Coldcard攻击者为何漏转132.95 BTC?UTXO分页限制与地址生成疑点解析
Coldcard攻击事件分析:攻击者因区块链API 200条记录分页限制漏转UTXO,153个被盗地址中仍有132.95 BTC未转移,且相关地址种子无法被研究人员重现,存在私钥设备数据泄露疑点。
- Coldcard
- BTC
- UTXO
- 硬件钱包
- 比特币安全
据Bitcoin News监测,@PraveenPerera发布的新研究显示,Coldcard攻击者似乎会先识别存在漏洞的地址,再按持有比特币数量进行排序,从持有量最高的地址开始分批转移。其使用的转账软件相对粗糙。
某个地址拥有225个可花费UTXO,攻击者恰好提取了其中最新的200个,留下最早的25个,其中包含一个价值0.16 BTC的UTXO。这与研究人员调查的某区块链API限制完全吻合:该API默认仅返回200条记录,表明攻击者可能未能加载下一页数据。该软件甚至花费了一个294 satoshi的UTXO,据报道这使交易手续费增加了约2040 satoshi,花费金额远高于该UTXO本身价值。
该研究作者认为,该工具的构建者对比特币UTXO模型的理解,可能不如对账户余额系统的理解深入。尽管攻击者似乎已获取受害者的完整种子,但同一种子派生的其他地址中至少仍有75 BTC。目前最大疑点是:在153个被盗地址中,仍有132.95 BTC未被提取,且研究人员无法重现这些地址背后的种子,因此不能排除攻击者获取了未公开的私钥设备数据或候选数据。
事件核心要点
本次披露共涉及153个被盗地址,其中仍有132.95 BTC处于未转移状态。攻击者采取的策略是先筛选漏洞地址,再按余额高低排序实施批量转移,但同一批受害者种子派生的其他地址中尚余至少75 BTC。这表明攻击者虽掌握种子,却未对所有关联地址完成彻底清扫。
转账工具暴露的技术短板
从UTXO提取行为看,攻击软件存在明显的账户余额思维痕迹:只读取API默认返回的200条最新记录,忽略分页加载,导致遗留早期高价值UTXO。同时,为消耗一个仅294 satoshi的UTXO,额外承担约2040 satoshi的手续费增量,进一步说明该工具在输入筛选与费率估算上设计粗糙,缺乏对比特币UTXO机制的深度适配。
未转移资金与种子泄露疑点
当前最受关注的风险点在于,153个地址内的132.95 BTC始终未被转走,而研究人员尝试后仍无法复现这些地址对应的种子。若攻击者确实持有完整种子,理论上应能覆盖所有派生地址。这一矛盾使得事件存在另一种可能:攻击者获取的并非单纯的种子短语,而是包含未公开的私钥设备数据或候选数据,其泄露路径与影响范围仍需进一步追踪。