Coldcard硬件钱包系列攻击造成的损失规模远比此前预期的更为严重。根据我对区块链数据的分析,用户累计损失已超过1.15亿美元。自7月30日以来,攻击者从8680个地址中提取了1778.58枚比特币(BTC)。这是最终数字,涵盖了最近几个月记录的所有攻击波次。

研究链上数据时一个关键细节引人注目:几乎所有被盗代币都是在2021年3月17日之后创建的——正是在区块674951上发布了存在漏洞的固件版本。我没有发现任何一个受害地址持有该日期之前生成的代币。这直接证明了问题的根源在于使用有缺陷软件的设备上进行的密钥生成。

被清空地址上资金的平均持有时间约为1292天——大约3.5年。这表明攻击经过了精心策划:攻击者多年来一直等待用户积累大量资金,然后才发动攻击。

第一波攻击——最具破坏性的打击

最大损失发生在第一波攻击中,给用户造成了7020万美元的损失——占总损失的61%。当时资金提取速度之快,甚至引起了币安创始人赵长鹏(CZ)的关注。资金在41分钟内通过连续九个区块被转移,操作者每vByte支付约30聪的固定手续费,每笔交易清空一个地址。

有趣的是,第一波攻击影响了1195个钱包,被盗资产被分成四个“收集器”。相比之下,Footprint E波次涉及更多地址——2147个——并在单笔交易中合并了多达795个存储库。

值得注意的是,第一波攻击中的大部分资金仍未被动过:108.65 BTC中仍有108.57 BTC留在原地。Footprint E的几乎所有资金——209.94 BTC——已被转移,仅剩4.38 BTC。

不均衡性与未披露的损失

第三波攻击中的资产按照不同的模式流动:比特币首先转移到普通钱包,但目前有207.73 BTC被锁定在脚本“金库”中。受害者的报告仍然落后于区块链上可见的情况。在已公布的案例中,仅有192人报告了损失——他们的累计损失为714.81 BTC,占所有被盗比特币的40.2%。

单笔损失最高达58.97 BTC,中位数约为1.03 BTC。另有6890个地址持有1063.76 BTC,尚未与任何所有者关联。这意味着实际受害者人数可能远高于官方数据。

我的评论:这种情况对整个硬件钱包行业来说是一个警钟。如果固件存在严重漏洞,即使是“冷”存储也不是万能的。用户应检查自己设备的来源,仅从官方渠道更新软件,并将大额资金分散存储在多个独立的钱包中。