Coldcard硬件钱包事件的规模远比最初预想的严重得多。根据我对链上数据的最新分析,用户总损失已超过1.15亿美元。自7月30日起,攻击者从8680个地址中盗取了1778.58枚比特币(BTC)。这些数字反映的不仅仅是一次针对性攻击,而是一个影响了数千名持有者的系统性问题。

漏洞根源——2021年的固件

我在研究中得出的关键结论是:所有被盗的币都是在2021年3月17日(区块674951)存在漏洞的固件版本发布之后创建的。我没有发现任何在此日期之前创建的受影响币。这一点也得到了受害者的数据证实:已知最早的地址日期为2021年3月22日。

这个时间界限直接证明了问题出在该软件版本设备上的密钥生成环节。比特币不可能在安装有漏洞固件之前就出现在这些地址上。值得注意的是,被清空地址上的资金平均持有时间约为1292天——将近3.5年。这表明攻击经过了精心策划,冷静执行,着眼于长期积累。

攻击解剖:第一波攻击破坏性最大

第一波攻击造成的损失最大,我将其与7020万美元的损失相关联——占总金额的61%。当时资金转出的速度之快,甚至引起了币安创始人赵长鹏(CZ)的关注。资金在41分钟内通过九个连续的区块被转移。操作者支付约30聪/vByte的固定手续费,每笔交易清空一个地址。

第一波攻击影响了1195个钱包,被转出的资产被分成了四个“收集器”。相比之下,Footprint E波次涉及的地址更多——2147个,但单笔交易最多合并了795个存储地址。有趣的是,第一波攻击中的大部分资金至今仍未被动过:108.65 BTC中仍有1082.57 BTC留在原地。而Footprint E的几乎所有资金(209.94 BTC)都已被转移,仅剩4.38 BTC。

损失全貌尚不完整

需要明确的是,受害者的声明并未反映全貌。公开声明损失的人仅有192位,其总损失为714.81 BTC(占被盗总量的40.2%)。单笔损失最高达58.97 BTC,中位数约为1.03 BTC。此外,还有6890个地址上的1063.76 BTC尚未与任何所有者关联。这意味着实际受害人数可能远高于官方数据。

我的评论:这一事件严峻地提醒我们,即使是“冷”存储也不是绝对的安全保障。密钥生成中的漏洞是一种致命缺陷,不经过深入的技术审计根本无法发现。强烈建议使用2021年及之后固件的Coldcard用户尽快迁移到新设备或经过验证的钱包架构。忽视这一风险的代价可能远高于更换设备的成本。