Coldcard 漏洞升级:被盗金额或达 8860 万美元
The Coldcard Disaster Gets Worse: The Hack May Have Reached $88.6M

Galaxy Research 最新追踪显示,Coldcard 硬件钱包固件漏洞引发的盗窃事件已演变为三波攻击,涉及 4585 个比特币地址,被盗总额飙升至约 8860 万美元,远超此前预估的 3800 万美元。黑客展现出极高的操作纪律,将 1367 枚 BTC 分散囤积却未进行任何转移,疑似在等待时机。此次攻击主要针对普通个人用户,而非大型机构,且攻击手法从早期的集中归集演变为使用复杂的抗聚类技术。尽管开源代码本应提供透明度,但此次事件暴露了仅靠代码审查无法完全防范系统性安全风险的现实,给整个比特币自托管社区敲响了警钟。
开源代码的透明度本被视为一种祝福,但最终却无法抵御此次被利用的灾难性系统级缺陷。
HN 评论区
34- soared
话题挺有意思,但我不太喜欢这种文风。篇幅很长却言之无物,句式还反复重复。作者默认读者已经知道这次黑客攻击的事,却没交代背景,也没细说为什么攻击者要把币存在 4000 多个钱包里。
- mirashii
根本原因似乎已经众所周知,不像这篇文章暗示的那样。很多其他文章都讨论过熵值问题,比如我很快找到的这篇:https://insider.btcpp.dev/p/when-randombytes-runs-but-doesnt
- int32_64
真是疯狂,这么多灾难性的安全漏洞,居然只是“终于有人费心去看了”而已。
随着 AI 的发展,正在增长的是“广撒网”式查找的能力。
按加密货币黑客攻击的标准,8800 万美元其实不算多,而且持有这些 Coldcard 卡的用户,其持仓成本可能只是这个零头,或许这就是为什么之前没人费心去发现这个漏洞,毕竟这是个非常小众的产品。
另外,这里有一篇很好的技术分析文章:
- Aurornis
比特币社区似乎正在为这次黑客攻击而挣扎。这次丢币的人其实都遵循了最佳实践。通常有人丢币时,大家会一拥而上指责受害者犯了什么错。能指出别人的错误,然后说服自己“我太聪明了,绝不会犯同样的错”,这对其他人来说是一种安慰。
但这次,没什么明显的错误可指。我看到有人试图用“早就告诉过你”的套路,辩称多重签名钱包才是唯一选项,但大多数人看起来是在恐慌,担心自己选择的钱包是否隐藏着未被发现的漏洞。我平时尽量远离比特币社区,但像这样的事件总会波及到处。我当然同情任何丢币的人,但看着这些社区努力调和他们对不可逆密钥交易的推崇与现实情况(当他们的真金白银面临风险时)之间的冲突,也很有意思。过去那种关于拥有完美 OPSEC 和比其他人更聪明的观念,正被这样的例子逐渐削弱。
我猜测,下一阶段就是改写历史,形成一种共识:Coldcard 从来就不是推荐的钱包,而且当时任何具备良好 OPSEC 的人都能看出这一点。
- CodesInChaos
> 但攻击分为三波这一事实,显示了实施此次攻击所涉及的协调和预先计划程度。
这种解读很奇怪。如果计划周密,为什么没有尽快清空所有受影响的地址?我会连续不断地从最高余额到最低余额清空所有易受攻击的地址,中间不会停顿。
> 攻击者似乎没有选择成本最低的选项,而是优先考虑速度,这显然是一种让自己尽可能难以追踪的举动。
我不明白更高的手续费如何让攻击者更难被追踪。事实上,异常高的手续费反而更显眼。不过从长远来看,防御者无论如何都会枚举所有易受攻击的源地址,所以受影响的币本质上是可以追踪的(至少在洗钱之前)。
更可能的情况是,他们优先考虑速度是为了在漏洞公开后抢在其他攻击者之前动手。不管这是最初的攻击者还是竞争对手。