Galaxy 研究主管 Alex Thorn 指出,似乎出現了第四波有組織的 Bitcoin 盜竊事件,涉及由受影響的 Coldcard 韌體產生的種子。在區塊 960,778 和 960,792 之間約 2.5 小時的時間內,研究人員觀察到 218 筆交易,涉及 462 個疑似受害者地址、216 個新目的地以及 388.92748828 BTC。據報導,類似的交易仍留在記憶體池(mempool)中,而已確認的交易則啟用了手續費替代(Replace-by-Fee,簡稱 RBF)功能。
這些活動表明,公開披露和緊急韌體更新並未消除與先前產生之種子相關的風險。觀察到的掃蕩率達到每區塊 13.8 次,相比之下,事件發生前的控制窗口期為每區塊 0.3 次——增加了約 45 倍。然而,“第四波”仍然是基於鏈上模式的研究分類。證據並未確鑿地識別出攻擊者,也未證明每一波攻擊均由同一實體實施。
根據 Thorn 的監控,最新的交易集群出現在 Bitcoin 區塊 960,778 和 960,792 之間。在約 2.5 小時內,研究人員識別出 218 筆具有與持續發生的 Coldcard 事件相關特徵的交易。這些交易涉及 462 個被歸類為疑似受害者的地址、216 個新目的地地址以及 388.92748828 BTC。據報導,類似的交易仍在記憶體池中等待確認,這表明觀察到的時間窗口可能不代表活動的結束。
先前確認的交易也啟用了 RBF,這允許將未確認的 Bitcoin 交易替換為支付更高手續費的版本。RBF 是正常的網路功能,本身並不能證明惡意意圖。然而,在持續進行的大規模掃蕩背景下,其使用表明發起交易的人正在積極管理確認優先級,並且如果出現競爭交易,可以提高手續費。
報告的地址和價值數據需要仔細解讀。“受害者地址”是研究人員根據其交易行為和與相關 Coldcard 韌體邊界的連接所分類的地址;它不一定代表單一使用者。一個錢包可以控制多個地址,一筆交易可以花費多個輸入。同樣,在此窗口期觀察到的 388.92748828 BTC 不應自動加到早期的損失估計中,直到研究人員確認這些地址、輸入和轉移的資金與先前的集群沒有重疊。
最重要的證據是活動的強度和一致性。研究人員計算出,在監測期間,每區塊的掃蕩次數為 13.8 次,而事件發生前的控制窗口期為每區塊 0.3 次。如此劇烈的增加很難單純解釋為獨立使用者對安全警告的反應。據報導,這些交易也不包含早於相關 Coldcard 韌體邊界的輸入,這加強了被掃蕩資金與在受影響韌體下建立的種子之間的關聯。
因此,Galaxy 的評估基於時間、地址選擇、交易構造和目的地行為的綜合權重。沒有任何單一特徵是決定性的:合法使用者可以在官方警告後同時啟用 RBF、產生新的接收地址或遷移資金。當這些特徵在數百個與韌體相關的地址中以異常規律的方式出現時,有組織攻擊的解釋就變得更具說服力。
然而,鏈上分析無法直接揭示誰控制了私鑰。一名攻擊者可能會在不同波次之間改變交易策略,而多名操作者可能在漏洞公開後獨立利用同一弱點。因此,Galaxy 將這些集群視為協調的攻擊波次,但並未聲稱每一波攻擊都明確歸因於同一實體。
疑似第四波攻擊呈現出主要以 1:1 為主的結構,其中來自受害者地址的資金被發送到單獨的新目的地。據報導,只有一個目的地收到了兩次掃蕩,且在初始監測期間沒有出現明顯的中心聚合地址。部分資金隨後移動到了第二跳地址。
這種結構與事件早期觀察到的最清晰指紋不同。Galaxy 的分析發現,前兩波主要攻擊反覆使用硬編碼的 30 sat/vB 手續費和類似的批處理模式,這支持了共享操作者或攻擊工具的可能性。後來的一波攻擊轉向個別轉帳和分散的目的地。在前三個已識別的波次中,與 Galaxy 相關的報告將受影響金額定為來自 4,585 個地址的 1,367.05 BTC,同時強調交易指紋的差異阻止了將其明確歸因於單一攻擊者。
一種解釋是,攻擊者意識到集中式收集地址使早期交易更容易被聚类和監控,因此採用了新目的地和額外跳轉以減少即時可見性。另一種解釋是,弱點的披露使得模仿者能夠使用獨立開發的工具搜尋剩餘的脆弱種子。這兩種解釋都與交易模式一致,但僅憑拓撲結構無法證明任何一種。
第二跳轉帳不應自動被描述為洗錢。它們可能將初始提取與長期保管分開,為後續整合準備資金,測試地址是否已被標記,或將資產路由到外部服務。調查人員需要確定第二跳地址最終是否匯合或與可識別的實體互動。在這個階段,合理的結論是,最新交易顯示了系統性掃蕩與日益分散的資金管理相結合。
攻擊的演變也改變了使用者的實際風險。Galaxy 識別出一個初始爆發期,在約 41 分鐘內從 1,196 個地址掃蕩了 1,082.65 BTC。後來的活動針對其他地址和較小餘額,使用了不同的結構。這可能表明從快速提取可見的高價值錢包過渡到持續掃描剩餘的弱種子群體。
持續的枚舉活動可以重新訪問相同的脆弱種子空間,並隨著攻擊工具的改進或交易成本的變化而針對較小餘額。公開披露還可能在試圖遷移的合法所有者和試圖重建密鑰的攻擊者之間引發競賽。因此,疑似第四波攻擊的重要性不僅在於其觀察到的價值,還在於它表明在最顯眼的初始盜竊結束後,未遷移的種子可能仍然容易被利用。
Block 的 Bitcoin 工程與安全團隊將底層問題追溯到 Coldcard 韌體與其隨機數生成路徑的整合。根據 Block 的說法,旨在禁用 MicroPython 硬體隨機數生成器(RNG)實現的配置導致外部庫回退到確定性的 Yasmarang 軟體生成器,而不是預期的 STM32 硬體 RNG。該庫檢查配置宏是否存在,但未檢查其是否已啟用。
對於受影響的 Mk2 和 Mk3 韌體,回退生成器可以使用設備元數據和計時狀態進行初始化,而無需透過脆弱路徑接收密碼學安全的熵。如果攻擊者能夠確定或充分約束設備 UID、計時器狀態和先前的隨機數調用,則可能在離線環境中重現候選輸出。在後來的設備上,添加了安全元件輸入,但 Block 報告稱,只有四個位元組的結果摘要到達了重新種子函數,在相關假設下,將安全區分的狀態限制為不超過 (2^{32}) 種可能性。
將弱隨機輸出通過密碼雜湊函數並不能解決問題。雜湊可以使結果看起來均勻分佈,但它無法創造比原始輸入空間中存在的更多可能秘密。攻擊者可以枚舉候選種子,推導出其 Bitcoin 地址,並將這些地址與公共區塊鏈進行比較。匹配提供了一個驗證信號,可能在無需物理訪問錢包的情況下揭示對應的私鑰。
這不是 Bitcoin 簽名系統或種子標準的失敗。漏洞涉及在建立私鑰之前使用的隨機性。一旦存在弱種子,離線、氣隙隔離或物理安全的設備無法防止另一方通過計算重建相同的秘密。
Block 將其報告描述為在利用活動似乎活躍時發布的早期技術評估,並指出其尚未完成對每種可能攻擊路徑的實證測試。因此,應將其發現與 Coinkite 的調查和最終技術結論結合考慮。即使有此限定,核心安全問題也很明確:在密鑰生成後應用的保護措施無法恢復種子創建時缺失的熵。
Coinkite 的官方指南區分了防止未來產生脆弱种子和修復現有種子。修復後的韌體改變了新秘密的生成方式,但無法更改在受影響版本下建立的助記詞。將該助記詞導入更新後的韌體或不同的硬體錢包會重建相同的私鑰並保留底層風險。完全補救需要透過修正後的流程產生真正的新種子並在鏈上轉移資金。
Coinkite 指出,在韌體版本 4.0.1 至 4.1.9 上生成的 Mk2 和 Mk3 種子受影響。它還建議遷移在標準韌體 5.6.0 或 Edge 韌體 6.6.0X 之前創建的 Mk4 和 Mk5 種子,以及在標準韌體 1.5.0Q 或 Edge 韌體 6.6.0QX 之前創建的 Coldcard Q 種子。該公司描述對 Mk4、Mk5 和 Q 的影響不如受影響的 Mk2 和 Mk3 設備嚴重,但仍然嚴峻。Mk2 和 Mk3 所有者可以在安裝版本 4.2.0 或更高版本後產生替換種子。
真正獨立的熵可能提供有限的例外情況。Coinkite 表示,至少 50 次公平、獨立且私密的骰子投擲可能貢獻 128 位元的熵,而 99 次或更多投擲貢獻約 256 位元。無法自信確認投擲是如何產生和納入的使用者不應依賴此例外。強大的 BIP-39 密碼短語可能創建額外的屏障,但 Coinkite 仍建議遷移,因為密碼短語無法修復原始種子。Coldcard PIN 不是 BIP-39 密碼短語,如果私鑰被重建,它無法防止區塊鏈資金被轉移。
可能受影響的使用者應確定當前種子最初生成時所使用的設備型號和韌體版本。如果種子是在舊版 Coldcard 上創建或從其他設備導入的,僅憑當前韌體版本是不夠的。韌體檢查和下載應僅透過官方 Coinkite 渠道進行,不要點擊未經請求的支持帳戶、社交媒體訊息或恢復服務提供的連結。
處於受影響範圍內的使用者應安裝適用的修復韌體並產生全新的種子。他們應安全記錄新備份,直接在硬體螢幕上驗證錢包指紋和接收地址,並在轉移剩餘餘額之前發送小額測試交易。將舊助記詞恢復到新設備或在韌體更新後繼續使用它並不能解決漏洞。
該事件也為二次詐騙創造了機會。使用者絕不應向任何聲稱代表 Coldcard、Coinkite、Galaxy、交易所、執法機構或恢復公司的人披露種子詞、私鑰、密碼短語、骰子投擲序列或錢包備份。合法的支持人員不需要這些秘密來驗證韌體或解釋遷移程序。
多重簽名使用者應評估有多少受影響的密鑰參與支出閾值。如果可以重建足夠多的脆弱密鑰,多重簽名保護也可能失效。替換密鑰而不削弱閾值或不必要地暴露錢包腳本可能需要更仔細規劃的遷移,特別是對於高價值或機構管理的錢包。
該事件並未證明所有硬體錢包或自我託管系統都不安全。它表明錢包安全取決於整個密鑰生命週期:熵生成、韌體配置、依賴項審查、種子備份、交易驗證和最終遷移。“氣隙隔離”、“離線”、“開源”或“安全元件保護”等標籤描述的是單個防禦措施,而非完整系統的安全性。
開源韌體允許獨立審查,但不能保證在利用發生前發現實現錯誤。更強的保證需要可重複構建、熵測試、跨庫邊界的代碼審查、確定性測試向量以及在安全隨機性不可用時的故障關閉行為。否則,錢包可能會在隱藏自種子創建以來就存在的弱點的同時,繼續接收資金並簽署有效交易。
核心教訓在於種子的來源。將舊助記詞移動到新硬體改善了其存儲環境,但並未改變其數學安全性。硬體錢包保護私鑰的存儲和使用方式;它們無法追溯性地使可預測的種子變得不可預測。
疑似第四波 Coldcard 攻擊表明風險窗口仍然開放。壓縮的時間、掃蕩率增加了約 45 倍、與韌體相關的輸入邊界以及規律的交易結構支持 Galaxy 對系統性活動的評估。然而,攻擊者的身份以及不同波次之間的關係仍未得到證實。
對於可能受影響的使用者,優先事項是驗證當前種子的創建時間和方式。修復後的韌體可以保護新生成的秘密,但無法修復現有的弱種子。有效的補救措施是透過修正後的流程產生新種子並安全地遷移資產。
風險免責聲明:本文僅供資訊參考,不構成投資、法律或網路安全建議。使用者應透過官方 Coinkite 文件驗證韌體版本和遷移程序,並為複雜的錢包配置尋求合格協助。


