Coldcard 竊案駭客搬走 45% 贓款,Galaxy 揪出隱藏金庫
沉寂一個多月的 Coldcard 硬體錢包竊案,攻擊者近日開始搬動贓款。區塊鏈分析公司 Galaxy Digital 追蹤發現,這名攻擊者已把所謂「第三波」(Wave 3)遭竊資金約 45%、共 97.09 枚比特幣(依週一價格約 780 萬美元)轉出洗白,同時揪出一個先前未被記錄、疑屬受害者的隱藏金庫,使已知損失規模再往上修。相關追蹤最早由 The Block 引述 Galaxy 報告披露。
攻擊者依金額由大到小搬,先過 THORChain 再混幣
Galaxy 的鏈上分析顯示,攻擊者的提領有明顯順序:依地址持有金額由大到小依序搬移,目前排名第 1 到第 11 的地址已清空。這批資金 9 月 2 日先透過跨鏈協議 THORChain 換成以太幣,週日再以 CoinJoin 混幣交易進一步打散金流。
不過整體來看,被盜資金仍有約 82% 停在攻擊者控制的地址未動。排名第 12 到第 21 的地址還留有 30.81 枚比特幣,第 61 到第 293 名地址合計 33.77 枚,尚未被觸碰。換言之,攻擊者目前只動了較大額的部位,剩餘的多數贓款仍原地不動。
Galaxy 發現隱藏金庫,總損失上修至 1,806 枚比特幣
追蹤過程中,Galaxy 透過「共同花費」(co-spend)關聯,找到一個先前未被納入統計的金庫,內含 58 個地址,研判同樣屬於 Coldcard 受害者。加入這批後,這起事件的已知損失總額從先前估計上修到約 1,806 枚比特幣(依當前價格約 1.439 億美元),受害者達 190 人、受影響地址超過 8,600 個。
Galaxy 也提到不排除還有「第四波」(Wave 4)的可能,但此說法目前尚未獲得證實。
禍源是 2021 年韌體亂數缺陷
這起竊案的根源,是 Coldcard 早期裝置在 2021 年一段韌體的亂數(隨機性)缺陷。由於產生錢包種子時的熵不足,攻擊者得以暴力破解私鑰種子,進而抽乾採用單一簽章的地址。鏈新聞先前報導,這批盜領行動最早可追溯至 7 月 30 日,損失估計一度突破 1.5 億美元,並被拆分成數波陸續進行。
對持有舊款 Coldcard 的自託管用戶而言,能否確認自身種子是否落在受影響的產生範圍,仍是後續資產安全的關鍵。這起事件也持續考驗市場對硬體錢包與自我保管的信任。
風險提示
加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。



