黑客从Coldcard钱包中盗取了超过1.15亿美元:固件大规模漏洞被揭露
围绕Coldcard硬件钱包的灾难规模比之前预期的要严重得多。根据我对区块链数据的分析,用户的总损失已超过1.15亿美元。自7月30日以来,攻击者已从8680个地址中提取了1778.58枚BTC。这不仅仅是一次孤立事件,而是一个需要整个加密社区立即关注的系统性问题。
问题根源——在于2021年的固件
一个立即引起注意的关键细节是:所有被盗的比特币都是在2021年3月17日之后创建的——正是在那时发布了有漏洞的固件版本(区块674,951)。没有发现任何早于该日期生成的受影响币种。这直接证明了漏洞在于使用更新软件的设备上的密钥生成。
分析显示,在被提取的6303枚BTC中,没有一枚出现在该版本发布之前。同样的情况也适用于受害者报告的3598个地址:最早的一个可追溯到2021年3月22日。这一界限毫无疑问——问题在于代码本身,而非用户的行为。
攻击:第一波最具破坏性
第一波攻击造成的损失最大——达7020万美元,占总损失的61%。当时资金提取的速度令人震惊:操作者一个接一个地清空地址,在41分钟内连续九个区块内转移资金。同时,手续费固定为每vByte 30聪,这表明这是一个精心策划的自动化方案。
有趣的是,第一波中的大部分资金至今仍未被动过:在108.65枚BTC中,有108.57枚仍留在原处。而第三波中的资产已被锁定在“金库”脚本中——207.73枚BTC,这表明攻击者试图合法化或保存赃物。
损失的不均衡性与规模的低估
受害者的报告远远落后于现实。只有192人报告了总计714.81枚BTC(占所有被盗资金的40.2%)的损失,其中单笔损失高达58.97枚BTC,中位数约为1.03枚BTC。另有6890个地址中的1063.76枚BTC尚未与任何所有者关联。这意味着实际受害者人数可能比我们目前看到的要多出数倍。
我的结论:这起事件对整个行业来说是一个警钟。硬件钱包曾被视为安全的标准,但现在很明显:即使它们也可能存在漏洞,如果制造商在关键代码中犯错的话。使用2021年3月之后固件的Coldcard用户应立即迁移到新设备并重新生成密钥。市场不会再原谅此类失误——对硬件解决方案的信任已被动摇,其恢复将需要数年时间。