登錄
註冊
據 Woofun AI 消息,Galaxy Digital 董事總經理兼全公司研究部門負責人亞歷克斯·索恩指出,在首波安全事件調查僅數日後,8月3日世界標準時間1點左右,Coldcard 錢包用戶羣體很可能正面臨第二波針對性攻擊。
這一判斷基於對區塊鏈數據的分析,標誌着該硬件錢包的安全漏洞影響範圍可能正在擴大,而非孤立個案。值得注意的是,此次分析並非 Coinkite 或執法機構的官方定論,而是基於鏈上異常模式的獨立研判,其核心在於識別出與早期攻擊特徵高度吻合的資金流動軌跡,從而爲潛在受害者爭取寶貴的響應窗口。
更關鍵的變量在於,攻擊者並未採取一次性清空策略,而是通過分散化手段隱藏蹤跡,使得傳統監控手段難以在第一時間捕捉全貌,這要求用戶必須主動介入自查,而非被動等待官方通報。
從結構上看,這種攻擊模式的復現不僅驗證了此前固件邊界漏洞的持續可利用性,也暴露了硬件錢包在私鑰管理環節的系統性風險,迫使整個行業重新審視冷存儲設備的安全假設。
Woofun AI 整理數據顯示,在 Block 960,778 至 Block 960,792 這約 2.5 小時的窗口期內,鏈上共發生 218 筆疑似惡意交易,涉及 462 個疑似受害地址及 216 個此前從未使用過的接收地址,累計轉移比特幣總量達 388.92748828 枚。按當時約 62,700 美元的比特幣成交價計算,這批資金價值約爲 2440 萬美元,但這僅是疑似被轉移金額,並非最終確認的不可追回損失。數據對比揭示出驚人的異常波動:每個區塊中此類攻擊交易平均高達 13.8 筆,而事件發生前的對照期內僅爲 0.3 筆,激增幅度達到正常水平的 45 倍。
這種數量級的躍升絕非隨機噪聲,而是有組織攻擊的典型特徵。深入分析交易輸入歷史發現,所有涉案交易的輸入地址均位於與該安全漏洞相關的固件邊界之後,且接收地址呈現出高度一致的模式——幾乎每筆交易都將資金髮送至全新的獨立地址,僅有一個接收地址例外地接收了兩筆轉賬。攻擊者刻意避免將比特幣集中匯入單一錢包,而是將其分散至數百個新地址,這種'化整爲零'的策略旨在降低被鏈上分析工具標記的風險,使得攻擊行爲在初期難以被察覺。
儘管分析尚未查明控制這些接收地址的具體實體,也未確定最終受影響的用戶總數,但 388.9 枚比特幣的總量已涵蓋已確認交易與仍處於內存池中的待處理交易,表明攻擊仍在進行中,部分資金尚有攔截可能。
技術層面的關鍵在於內存池(mempool)機制與 RBF(按費用替換)功能的交互作用。內存池是有效比特幣交易在被礦工打包進區塊前的暫存區,若一筆未確認交易啓用了 RBF 功能,則允許發送方通過支付更高手續費來替換原交易。索恩的分析指出,該數據集中的已確認交易在進入區塊前均設置了 RBF,這意味着那些仍在等待確認的類似交易很可能也具備相同屬性。只要受害者仍掌控相關資金的私鑰,即可發起一筆金額相同但手續費更高的替代交易,將比特幣轉移至安全錢包。
然而,這種恢復手段存在顯著不確定性:替代交易必須符合比特幣協議規則,且需在與攻擊者的手續費競價中勝出;一旦未經授權的交易被確認,挽回機會即刻消失。更嚴峻的是,部分比特幣已從第一層地址(初始接收地址)轉移至第二層地址,表明初始轉賬已獲確認,RBF 機制對此類已上鍊交易無效。'按費用替換'功能僅能競爭內存池中的交易,無法撤銷區塊鏈上的既定記錄。
儘管如此,比特幣的透明性使得資金軌跡仍可追蹤,儘管後續轉賬可能將資金分散至更多地址、與其他資金合併,或轉入交易所及其他服務平臺。要實現資金恢復,用戶需定位這些服務平臺,並爭取其運營方或執法機構的協助,以凍結或追回涉案資產。
面對潛在損失,用戶應立即執行自查程序:首先審查交易歷史,識別未經授權的支出記錄。若可疑交易仍未確認且處於可替換狀態,賬戶所有者應迅速發起高手續費交易,將資金轉移至由全新安全憑證創建的新錢包。切勿將資金轉入由同一組可能存在安全隱患的助記詞生成的地址,因爲這無法消除根本風險。對於不熟悉操作流程的用戶,強烈建議立即尋求值得信賴的比特幣安全專家的幫助,避免自行處理受影響的資金,以免加劇損失。所有剩餘比特幣均應遷移至新錢包,確保私鑰與備份信息的安全隔離。用戶絕不能向任何聲稱能協助恢復資金的人提供助記詞、私鑰、錢包備份信息或密碼,因爲查看公開交易或判斷其確認狀態無需這些敏感信息。若未經授權的交易已獲確認,用戶應妥善保存交易編號、錢包記錄及相關設備信息,以便日後用於追蹤、報告及配合執法機構調查。這是繼首波攻擊後,Coldcard 用戶面臨的又一次嚴峻考驗,及時行動與專業協助是最大限度減少損失的關鍵。