FX168財經報社(北美)訊 針對Coldcard生成密鑰的比特幣冷錢包攻擊仍在持續擴大。Galaxy Research最新披露,攻擊者在北京時間週日凌晨前後發起第三波清掃,短短一輪就從1912個地址中轉走約208枚比特幣;按時間計算,這批資金是在週五中午至週六上午(UTC)之間被清空的。三輪攻擊累計已從4585個地址中轉走1367枚比特幣,按當前估算接近8900萬美元。
第三波攻擊方式出現變化
與前兩輪相比,第三波攻擊在操作方式上更難追蹤。Galaxy指出,攻擊者不再像前兩輪那樣把資金集中轉入少數幾個共同的「收集地址」,而是將每個受害者的幣分別轉入各自不同的目的地址,並存放在pay-to-witness-script-hash(P2WSH)輸出中。這種格式可承載多重簽名或時間鎖條件,而此前使用的則是更簡單的單密鑰輸出。
此外,第三波攻擊平均每次清掃會打包約6名受害者,而第一波攻擊則是一次只處理一個地址。攻擊者還只掃描了默認派生路徑,也就是錢包在檢查密鑰樹時首先查看的標準分支,而沒有像此前那樣測試多個分支。Galaxy認爲,這說明攻擊者正在以更高效率篩選可利用目標。
漏洞源頭指向2021年固件
Galaxy表示,這一漏洞可追溯至2021年3月的一版固件。當時,種子生成過程被導向了可預測的軟件隨機數生成器,而不是芯片自身的硬件隨機數生成器,導致可生成的密鑰範圍被限制在一個有限集合內。只要掌握相關披露信息並具備足夠算力,攻擊者就能在離線狀態下復現這些密鑰,而無需直接接觸設備。
Galaxy稱,它有信心每一波攻擊內部都由單一操作者完成,但不會將三波攻擊相互關聯。不過,該公司也指出,攻擊並未在近三天後停止,且平均每個受害者被轉走的金額正在下降,這意味着最有價值的密鑰空間可能已經被優先掃蕩過一輪。
高價值錢包已被優先清空
從已披露的數據看,7月30日的首波攻擊最爲猛烈:攻擊者在41分鐘內從1196個地址中轉走1083枚比特幣,平均每名受害者接近1枚比特幣。到了第三波,單個受害者平均僅損失略高於0.1枚比特幣,說明攻擊者正在轉向餘額較小的錢包繼續「掃貨」。
市場人士關注的是,這類攻擊若繼續擴散,可能進一步打擊冷錢包用戶對設備安全性的信心,並促使更多持幣者重新檢查密鑰生成方式、固件版本以及派生路徑設置。對於比特幣生態而言,事件也再次凸顯了硬件隨機數、固件更新和多重簽名方案的重要性。
攻擊規模仍可能變化
截至目前,三輪攻擊合計波及4585個地址,損失規模已接近8900萬美元。由於攻擊仍未停止,後續是否會出現新的波次、是否會繼續沿用相同手法,以及是否會進一步觸及更多低餘額地址,仍是市場和安全研究人員關注的重點。