针对Coldcard硬件钱包的攻击规模远比最初预想的严重得多。根据我对最新数据的分析,用户累计损失已超过1.15亿美元。自7月30日起,攻击者从8680个地址中提取了1778.58枚BTC。这不仅仅是一次普通的盗窃——这是该设备安全性的系统性故障,而该设备一直被视为可靠性的标杆。
在链上数据中一个引人注目的关键细节是:所有被盗的币都是在2021年3月17日之后创建的。正是在那时,存在漏洞的固件版本(区块674951)发布。没有发现任何更早交易的受影响地址。这直接证明了问题出在该更新后设备上的密钥生成环节。
时间线与灾难规模
被清空地址上资金的平均持有时间为1292天——约3.5年。这表明用户信任Coldcard进行长期存储,这使得损失更加令人痛心。值得注意的是,8月3日我已警告过针对这些钱包的新一轮攻击浪潮,现在数字证实了最坏的担忧。
第一波攻击的分析尤其具有说明性。它造成了7020万美元的损失——占总金额的61%。当时的提现速度甚至让币安创始人赵长鹏都感到震惊:资金在连续九个区块内被转出,仅用了41分钟。操作者支付约30聪/vByte的固定手续费,每笔交易清空一个地址。
第一波攻击共影响1195个钱包,资产被分散到四个“收集器”中。相比之下,Footprint E浪潮影响了更多地址——2147个,但每笔交易合并了多达795个存储地址。有趣的是,第一波的大部分资金至今未被触碰:在108.65枚BTC中,仍有1082.57枚BTC留在原地。
第三波采用了不同的模式:比特币先转移到普通钱包,但目前有207.73枚BTC被锁定在“存储”脚本中。受害者的官方声明严重滞后于现实——只有192人报告了损失,他们的总损失为714.81枚BTC(占所有被盗币的40.2%)。其中单笔损失最高达58.97枚BTC,中位数约为1.03枚BTC。另有6890个地址中的1063.76枚BTC尚未与任何所有者关联。
我的结论:这次攻击是对整个硬件钱包行业的一记警钟。冷存储不再是绝对安全的代名词。使用2021年3月之后固件的Coldcard用户应立即迁移到新设备并重新创建密钥。该事件还提出了对这些产品中随机数生成进行独立审计的必要性问题——对制造商的信任不能再是盲目的。