Coldcard硬件钱包灾难的规模比最初预想的要严重得多。根据我对最新数据的分析,用户的总损失已超过1.15亿美元。自7月30日以来,攻击者已从8680个地址中提取了1778.58枚比特币(BTC)。这不仅仅是零星的盗窃,而是一次系统性的攻击,影响了数千个钱包。
问题根源:2021年的固件
我从最新数据中得出的关键结论是,所有被盗的币都是在2021年3月17日区块674951之后发布的关键固件更新后创建的。没有一枚受损的币是在该日期之前生成的。这直接指向了代码中存在的漏洞。在被提取的6303枚比特币中,没有一枚早于该版本出现,而受害者报告的3598个地址中最早的一个可追溯到2021年3月22日。
这一时间界限毫无疑问地表明:受感染设备上的密钥只存在于固件发布之后。被清空地址的平均“寿命”为1292天——约3.5年。值得注意的是,8月3日我曾警告过新一轮针对钱包的攻击,现在这些担忧已完全得到证实。
第一波攻击剖析:41分钟内损失61%
更新的统计数据显示,第一波攻击造成的损失最大。其损失达7020万美元——占总金额的61%。当时的提现速度甚至惊动了币安创始人赵长鹏(CZ)。资金在连续九个区块内被转移,仅耗时41分钟。操作者支付约30聪/vByte的固定手续费,每笔交易清空一个地址。
第一波攻击影响了1195个钱包,提取的资产被分散到四个“收集器”中。相比之下,Footprint E波次影响了更多地址——2147个——并在单笔交易中合并了多达795个存储库。有趣的是,第一波攻击中的大部分资金仍未被触碰:在108.65 BTC中,仍有1082.57 BTC留在原地。Footprint E的几乎所有资金——209.94 BTC——已被转移,仅剩4.38 BTC。
第三波攻击中的资产按不同模式流动:比特币首先转入普通钱包,但目前有207.73 BTC被锁定在脚本“存储库”中。受害者的报告仍然落后于区块链上可见的情况。在已公布的案例中,仅有192人声称遭受损失——其总损失为714.81 BTC,占所有被盗比特币的40.2%。
单笔损失最高达58.97 BTC,中位数约为1.03 BTC。另有6890个地址持有1063.76 BTC,尚未与任何所有者关联。
我的结论:这次攻击是一个鲜明的例子,说明即使是“坚不可摧”的硬件钱包也可能在固件层面被攻破。Coldcard用户应立即检查其密钥的来源,并考虑迁移到开源的替代解决方案。这一事件凸显了:安全不是静态的产品,而是一个持续审计和更新的过程。