Coldcard硬件钱包盗窃案调查进展:攻击者身份或已锁定,漏洞如何导致2000枚BTC被盗
Coldcard硬件钱包大规模盗窃案调查进展:攻击者使用区块链数据服务付费账户,相关日志与盗窃模式高度匹配,执法部门或已掌握其身份。事件因2021年代码更新的熵生成漏洞导致约2000枚BTC被盗,影响MK2及后续型号。
- Coldcard
- 硬件钱包
- 比特币安全
- Coinkite
- 漏洞调查
据Bitcoin Magazine报道,针对2026年7月Coldcard硬件钱包大规模盗窃案的调查已有新进展。 investigators发现,攻击者在实施盗窃时使用了某区块链数据服务提供商的付费账户,该账户的内部日志与本次盗窃模式“高度匹配”。目前相关线索已移交执法部门。Galaxy Research分析师Alex Thorn表示,第一波攻击者的身份“可能已被执法部门掌握”。
案件调查新发现:攻击者使用区块链数据服务付费账户
调查指出,攻击者并非仅依赖链上匿名操作,而是通过一家区块链数据服务商的付费账户获取或追踪信息。该服务商的内部日志记录与已发生的盗窃行为在时间和模式上呈现高度一致性,成为案件调查的关键突破口。Alex Thorn认为,基于现有线索,执法部门或已对第一波攻击者的真实身份有所掌握。
漏洞成因与影响范围:2021年代码更新引入熵生成缺陷
本次盗窃的技术根源可追溯至Coinkite在2021年3月的一次代码更新。该更新引入了一处熵生成漏洞,导致部分Coldcard设备生成的私钥强度不足。受影响设备主要包括MK2及后续型号,且固件版本为4.1及以上。这些设备在生成私钥时熵值过低,使得攻击者可以通过暴力破解方式还原私钥。Coinkite目前已发布修复固件,并建议受影响用户尽快迁移资产,但漏洞的全面影响范围仍在评估中。
损失规模与资金流向:超2000枚BTC被盗,大量资金未移动
第一波攻击中约有1082.65 BTC(当时价值约1.18亿美元)被盗,这些资金目前仍存放在攻击者的地址中,尚未被转移或洗白。后续又发生多波攻击,总计被盗约2000 BTC,其中第二波攻击涉及约76 BTC。 investigators指出,后续攻击的操作模式与第一波高度相似,存在同一 perpetrator 连续作案的可能性。
用户后续关注要点:修复固件与资产迁移
对于使用受影响型号和固件版本的用户,当前最优先的应对措施是检查设备型号与固件版本,并遵循Coinkite官方指引完成资产迁移。由于漏洞涉及底层熵生成机制,仅升级固件无法确保旧地址安全,迁移至新生成的安全地址是必要的防护步骤。同时,用户可关注执法部门后续通报以及Coinkite对漏洞影响范围的进一步评估结果。