一系列针对Coldcard硬件钱包攻击所造成的损失规模仍在震撼市场。根据我对区块链数据的分析,用户累计损失已超过1.15亿美元。自7月30日起,攻击者已从8680个地址中提取了1778.58枚BTC。这已不仅仅是一起事件——而是对冷存储行业的系统性威胁。

我从最新数据中得出的关键结论是:该漏洞具有明确的时间范围。所有被盗的币都是在2021年3月17日(区块674,951)之后发布的固件所创建的。没有任何一个受影响的币早于该日期出现。这直接指向密钥生成中的缺陷:在该版本发布前刷入固件的设备并未受到影响,这缩小了原因排查的范围。

被清空地址的平均“寿命”为1292天——约3.5年。这表明攻击者行动有条不紊,等待了数年才找到合适的时机。值得注意的是,8月3日我已警告过针对Coldcard钱包的新一轮攻击浪潮,如今这些担忧已完全得到证实。

第一波攻击——最具毁灭性的打击

损失最大的是第一波攻击:7020万美元,占总金额的61%。当时提现速度甚至令币安创始人赵长鹏(CZ)感到震惊。资金在41分钟内通过九个连续的区块被转移。操作者支付了每vByte约30聪的固定手续费,每笔交易清空一个地址。

第一波攻击影响了1195个钱包,被盗资产被分散到四个“收集器”中。相比之下,Footprint E波次影响了更多地址——2147个——并在单笔交易中合并了多达795个存储地址。有趣的是,第一波攻击中的大部分资金至今未被触碰:108.65枚BTC中仍有108.57枚留在原处。Footprint E的几乎所有资产——209.94枚BTC——已被转移,仅剩4.38枚BTC。

第三波攻击的资产采用了不同的转移方式:比特币首先被转移到普通钱包,但目前有207.73枚BTC被锁定在“金库”脚本中。这表明攻击者计划长期持有,而非快速变现。

值得注意的是,受害者的报告严重滞后于现实:仅有192人报告了总计714.81枚BTC的损失——仅占所有被盗币的40.2%。单笔损失最高达58.97枚BTC,中位数约为1.03枚BTC。另有6890个地址持有1063.76枚BTC,至今未与任何所有者关联。

我的结论:这次攻击是对整个行业的警钟。即使是曾被视为安全黄金标准的硬件钱包也存在漏洞。我建议所有Coldcard用户检查自己设备的固件日期,如有任何疑虑,立即将资金转移到新地址。在当前环境下,谨慎的代价可能不是以美元衡量,而是以全部身家来衡量。