导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Coldcard漏洞引发比特币小额转移激增,累计损失逼近1.14亿美元

据CryptoQuant数据,7月31日,比特币小额持有者(转移量低于1 BTC)的日交易量达到39,600 BTC(约合25亿美元),创下自2022年11月FTX崩盘以来的最高水平。该机构研究主管Julio Moreno指出,这一数字仅略低于FTX崩盘后几天(11月16日)的39,900 BTC。同日,日活跃地址从7月30日的64.5万激增至近100万,为2024年12月以来最高,且增长主要集中在发送地址而非接收地址。

部分比特币流向了交易所。CryptoQuant数据显示,7月31日,小于10 BTC的存款转移达7,300 BTC(约4.59亿美元),为2月6日以来最高。Moreno将这一动向与Coldcard硬件钱包漏洞关联,称用户似乎是在“寻求安全”而转移资产,但同时也强调这种关联尚未完全确认。值得注意的是,比特币价格在上述交易所存款潮中几乎未动,暗示用户旨在保护资产而非抛售。截至发稿,比特币报62,724美元,过去24小时下跌0.7%。

Coldcard漏洞详情
Coldcard的漏洞源自2021年3月的一次固件构建错误,导致种子短语从过小的随机池中生成。Galaxy Research记录了三波盗币,截至上周六,共涉及1,367枚比特币(约85.8亿美元),分布在4,585个地址中,此前漏洞披露时估算损失为3,800万美元,币安创始人赵长鹏警告后升至7,000万美元。第四波盗币疑似正在进行中。Galaxy Research的Alex Thorn周一监测到连续15个区块中的扫币行为,速率约为正常的45倍,在修正了包含多签地址的错误后,确认第四波涉及709个地址和448.73枚比特币(约2,800万美元),这使得总损失接近1,816枚比特币(约1.14亿美元)。Thorn补充称,尚无受害者确认第四波扫币,该结论基于模式匹配。部分未确认交易仍留在内存池中并选择了“替换手续费”(RBF),这意味着持有者如果快速行动并支付高额手续费,可能能出价高于攻击者。前三波攻击均未涉及多签地址。

行业警示
Kraken首席安全官Nick Percoco称此次事件为“整个硬件钱包行业的警钟”。他指出,Coldcard的Mk4、Mk5和Q型号均配备经过认证的安全元件,但种子仅产生约72位的熵值,因为认证只覆盖了元件本身,而无人验证实际运行的代码路径。Percoco呼吁建立独立的实验室验证熵源,并绑定特定固件版本,列入公开注册表,正如支付终端所要求的那样。他还提到,Coinkite已发布热修复补丁,现在除非正确链接生成器,否则构建会失败,而这一控制措施在知道问题后仅用了约48小时编写完成。