COLDCARD钱包漏洞及比特币盗窃事件
通过COLDCARD钱包漏洞盗取的大部分比特币仍未动,但链上调查人员发现另一名攻击者开始将小额资金通过混合器进行转移。根据Galaxy Research的报告,与COLDCARD漏洞相关的最大已知盗窃事件涉及1,159 BTC(约合7271万美元)。这些资金仍分散在与攻击者相关的七个地址中,自初次盗窃以来未曾移动。
COLDCARD攻击者转移资金
Coldcard RNG漏洞集群从870个被利用的地址中收到了1,159.42 BTC(约合7271万美元)。攻击者将0.06 BTC(约合3780美元)转移到一个新地址,而1,159.35 BTC(约合7270万美元)仍然保留在8个原始攻击者地址中。
根据比特币新闻引用的最新链上监测,盗取比特币的过程在41分钟内完成。调查人员尚未检测到来自这七个地址的转账到交易所、混合器或其他常用来掩盖被盗资金的服务。因此,这些资产更准确地被描述为未动,而不是技术上被冻结。比特币交易在协议层面上无法被停止,仅仅因为某个地址被标记。
转移资金的挑战
然而,攻击者在将资金转换为法币或其他资产时可能会面临困难。执法机构、加密货币交易所和区块链分析公司已标记约600个与更大范围盗窃相关的地址。任何转账到合规交易所都可能触发交易监控,并要求提供有关接收比特币账户的信息。
链上的另一项活动表明,另一名攻击者已开始尝试掩盖部分被盗资金。分析师追踪到64 BTC进入与混合器相关的交易流。最初约10 BTC被混合,而约54 BTC作为找零返回。剩余资金随后被分成大约7 BTC的输出,以便进一步混合。
更新COLDCARD:窃贼现在正在混合他的64 BTC
资金被发送到该地址:bc1pynd6vswmxkghw6k5463xwcj7el7u4tpl2t2pnh0s8llmc2wgzfqsdu7h922。它在那笔奇怪的交易中被混合:– 64 BTC输入– 54 BTC输出…
混合器通过组合或重组交易,使得更难将加密货币的原始来源与其最终目的地联系起来。然而,它们并不能保证资金会变得不可追踪。分析师表示,相对较大且一致的输出使得这一洗钱尝试更容易被追踪。调查人员可以继续监控比特币在额外地址之间的交易。
潜在的攻击者与受害者
该活动似乎也与持有1,159 BTC的七个地址集群分开。之前的报道发现,多个攻击者可能利用了相同的钱包漏洞,这意味着一个集群的转移不应自动归因于每个COLDCARD盗窃事件。
正如crypto.news之前报道的那样,Galaxy Research确认攻击者从约7,300个地址中盗取了1,596 BTC,分为三波攻击。它还识别出与相同种子生成漏洞相关的14起较小事件。
一波怀疑的第四波可能将总数提高到约2,055 BTC,尽管Galaxy尚未通过足够的受害者报告确认这些额外损失。
漏洞及其影响
该漏洞源于固件错误,削弱了用于生成钱包种子短语的随机性。攻击者可以离线重现可能的种子,推导出他们的比特币地址,并与区块链上可见的地址进行比较。他们不需要物理访问设备、其PIN码或比特币网络本身。基础的比特币协议并未受到损害。
Coinkite已发布修正固件,但更新无法保护使用易受攻击版本生成的种子短语。受影响的用户必须创建一个全新的种子,并将其比特币转移到从中派生的地址。
Coldcard黑客事件对加拿大比特币持有者尤其具有破坏性。我们对攻击者和受害者的分析发现,加拿大的BTC持有者承担了25%的可归因损失。根据Galaxy Research的数据,损失估计高达1.1亿美元。
Galaxy之前表示,它已与美国执法机构、交易所和网络调查小组共享确认的攻击者和受害者地址。扩展的地址列表可能帮助当局在攻击者尝试使用受监管服务时识别被盗资金。
尽管如此,追回比特币仍然不确定。攻击者可能通过多个地址、混合器、去中心化平台或美国管辖权之外的服务转移资金,然后再尝试转换。
最新的混合活动为调查人员提供了新的交易线索,而最大的已知攻击者持有的1,159 BTC仍然暴露于持续的公共监控之下。