web3: Coldcard漏洞发酵,小额比特币转移激增
摘要
Coldcard 硬件钱包漏洞持续发酵后,比特币小额持有者在 7 月 31 日集中转移资产,链上活跃度明显上升。多项链上数据接近 2022 年 FTX 倒闭后水平,显示用户正加快调整资产存放位置。小额转移升至高位CryptoQuant 数...
Coldcard 硬件钱包漏洞持续发酵后,比特币小额持有者在 7 月 31 日集中转移资产,链上活跃度明显上升。多项链上数据接近 2022 年 FTX 倒闭后水平,显示用户正加快调整资产存放位置。
小额转移升至高位
CryptoQuant 数据显示,7 月 31 日单笔低于 1 BTC 的转移总量达到 3.96 万 BTC,接近 2022 年 11 月 16 日、也就是 FTX 倒闭后几天的 3.99 万 BTC。按当日价格估算,这部分转移规模约合 25 亿美元。
同期,比特币日活跃地址从 64.5 万个升至接近 100 万个,创下 2024 年 12 月以来最高水平。增量主要来自发送地址,而不是接收地址,说明更多用户在主动转出资产。
CryptoQuant 还称,由单笔低于 10 BTC 构成的交易所入金在 7 月 31 日达到 7300 BTC,约合 4.59 亿美元,为 2 月 6 日以来最高。研究主管 Julio Moreno 认为,这一变化很可能与 Coldcard 漏洞消息扩散有关,但两者关系尚未被完全证实。
累计损失或近 1.14 亿美元
这次漏洞可追溯到 2021 年 3 月的一次固件构建错误。由于生成助记词时使用的随机池过小,部分私钥变得更容易被猜测,进而引发持续清扫。
Galaxy Research 统计称,截至上周六,相关攻击已出现三轮,累计涉及 4585 个地址,被盗总额为 1367 BTC。研究主管 Alex Thorn 随后表示,第四轮攻击可能已经开始。
按照他识别到的链上模式,周一连续 15 个区块内出现大规模清扫交易,速度约为平时的 45 倍。剔除误计的多签地址后,这一轮攻击估算涉及 709 个地址、448.73 BTC,约合 2800 万美元。若这一判断成立,累计损失将升至约 1816 BTC,接近 1.14 亿美元。
行业呼吁独立验证
Thorn 还表示,部分清扫交易仍停留在比特币内存池中,并启用了 RBF 机制。对部分用户而言,如果能及时提高矿工费,仍可能通过替换交易抢在攻击者之前转走资产。
Kraken 首席安全官 Nick Percoco 将这起事件称为硬件钱包行业的警示。他指出,Coldcard 的 Mk4、Mk5 和 Q 机型虽配备经过认证的安全元件,但最终生成的种子熵仍只有约 72 位,问题在于认证覆盖了硬件组件,却没有验证实际运行的代码路径。
Percoco 建议,行业应引入独立实验室验证熵源,并将结果与具体固件版本绑定,再纳入公开登记系统。他还提到,Coinkite 已推出热修复,若构建时未链接正确的随机数生成器,系统将直接构建失败。
评论 (5)
累计损失快到 1.14 亿美元了,这 Coldcard 漏洞影响太大,用户资产太不安全。
行业得听建议搞独立验证,不然硬件钱包安全问题没法保障。
Coldcard 这漏洞从 2021 年就有,早干啥去了,现在一堆人受影响。
这漏洞太严重了,小额持有者都慌着转资产,得赶紧解决,不然比特币市场要乱。
比特币日活跃地址大增,都是这漏洞闹的,大家都急着转资产。