
黑客首度转移冷卡盗币:跨链兑换揭示新追踪线索
一名与第三次Coldcard钱包盗取事件相关的攻击者首次启动资金转移行动。根据Galaxy Research分析师Alex Thorn的披露,该行为发生于9月3日,攻击者利用THORChain去中心化协议,将约10%的被盗比特币转换为以太币。此时,其余90%资产仍滞留于原始地址。研究团队已将相关以太坊接收地址信息提交至执法机构及行业追踪组织。
漏洞根源非人为失误,而是密钥生成机制缺陷
此案的独特性在于,攻击者并未实施社会工程或设备入侵。问题源自旧版Coldcard固件中的一个设计缺陷,使部分私钥具备可预测性。任何掌握其生成模式的实体均可复现密钥并控制对应钱包。这一特性使得即使设备始终处于离线状态,也无法提供有效防护。
攻击行为呈现分阶段特征,非一次性清算。研究人员识别出多波次操作,攻击者逐步扫描受影响地址,并动态调整资金聚合方式。至8月初,第三波攻击已被确认,后续还出现大规模分散转账,表明攻击者正在系统性地遍历一个庞大且脆弱的用户池。
面对风险,用户面临紧迫抉择:在漏洞被公开后,必须尽快将资金迁移至安全地址。尽管Coinkite已发布补丁,但无法修复已生成的暴露密钥,因此现有资产仍处于高危状态。
跨链兑换并非终点,而是调查的关键节点
此次将比特币转为以太币的行为打破了资金停留在原链的格局。借助THORChain的原生跨链功能,攻击者绕开了传统中心化交易所,实现无需中介的资产转移。然而,过程并不顺畅——部分交易被退回,攻击者随后尝试重新发起,具体失败原因尚待分析,不能归因于特定防御机制。
每一次交易都为追踪带来新线索。研究人员正密切监控该以太坊地址的后续动向,无论其流向中心化平台、其他区块链或跨链桥梁。每种路径都将揭示攻击者的下一步意图。Thorn已将该地址共享给执法部门与多家加密企业,标志着资金已进入多方协同监管视野。
自托管的幻觉:安全不只取决于设备离线
此事件对“自托管即安全”的核心信念构成挑战。硬件钱包本应通过隔离私钥来保障用户自主权,但若密钥生成过程存在缺陷,即便设备离线也无济于事。这说明安全性不仅依赖存储位置,更取决于固件可靠性、算法稳健性以及厂商响应速度。
受害群体中不乏严格遵守最佳实践的用户,却依然遭遇损失,凸显系统性风险的存在。同时,公开账本虽使交易透明,但透明不等于可控。一旦资金开始跨链流动,调查需持续追踪每一跳,并与多方协调,方有可能在资产变现前拦截。
未来走向:剩余资产动向成关键观测点
当前焦点转向第三波攻击中未动用的90%比特币。若攻击者继续分批转移,研究团队预计将记录所有兑换路径,寻找资金进入兑现环节的信号。此前的失败尝试暗示攻击者可能采取试探性策略,而非集中释放全部资产。
该案件或将推动对硬件钱包整体安全框架的再评估。核心疑问在于:在资金持续移动过程中,能否确保调查机构获取足够情报以实现有效阻断。
与此同时,Coinkite已发布紧急安全通告,指出多个固件版本中存在的种子生成漏洞,提醒用户立即检查所持设备是否受影响。
