冷钱包漏洞再袭:4500地址中招,8900万美元蒸发

核心要点

Galaxy Research披露Coldcard冷钱包遭第三波攻击,累计4585个地址损失近8900万美元。漏洞源于2021年固件随机数缺陷,攻击者利用离线算力破解密钥,且攻击模式呈现精细化演变。

据 Woofun AI 消息,Coldcard 冷钱包安全防线遭遇第三波精准打击,Galaxy Research 监测到攻击者正通过利用固件缺陷窃取资金,导致大量用户资产受损。

Woofun AI 整理数据显示,此次攻击呈现出明显的阶段性与数据差异。在 UTC 时间周五中午至周六早间的第三波攻势中,1,912 个地址被清空,共计 208 枚 BTC 被盗,单地址损失均值略高于 0.1 枚。相比之下,7 月 30 日爆发的首波攻击更为猛烈,41 分钟内 1,196 个地址损失 1,083 枚 BTC,单地址均值接近 1 枚。综合三波攻击,总计 4,585 个地址受损,流失 1,367 枚 BTC,折合金额高达 8,900 万美元。

从技术执行层面看,攻击手法发生显著演变。第三波攻击摒弃了此前将资金汇聚至少数共享地址的单密钥输出模式,转而采用支持多签或时间锁条件的"支付以验证脚本哈希值"机制进行存储。在目标筛选上,攻击者不再对每个种子节点的多个分支进行全量检测,而是仅核查钱包优先访问的密钥树标准分支,即默认的密钥生成路径。

此外,操作节奏从首波的逐一处理转变为每次平均针对六个受害者并发发起,显示出更高的自动化与效率特征。

该漏洞根源可追溯至 2021 年 3 月发布的固件版本,其错误地将种子生成任务交由可预测的软件随机数生成器,而非芯片内置的硬件随机数生成器,致使潜在密钥空间极度有限,攻击者得以通过离线算力破解。尽管已过去近三天,攻击仍未停止,但单地址损失持续下降,表明易受攻击密钥空间中有利可图的部分已被彻底搜刮。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅