Coldcard漏洞引发比特币巨量失窃,赃款流向受全网监控

据Galaxy Research披露,因Coldcard钱包固件缺陷所引发的连续攻击,已造成逾1亿美元价值的比特币被非法转移。市场分析师Joe Consorti强调,此次事件不仅揭示了大规模资产流失的风险,更凸显了比特币网络在安全性与可追溯性方面的双重特性——即使私钥遭破解,资金流动仍处于公开透明状态。

漏洞根源在于种子生成熵值不足,用户自托管亦难幸免

Consorti在社交平台X上指出,该漏洞并非源于比特币协议本身,而是由于2021年3月后发布的固件版本生成了仅含约72位熵值的种子短语,远低于标准128位要求。这使得攻击者可通过高算力暴力破解方式复现种子,进而控制相关钱包。即便用户遵循最佳自托管实践,也因底层随机性被削弱而成为受害者。

90%被盗资产未转移,执法机构已介入追踪

目前确认的三轮攻击共涉及约7300个地址,总计损失1596枚比特币。若计入疑似活动,总损失可能逼近2055枚,市值突破1.3亿美元。令人关注的是,约90%的被盗代币尚未发生转移,且前三波攻击中所有资金仍由攻击者控制的钱包持有。Galaxy Research已将全部已知攻击地址共享给美国执法部门、主流加密交易所及区块链调查公司,以协助追踪与冻结。

市场反应冷静:价格逆势上扬,安全问题与协议分离

截至发稿,比特币交易价接近64,000美元,24小时内上涨2%。Consorti认为,这一走势表明市场已将此次安全事件归因于特定硬件厂商的漏洞,而非比特币系统本身的问题,显示出投资者对协议底层信任依旧稳固。

赃款洗白路径存疑,隐私工具难掩监管追踪

尽管部分评论员认为攻击者或可借助混币器、隐私币、Taproot交易及闪电网络等技术隐藏行踪,但多数分析人士持谨慎态度。例如,评论员Shagun指出,大型资金转移极易触发合规审查与行为异常警报,操作失误风险远高于盗窃本身。他建议攻击者主动归还资金以换取协商式赏金,避免长期暴露于追查之下。然而,也有观点认为,若精心规划,结合多层跳转与去中心化通道,仍存在部分脱敏可能性,但整体难度极高。