针对Coldcard硬件钱包的大规模黑客攻击活动给加密货币持有者造成了创纪录的损失。根据我的最新分析,总损失金额已超过1.15亿美元。自7月30日起,攻击者已从8680个地址中提取了1778.58枚BTC。这些数字反映的不仅仅是一次孤立事件,而是一个呈波浪式发展的系统性安全问题。

基于网络数据,我识别出了参与资金提取的10个最大群体,但仍有大量地址尚未与具体所有者关联。这凸显了在此类案件中追踪和追回资产的复杂性。

破解关键——2021年固件

我的分析显示,所有被盗比特币均是在2021年3月17日(区块674,951)存在漏洞的固件版本发布后创建的。我没有发现任何早于该日期的受影响代币。这一点也得到了受害者报告的3598个地址数据的证实:其中最早的地址可追溯到2021年3月22日。

这一规律直接指向了攻击途径。漏洞存在于密钥生成环节,因此这些设备上的比特币只可能在安装有问题的更新后才会出现。被清空地址上的资金平均持有时间约为1292天(约3.5年),这表明攻击者耐心等待了合适的时机。

攻击剖析:第一波攻击破坏力最大

第一波攻击造成的损失最为严重,达到7020万美元,占总金额的61%。值得注意的是,当时的提现速度甚至惊动了币安创始人赵长鹏(CZ)。资金在41分钟内通过九个连续的区块被转移。操作者使用约每vByte 30聪的固定手续费,每笔交易清空一个地址。

第一波攻击影响了1195个钱包,被盗资产被分散到四个“收集器”中。相比之下,Footprint E波次涉及更多地址(2147个),单笔交易最多可合并795个存储库。有趣的是,第一波攻击中的大部分资金仍未被触碰——1082.57枚BTC中的1082.65枚BTC至今仍留在原地,而Footprint E波次的几乎所有资金(209.94枚BTC)已被转移。

第三波攻击中的资产走了另一条路径:最初转入普通钱包,但目前有207.73枚BTC被锁定在脚本“存储库”中。与此同时,仅有192人正式报告了损失,总计714.81枚BTC(占所有被盗资金的40.2%)。中位损失约为1.03枚BTC,最大损失达到58.97枚BTC。另有6890个地址中的1063.76枚BTC仍未与所有者关联。

我的评论:这种情况再次提醒我们,即使是“冷”存储也不是万能的。供应链或固件中的漏洞可能会抵消硬件钱包的所有优势。投资者应分散风险,使用不同制造商的产品,密切关注更新,并验证自己代币的来源。