针对Coldcard硬件钱包的大规模黑客攻击活动已给用户造成超过1.15亿美元的损失。自7月30日以来,攻击者已从8680个地址中提取了1778.58枚比特币(BTC)。这是我在处理完最新区块链数据后,在分析中记录的最终数字。
在我基于链上指标绘制的最新图表中,清晰可见参与资金提取的10个最大群体及其活动明细。然而,大部分资金流出的地址至今仍未确认身份——这些钱包的所有者要么不知道被黑客攻击,要么选择保持沉默。
所有被盗比特币均产生于2021年固件之后
我发现的一个关键细节是:存在漏洞的固件版本于2021年3月17日在区块674951上发布。经过仔细分析,我没有发现任何一枚受损代币是在此日期之前创建的。在6303枚被提取的比特币中,没有一枚早于该版本出现。受害者报告的3598个地址也是如此:最早的一个可追溯到2021年3月22日。
这一时间界限直接揭示了漏洞的性质。受影响设备上的密钥仅存在于固件发布之后,因此这些地址上的比特币也不可能早于该日期出现。持有时间显示了问题的严重程度:被清空的地址平均存续了1292天——约3.5年。值得注意的是,我曾在8月3日警告过针对这些钱包的新一轮攻击浪潮,我的担忧已完全得到证实。
61%的资金在不到一小时内被提取
更新后的统计数据增加了硬件钱包用户的总损失规模。造成最大损失的正是第一次攻击。我将第一波攻击与7020万美元的损失联系起来——这占总金额的61%。当时提取的速度甚至惊动了币安创始人赵长鹏(CZ)。
资金在连续九个区块内被转移,耗时41分钟。操作者支付了每vByte约30聪的固定手续费,每笔交易清空一个地址。第一次攻击影响了1195个钱包,提取的资产被分散到四个“收集器”中。相比之下,Footprint E波次影响了更多地址——2147个——并在单笔交易中合并了多达795个存储地址。
第一波攻击中的大部分数字资产仍未被动过:在108.65 BTC中,仍有1082.57 BTC留在原地。Footprint E波次的几乎所有资金——209.94 BTC——已被转移,仅剩4.38 BTC。第三波攻击中的资产则按不同方式转移:比特币先被发送到普通钱包,但目前有207.73 BTC被锁定在脚本“保险库”中。
受害者的报告仍然落后于区块链上可见的情况。在已公布的案例中,仅有192人声称遭受损失——他们的总损失为714.81 BTC,占所有被盗比特币的40.2%。单笔损失最高达58.97 BTC,中位数约为1.03 BTC。另有6890个地址持有1063.76 BTC,目前尚未与任何所有者关联。
我的结论是:这次攻击是密钥管理上的系统性失败,而非一次性事件。未在2021年后更新固件的Coldcard用户应立即将资金转移到具有经过验证架构的新钱包。大多数受害者的沉默只会使情况恶化,阻碍调查和资产追回。