区块链快讯

Coldcard固件漏洞引发连锁反应:4500个地址被盗,损失逼近8900万美元

针对比特币冷钱包的长期潜伏漏洞正被恶意利用,导致攻击范围急剧扩大。据区块链安全研究人员估算,已有价值接近8900万美元的比特币从超过4500个独立地址中被窃取。此次针对性极强的攻击行动,主要锁定于使用2021年3月发布存在缺陷的COLDCARD固件所构建的硬件钱包。该攻击事件呈现出多轮次推进的特征,且目前看来尚未终止。

根据Onchain Lens的分析报告,本次漏洞利用并非直接入侵硬件设备本身,而是通过复现由弱恢复种子衍生出的私钥,从而远程窃取那些多年未联网的“离线”钱包数据。这一案例深刻揭示了硬件钱包安全架构中一个隐蔽却致命的隐患:即便设备处于完全隔离状态,若在初始创建阶段引入底层逻辑漏洞,其安全性仍可能被彻底瓦解。

比特币冷钱包攻击蔓延至 4500 个地址,损失近 8900 万美元

比特币冷钱包攻击蔓延至 4500 个地址,损失接近 8900 万美元

已确认的三波攻击

此次危机于7月30日首次公开曝光。在短短41分钟内,约1083枚比特币从1196个地址中消失。交易执行的高速度与高度协同性暗示,攻击者在启动自动化扫描程序前,已经掌握了大部分易受攻击密钥空间的分布情况。

紧随其后的是第二波攻击,而周末爆发的第三波则转向了余额较小的目标账户。Galaxy Research评估指出,在最近确认的这一阶段,约有207.7枚比特币遭窃,使得累计被盗总额升至约1367枚比特币,折合美元价值近8900万元,受影响地址总数达4585个。

此外,研究团队还监测到攻击策略出现了显著演变。

不同于早期将赃款集中汇入少数几个汇聚地址的做法,现在的攻击者倾向于为每位受害者设立独立的接收地址,以此增加链上追踪难度。同时,他们开始采用付费见证脚本哈希(P2WSH)输出格式,该格式允许设置更复杂的支出条件,如多重签名验证或时间锁脚本。

值得注意的是,单笔交易现在能够并行从多个受害者的地址中提取资金,相较于第一波逐个清空模式,效率大幅提升。Galaxy分析认为,这种操作层面的优化可能意味着同一黑客团伙在舆论压力下调整了战术,亦或是另一伙独立势力发现了相同漏洞并进行了二次开发。

已确认的三波攻击

一个可以追溯到2021年的缺陷

与常见的网络钓鱼或恶意软件劫持不同,此次事件的根源可追溯至2021年3月引入的代码缺陷。

专家指出,特定版本的COLDCARD固件在生成钱包恢复种子时,错误地调用了可预测的软件随机数生成器,而非依赖设备内置的安全硬件随机数生成器。由于比特币私钥直接派生自这些恢复种子,导致受影响钱包的加密熵值严重不足。

这意味着,攻击者无需物理接触受害者的硬件钱包,也无需将其接入互联网,仅凭强大的计算能力即可在离线环境下完美复刻出易受攻击的私钥。

这对于采取长期持有策略的用户构成了极大威胁。一旦弱恢复种子被生成,无论设备是否断开网络连接、是否锁入保险箱或存放于银行金库,该钱包始终处于可被破解的状态。

Galaxy估算显示,前三波盗窃案中涉及的比特币平均休眠时间为3.18年,这表明大量受害者误以为其资产在长期存储中是绝对安全的。

研究人员警告可能出现第四波疫情。

这场攻击行动可能仍在继续。

8月3日,Galaxy Research负责人Alex Thorn识别出了符合第四波攻击特征的交易模式。在约2.5小时的时间窗口内,研究员捕捉到218笔可疑交易,涉及462个疑似受害地址,交易量约为平常水平的45倍。

Galaxy Research 负责人 Alex Thorn 在 X 上的状态

经过剔除误报及多重签名钱包后,Galaxy将可疑数据集收敛至约709个地址,这些地址共持有约448.7枚比特币。然而,Thorn强调,鉴于分析主要基于交易模式推断而非受害者直接申报,最新阶段的数据尚待最终核实。

尽管存在不确定性,Galaxy仍选择立即公开调查结果,旨在为部分潜在受影响用户提供最后的保护窗口。

短暂的追回资金的机会

与之前的攻击有所不同,许多疑似属于第四波攻击的交易采用了“按手续费替换”(RBF)机制进行广播。这是比特币的一项特性,允许用户使用支付更高网络手续费的交易来替代尚未被确认的原有交易。

如果受害者在交易仍处于内存池(Mempool)状态时发现异常出站指令,理论上仍可提交一笔费用更高的替代交易,并在矿工确认攻击者转账前,将资金转移至安全地址。

Thorn强烈建议任何曾使用存在漏洞固件初始化钱包的用户,立即核查余额,并将剩余资产迁移至使用全新恢复种子创建的钱包中。

自我监护权面临新的审查

此事件也对宏观的比特币托管趋势产生了深远影响。

自2022年FTX崩盘以来,众多投资者秉持“私钥非我所有”的理念,将资产从中枢化交易所转移至自行保管的硬件钱包。然而,COLDCARD事件表明,虽然自行托管能规避平台风险,却无法消除因钱包生成技术缺陷带来的安全隐患。

CryptoQuant数据显示,单日转账量低于1 BTC的小额比特币转账数量一度飙升至约39,600 BTC,创下FTX破产以来的新高。另有区块链分析指出,8月1日中心化交易所净流入量突破15,000 BTC,其中Binance、Kraken、OKX和River等平台吸收了大部分流入资金。

与此同时,Galaxy Research已将约600个疑似攻击者地址信息共享给美国联邦调查人员、区块链合规企业及网络安全合作伙伴,以协助推进调查工作。

对于可能使用受影响固件初始化钱包的用户,研究人员明确指出,单纯更新软件版本不足以解决问题。最稳妥的做法是创建一个全新的钱包,使用新的恢复种子,并立即转移所有剩余比特币,因为任何由存在缺陷固件创建的钱包都应被视为永久性损坏。

到此这篇关于比特币冷钱包攻击蔓延至 4500 个地址,损失近 8900 万美元的文章就介绍到这了,更多相关比特币冷钱包攻击扩散内容请搜索以前的文章或继续浏览下面的相关文章,希望大家以后多多支持!