据区块链安全公司CertiK报告,近期与Coldcard漏洞相关的约417万美元比特币(约64枚)以及价值38万美元的200枚以太坊已被转移至加密货币混币协议。
CertiK表示,被盗比特币源自地址bc1q0,并于周二被发送至隐私保护混币器Wasabi。该公司称,根据区块链数据,这笔比特币通过单笔交易完成转移。次日,CertiK检测到200枚以太坊被转移至另一知名混币协议Tornado Cash。
CertiK发言人认为,涉及的相关地址可能属于小规模参与者或模仿原始漏洞行为的跟风者。Tornado Cash等加密货币混币协议旨在混淆交易历史,将多位用户的数字资产混合,使资金来源极难追溯。这一过程大幅降低了成功追回被盗资产的可能性。
此次Coldcard漏洞事件已成为2026年最大的加密货币安全事件之一,按价值计算位列第三大黑客攻击。
据数字资产公司Galaxy Digital称,Coldcard攻击事件总计被盗至少1亿美元比特币,涉及约7300个受害钱包,并分三次明显的攻击波次进行。Galaxy还指出,疑似存在第四波攻击,可能使损失增至1.3亿美元比特币。
根据TRM Labs的链上分析,大部分被盗数字资产仍保留在攻击者控制的多个地址中。该区块链情报公司强调,绝大多数资金仅经历了有限的混淆尝试,目前仅有少量被转移至混币服务。
| 第1-3波(已确认) | 1亿美元BTC | 7,300 | 有限 | 疑似第4波 | 额外3000万美元BTC | 未披露 | 持续进行中 |
TRM Labs观察到,每波攻击均呈现独特的交易特征,表明可能涉及多名作案者。这一评估与Galaxy Digital的发现一致,后者识别出至少15个独立攻击者利用了相同的Coldcard漏洞。
Coldcard由Coinkite生产,是一种用于保护比特币及其他加密货币的硬件钱包。该钱包的安全声誉因本次事件受到挑战,事件源于其固件中存在的一个漏洞。
小词典:Tornado Cash是一种以太坊区块链上的去中心化隐私工具,允许用户以打破发送方与接收方之间任何链上关联的方式存入和提取ETH,从而增强交易隐私。
TRM Labs将攻击的根本原因归咎于自2021年3月起存在于固件中的漏洞,该漏洞削弱了某些Coldcard钱包的种子随机性。该漏洞将加密密钥强度从128位降低至40位,使得攻击者无需物理接触设备即可提取私钥。
Galaxy Digital指出,各波攻击中“交易构造的差异”表明,多名攻击者随时间逐步获取了漏洞知识。
Dragonfly管理合伙人Haseeb Qureshi评论称,仅需极低的防护措施(包括每台设备约2美元的成本升级)即可防止此次漏洞利用。他引用报告称,某些人工智能模型在20分钟内成功识别出该漏洞。
Qureshi表示,“2美元的人工智能加固”可能已缓解Coldcard事件,凸显了AI驱动安全审计的潜在价值。