web3: Coldcard相关比特币失窃或逼近1.14亿美元
摘要
币行吧报道: 针对 Coldcard 生成地址的第四轮比特币批量转移仍在进行。研究人员估算,自 7 月 30...
针对 Coldcard 生成地址的第四轮比特币批量转移仍在进行。研究人员估算,自 7 月 30 日以来,攻击者已从逾 5,200 个地址转走约 1,816 枚比特币,按文中价格计算接近 1.14 亿美元。
第四轮转移仍在继续
这轮转移与前几次不同之处在于,部分交易在确认前仍可被覆盖。Galaxy Research 研究主管 Alex Thorn 表示,攻击者启用了比特币的手续费替换机制,也就是 RBF。若用户发现自己的地址已出现在未确认交易队列中,理论上仍可通过支付更高手续费,先一步把资金转到安全地址。
Thorn 称,这一轮转移于周一早些时候开始,数小时后仍未结束。链上模式显示,攻击者正把资金转入此前未使用过的新地址,这比前几轮更难追踪。
漏洞指向 2021 年固件版本
报道提到,问题可追溯至 2021 年 3 月的一版固件。当时种子生成流程没有调用芯片硬件随机源,而是转向可预测的软件随机机制,导致生成出的密钥可能被离线复现。
Coldcard 制造商 Coinkite 此前已为受影响型号发布紧急固件,并提醒曾在该问题版本上生成种子的用户,尽快把资金转移到使用全新种子创建的钱包地址。
目前迹象集中在单签地址

研究人员称,现有模式显示,受影响对象主要是单签 Coldcard 种子,而不是多签方案。前面三轮转移中,没有发现多签地址被触及,这与漏洞影响单密钥种子的判断一致。
Thorn 还表示,他尚未直接接到受害者报告,当前判断主要基于链上模式匹配。他选择先公开信息,是因为部分交易在未确认阶段仍存在抢救窗口。

对于仍在使用相关设备的用户,当前更紧迫的是检查地址是否出现在内存池,并尽快把资金迁移到新钱包。若交易尚未确认,提高手续费发起覆盖交易,可能是少数仍可争取的应急手段。
评论 (5)
加密货币安全真不靠谱,2021年的问题现在还在出事,以后谁还敢用。
用支付更高手续费转资金到安全地址这办法可行不,感觉希望不大啊。
赶紧检查自己地址,没确认的交易就提高手续费覆盖,别让钱丢了。
光是研究人员估算就接近1.14亿美元,实际说不定更多,这漏洞影响太大。
这失窃金额太大了,币圈这安全问题太严重,2021年的固件问题现在还能有这么大损失。