Coldcard钱包漏洞攻击持续扩大:损失规模或接近1.14亿美元,疑似第四轮扫荡已启动
摘要
PANews 8月3日消息,据CoinDesk报道,加密货币安全事件持续发酵,Coldcard硬件钱包相关漏洞攻击疑似出现第四轮资金转移,累计损失规模可能接近1.14亿美元。 据Galaxy Research负责人Alex Thorn分析,新一轮针对Coldc...
PANews 8月3日消息,据CoinDesk报道,加密货币安全事件持续发酵,Coldcard硬件钱包相关漏洞攻击疑似出现第四轮资金转移,累计损失规模可能接近1.14亿美元。
据Galaxy Research负责人Alex Thorn分析,新一轮针对Coldcard钱包地址的比特币“扫荡”(sweep)攻击正在进行。此次攻击交易启用了比特币的“可替换费率”(Replace-by-Fee, RBF)功能,意味着受影响用户如果在交易确认前发现自己的地址出现在比特币内存池(mempool)中,仍有机会通过支付更高手续费覆盖攻击者交易,将资金转移至安全地址。
此次攻击最早于7月30日发生,第一轮攻击在41分钟内从1,196个地址转走约1,083枚BTC。随后两轮攻击使已确认损失扩大至约1,367枚BTC,涉及4,585个地址。如果第四轮攻击统计成立,自7月30日以来累计已有约1,816枚BTC被转移,按当前价格计算价值约1.14亿美元,涉及超过5,200个地址。
研究人员认为,此次漏洞源于Coldcard 2021年3月某版本固件,该版本在生成钱包种子时错误使用了可预测的软件随机数生成器,而非芯片硬件随机源,导致部分私钥可能被离线推算。Coldcard制造商Coinkite已发布紧急固件更新,并建议受影响用户将资产迁移至由全新种子生成的钱包。
Alex Thorn表示,目前并未收到直接受害者报告,其判断主要基于链上交易模式分析,但由于部分攻击交易仍处于未确认状态,他选择提前披露以提醒用户采取行动。安全研究显示,此次攻击主要影响单签钱包,尚未发现多签钱包受到波及。受影响用户应立即检查Coldcard设备生成的钱包地址,并尽快转移剩余资产。
评论 (10)
制造商早该发现问题,用户自求多福尽快转移资产。
漏洞攻击扩大,影响广泛,要是多签钱包也中招就完蛋了。
损失这么大,单签钱包用户危险,快查地址转资产。
赶紧更新固件才是关键,不然钱都没了。
2021年的固件问题现在才出事,赶紧更新固件保资产。
没受害者报告,但链上情况不妙,用户别等赶紧动起来。
这漏洞太严重了,损失超一亿美元,Wallet制造商得担责,用户赶紧转移资产。
攻击还在继续,希望能控制损失,用户抓紧时间检查。
这攻击太猛,不知道还有多少资产会受影响。
单签钱包危险,多签钱包也别大意,都检查检查。