沉寂一个多月的 Coldcard 硬件钱包失窃案,近期再度出现链上异动。区块链分析公司 Galaxy Digital 追踪发现,攻击者已经转出所谓第三波(Wave 3)被盗资金中的约 45%,合计 97.09 枚比特币,按周一价格计算约为 780 万美元。相关追踪最早由 The Block 引述 Galaxy 报告披露。
攻击者按金额大小依次搬移资金
Galaxy 的链上分析显示,攻击者提币时有明确顺序,按照地址持有金额从大到小依次搬移,目前排名第 1 至第 11 的地址已经被清空。
这批资金在 9 月 2 日先通过跨链协议 THORChain 兑换为以太币,随后又在周日通过 CoinJoin 混币交易进一步打散资金流向。
不过从整体情况看,被盗资金中仍有约 82% 停留在攻击者控制的地址中,尚未移动。其中,排名第 12 至第 21 的地址仍持有 30.81 枚比特币,排名第 61 至第 293 的地址合计持有 33.77 枚比特币,暂未被触碰。也就是说,攻击者目前主要只转移了较大额部分,剩余多数赃款仍停留在原地址。
Galaxy发现此前未记录的隐藏金库
在追踪过程中,Galaxy 通过「共同花费」关联,发现一个此前未被纳入统计的金库。该金库包含 58 个地址,Galaxy 判断这些地址同样属于 Coldcard 受害者。
将这部分地址纳入后,这起事件的已知损失总额从此前估计值上修至约 1,806 枚比特币,按当前价格约为 1.439 亿美元。已知受害者人数达到 190 人,受影响地址超过 8,600 个。
Galaxy 还提到,不排除存在第四波(Wave 4)的可能,但这一说法目前尚未获得证实。
漏洞源于 2021 年固件随机数缺陷
这起失窃事件的根源,是 Coldcard 早期设备在 2021 年一段固件中存在随机数缺陷。由于生成钱包种子时的熵不足,攻击者得以通过暴力破解私钥种子,进而转空采用单签地址的资金。
据链新闻此前报道,这批盗币行为最早可追溯至 7 月 30 日,损失估计一度超过 1.5 亿美元,并被拆分为多波陆续进行。
对于持有旧款 Coldcard 的自托管用户来说,能否确认自己的种子是否落在受影响的生成范围内,仍是后续资产安全的关键。这起事件也继续考验市场对硬件钱包和自我保管方式的信任。

