500个比特币单签地址25分钟被转走594枚BTC,是Coldcard漏洞还是私钥泄露?
周四约594枚BTC在25分钟内从500个比特币单签名地址转出,价值约3800万美元,大量UTXO已休眠多年。Coldcard CEO否认设备级漏洞,Jameson Lopp分析或系私钥泄露而非完整助记词暴露。目前事件来源仍未知,无证据表明存在RNG缺陷或供应链攻击。
- BTC
- Coldcard
- UTXO
- 单签名钱包
- 私钥泄露
据监测,周四约594枚BTC在25分钟内从500个地址被转出,价值约3800万美元,随后资金被整合进另一个钱包。受影响持仓均使用单签名地址,余额在约0.15至0.26枚BTC之间,且许多UTXO已沉睡多年。
早期猜测集中在Coldcard身上,因为至少有一名受害者使用了该设备。Coldcard CEO NVK否认存在设备级漏洞,表示该用户可能导入了此前已经泄露或受损的助记词,并指出此次转账涉及来自不同钱包的密钥。Jameson Lopp则提到,另一名受害者只损失了部分UTXO,而非整个钱包余额,这可能意味着暴露的是个别私钥,而非完整助记词泄露。
目前这一协调转账事件已被确认,但资金来源和攻击路径仍不清楚,也没有证据证明存在Coldcard的随机数生成器(RNG)缺陷、供应链漏洞,或是比特币底层加密算法的失效。
事件核心疑点与业内分析
目前已确认的事实是:500个单签名地址在极短时间内被批量转移,且资金最终流向同一整合钱包。Coldcard CEO NVK强调,转账涉及不同钱包的密钥,暗示并非单一设备批次问题;Jameson Lopp观察到部分受害者仅损失了部分UTXO,这与“完整助记词泄露”通常导致全余额被盗的模式不符,更倾向于个别私钥暴露。两种说法均指向用户侧密钥管理问题,但尚无法完全排除其他可能性。
普通用户需关注的风险点
在原因尚未查明前,持有单签名地址且长期未动的用户可重点排查:助记词或私钥是否曾在联网环境输入、是否导入过多款硬件或软件钱包、是否存在早期生成的弱随机数密钥。需要明确的是,当前并无证据指向比特币底层加密失效,也未确认Coldcard全系硬件存在缺陷。但单签名方案本身缺乏多重验证冗余,一旦密钥泄露,资金即面临直接风险。