一波针对易受攻击的Coldcard生成比特币钱包的疑似第四波攻击可能已经展开。区块链研究员亚历克斯·索恩于8月3日发出警告,称在约两个半小时内,已有近449枚比特币从数百个地址中被转走。
在索恩发布消息时,这波最新攻击仍在持续。此前已有三波类似攻击,研究人员认为它们均源于同一漏洞——影响某些Coldcard固件版本的弱熵问题。
索恩表示,他的最新分析确定了在比特币区块960778到969792之间,涉及462个疑似受害者地址的218笔交易。这些交易将388.93枚比特币(按当前汇率计算,价值约2440万美元)转移到了216个目标地址,其中几乎所有地址都是刚刚创建、没有任何交易历史的全新地址。
他写道:“这些极有可能是Coldcard的受害者——这些地址与易受攻击的Coldcard未花费交易输出(UTXO)特征相符,加之异常的交易模式,让我高度确信这是新一轮攻击。”这位分析师强调,他尚未获得受害者的直接确认,因此出于谨慎起见,使用了“极有可能”这一表述。他还迅速修正了目标地址列表,移除了六个地址,并表示这些地址在7月30日Coldcard事件发生前,早已有接收和发送比特币的记录。这六个地址仅占此前计算总额中略高于5枚比特币的部分。
此外,索恩还从其列表中剔除了89个多签地址,因为这些地址并未出现在前三波攻击中。修正后,剩余的核心地址为709个,涉及448.73枚比特币(价值约2810万美元),这些资金分布在已确认和待处理的交易中。
他敦促用户立即将资金从受影响的Coldcard设备中转移,并使用更高的交易手续费。他还警告称,部分待处理交易已启用“替换费用”(RBF)功能,这意味着那些交易仍在内存池中等待确认的受害者,可能还有极短暂的机会通过出价超越攻击者,在交易被确认前夺回资金。
据Galaxy Research估计,已确认的前三波攻击从4585个比特币地址中盗走了1367枚比特币,价值约8570万美元。该公司表示,这些资金尚未被花掉,仍留在攻击者控制的钱包中,这表明这是一次协同行动,而非机会主义盗窃。
然而,并非所有被盗的比特币都原封未动。一名持有近30枚比特币的受害者,其中有17枚被通过ThorChain转移到了Duel在线赌场。据报道,该赌场要求受害者先向警方报案,然后才能考虑冻结资金。
此次攻击的根源在于一个漏洞,该漏洞影响了2021年3月后发布的某些Coldcard固件版本上生成的种子。Coldcard钱包制造商Coinkite证实,在受影响的Mk3、Mk4、Mk5和Q设备上创建的种子存在风险。尽管新的已修补固件已阻止了未来种子产生这一问题,但无法保护旧种子。该公司还表示,已销毁了所有剩余的可能有问题的库存,暂停了发货,并正在与客户和执法部门合作,试图查明盗窃者身份。
此外,该公司建议用户立即将资金迁移到未受影响的设备上,并使用新种子。索恩指出,在易受攻击条件下生成的每一个单签Coldcard地址,最终都会被洗劫一空。