Coldcard 黑客通过 THORChain 转移被盗比特币,以下是攻击出现新转折的原因
此举发生在 Coldcard 钱包因部分钱包种子生成方式存在缺陷而遭受数周盗窃之后。攻击分几波展开,被盗总额最终超过 1,700 BTC,被盗时价值超过 1 亿美元。第三波的大部分资金直到此前一直未被触动。这是攻击者开始转移这些资金的最明确迹象。
此举发生在 Coldcard 钱包因部分钱包种子生成方式存在缺陷而遭受数周盗窃之后。攻击分几波展开,被盗总额最终超过 1,700 BTC,被盗时价值超过 1 亿美元。第三波的大部分资金直到此前一直未被触动。这是攻击者开始转移这些资金的最明确迹象。
攻击的实际来源
此案不寻常之处在于,攻击者从未需要闯入受害者的设备或诱骗任何人交出密码。问题出在钱包本身。较旧的 Coldcard 固件存在缺陷,使某些私钥可预测。任何了解该模式的人都可以重新创建这些密钥并接管受影响的比特币地址。将设备保持离线状态(通常是硬件钱包的全部目的)根本不能保护这些用户。
攻击也没有在一次大规模行动中发生。研究人员发现了不同的波次,因为攻击者在处理受影响的地址时,沿途改变了收集方法。到 8 月初,Galaxy Research 已识别出第三波,随后是另一波将数百枚比特币转移到广泛分布的受害者地址。这种模式看起来不太像单次盗窃,而更像有人缓慢地处理大量易受攻击的钱包。
这使得受害者陷入困境。一旦识别出易受攻击的钱包,转移剩余资金就变成了与攻击者的赛跑。Coldcard 背后的公司 Coinkite 已告知受影响的用户迁移资金,因为安装修正后的固件无法修复已错误生成的凭据。软件补丁无法追溯修复已暴露的密钥。
以太坊兑换实际改变了什么
被盗的比特币不再以研究人员最初发现的形式或地址存放。THORChain 允许不同区块链的原生资产直接兑换,无需通过中心化交易所路由,为攻击者在再次尝试转换之前转移资金提供了另一条路径。
但兑换并不完全顺利。Thorn 表示,攻击者的一些 THORChain 尝试被退款。攻击者只是再次尝试。这些退款的确切原因尚未确认,因此假设特定的安全措施阻止了他们是错误的。很清楚的是,转移大量被盗加密货币并不像从一个钱包发送到另一个钱包那么简单。每笔额外的交易都会为研究人员创造另一个观察点。
因此,下一步比第一次兑换本身更重要。研究人员将密切关注新的以太坊地址,无论 ETH 是流向中心化交易所、另一条链还是桥接协议。每个选项都向调查人员揭示了攻击者试图做的不同事情。Thorn 已经将该地址与当局和加密公司共享。这笔资金现在在比特币网络之外受到严密监控。
为什么这是自托管的问题,而不仅仅是 Coldcard 的问题
这一事件打击了比特币的核心卖点之一:自托管。自托管。硬件钱包旨在将私钥与联网设备隔离,用户通常被告知,控制自己的私钥就无需信任交易所或其他第三方。Coldcard 案例表明,这种保护存在局限性。如果创建密钥的过程存在缺陷,将设备保持离线状态无法解决问题。
这并不意味着硬件钱包不再有用。安全性不仅仅取决于私钥的存放位置。它还取决于密钥的创建方式、生成密钥的固件是否可靠,以及制造商是否已标记问题。Coldcard 事件尤其严重,因为受害者不一定是粗心大意的用户;许多人都遵循了自托管的基本规则,但仍然损失了比特币。
此次攻击也提醒人们,观察被盗加密货币的流动并不等同于能够阻止它。比特币的公共账本使交易可见,但可见性并不等同于控制权。一旦攻击者开始将硬币在不同网络间转移,调查人员必须追踪每一步,并与控制下一站的人(交易所、协议,有时是执法部门)协调,以试图在资金变成可用现金之前阻止它们。
预期情况
当前的焦点将集中在第三波剩余的 90% 资金上。如果攻击者继续转移比特币,研究人员可能会追踪每次兑换,并寻找资金流向套现点的迹象。失败的 THORChain 兑换也意味着攻击者可能会继续测试不同的路线,而不是一次性转移所有资金。Coldcard 案例也可能使关于硬件钱包安全的辩论持续下去。现在最大的问题是,剩余的硬币能否在不给调查人员提供足够信息以阻止他们的情况下被转移。
与此同时,Coinkite 发布了一份安全公告,警告称,由于影响多个固件版本种子生成的缺陷,存储在特定 Coldcard 硬件钱包中的加密货币可能面临风险。
使用 DEFI PLANET PRO 掌控您的加密投资组合,这是 DeFi Planet 的分析工具套件。