
攻击者如何通过技术手段隐蔽转移被盗比特币?
在针对Coldcard硬件钱包的第三轮攻击中,犯罪团伙已动用THORChain去中心化交易平台及CoinJoin混币协议,成功转移价值约770万美元的97.09枚比特币。据Galaxy Research分析,该金额占此次攻击总窃取量的近45%。
分阶段转移策略:从链上路由到多签混币
首次大规模资金调度始于9月2日,攻击者将约20.5枚比特币从其主控金库经由THORChain路由至以太坊网络,实现跨链转移。此后策略调整,9月5日,第二大金库中的15.48枚比特币被注入CoinJoin交易池。次日,另有来自10个独立金库的61.12枚比特币加入同一混币流程。该技术通过整合多个来源的输出,使外部观察者难以追溯原始输入,显著提升追踪难度。
未清空金库中尚存多少比特币?
根据数据分析,剩余未受影响的10个金库合计持有30.81枚比特币。而排名61至293位的大量小规模账户总共仅存33.77枚,反映出资金高度集中于少数核心地址。值得注意的是,这些“金库”并非受害者原钱包,而是攻击者为隔离赃款而创建的独立结构,普遍采用2-of-2多重签名机制,需双密钥授权方可支出。
此外,研究人员发现一个此前未知的金库,由58个地址共同注资,同样配置双重签名。尽管其归属尚未确认,但可能关联另一名Coldcard用户。若计入此部分,本轮攻击涉及金库总数达294个,累计损失升至约1,806枚比特币,约合1.439亿美元。
当前风险焦点:更多资金是否即将被隐匿转移?
尽管攻击者仍在处理第三波中最大余额,但整个事件中绝大多数比特币仍滞留在已被关联的控制地址内。未来主要风险在于,是否有更多资金开始通过兑换、混币器或其他脱敏路径进行移动,从而增加追回难度。
整体被盗资金中已有多少被转移?
在所有已识别的攻击浪潮中,约82%的被盗比特币仍保留在初始控制地址中。仅有18%经过刻意设计的隐蔽交易完成转移。值得注意的是,第三波攻击中被转移比例高达45%,表明攻击者正优先处理新获取的巨额资产,而保留更广泛战利品不动。
截至8月中旬,已确认190名受害者共损失约1,779枚比特币,覆盖超过8,600个地址。新发现的金库或将推高总受影响数量。研究团队亦提示存在第四波攻击的可能性,但尚未获得确凿证据。
漏洞根源:固件缺陷导致私钥可被暴力破解
此次攻击始于7月30日,源于Coinkite制造的Coldcard设备所用固件中的随机性生成缺陷。该问题削弱了种子短语生成过程的安全强度,使攻击者可在不接触物理设备的前提下,借助暴力破解还原部分私钥,进而清空单签地址。
该错误源自多年前发布的固件版本,即便设备未遭窃或篡改,用户仍面临暴露风险。尽管Coinkite已发布修复补丁,但对于已在漏洞期间生成种子的用户而言,仅更新软件无法恢复安全性。公司建议立即生成全新种子,并将资产迁移至基于新种子的地址。一旦种子受污染,任何后续补丁均无法逆转泄露风险。对用户而言,更换种子比安装更新更具决定性意义。
随着第三波最大余额陆续脱离金库结构,调查重心已转向攻击者的实时交易行为,以期捕捉潜在的洗钱路径。
