FX168财经报社讯 Coldcard冷钱包生成的比特币(BTC)地址周一凌晨再次出现第四轮扫币攻击,且数小时后仍在持续。研究人员指出,这一轮攻击所涉及的交易在尚未确认前仍可被覆盖,意味着受害者如果在内存池中发现自己的地址,仍有机会通过支付更高手续费抢先转出资金。
Galaxy Research旗下研究主管Alex Thorn最早披露了这轮活跃攻击。他表示,攻击者启用了比特币的replace-by-fee机制,即允许一笔待处理交易被另一笔支付更高手续费的交易替换。也就是说,只要交易尚未被区块确认,受害者仍可通过提高手续费将币先行转出。
四轮扫币累计损失逼近1.14亿美元
这场攻击最早始于7月30日,当时一轮扫币在41分钟内从1,196个地址中转走1,083枚比特币。随后周末又出现两轮攻击,使已观察到的损失扩大至4,585个地址、合计1,367枚比特币。
如果最新一轮攻击最终被确认成立,四轮累计损失将达到约1,816枚比特币,按当前价格约合1.14亿美元,涉及超过5,200个地址。Thorn表示,攻击者先是盯上“dust”小额余额,随后又重新找到有价值的目标,显示其扫币范围在持续扩大。
漏洞源自2021年固件缺陷
研究人员称,这一漏洞可追溯至Coldcard在2021年3月发布的一版固件。该版本在生成种子时调用了可预测的软件随机数生成器,而不是芯片的硬件随机源,导致生成的密钥可被离线推算,只要掌握其范围即可复现。
Coldcard制造商Coinkite已为所有受影响型号发布紧急固件,并建议曾在存在缺陷的软件上生成种子的用户,将资金转移至使用全新种子创建的钱包地址。Thorn表示,他并未直接收到受害者报告,而是基于模式匹配得出结论,并选择在交易仍未确认时尽快公开,以便提醒用户采取行动。
攻击模式暴露更多细节
Thorn称,这一轮攻击覆盖区块960,778至960,792,共有218笔交易命中462个受害地址,平均每个区块约14次扫币,而事发前对照窗口仅约0.3次,频率约为正常水平的45倍。
他补充说,所有被花费的币都来自Coldcard固件边界之后生成的地址,攻击者使用的接收地址均为没有历史记录的新地址,而且每个受害者对应一个独立地址,而不是像前两轮那样使用共享归集地址,因此更难被早期模式直接识别。
多签钱包未受影响
Thorn还指出,前三轮攻击都没有触及多重签名(multisignature)钱包,这与漏洞只影响单密钥种子的判断一致。与此同时,6个带有多年历史的目标地址也被识别出来,不过研究人员解释称,这并不意味着攻击者地址本身具有历史,因为新生成的攻击者地址不可能天然带有过往记录。
Thorn建议用户立即检查资金,尽快将受影响设备上的资产转出,并在必要时提高手续费,以争取在交易确认前完成转移。随着第四轮扫币持续推进,Coldcard漏洞事件已成为近期加密钱包安全领域最受关注的攻击之一。