冷錢包漏洞再襲:4500地址中招,8900萬美元蒸發
核心要點
Galaxy Research披露Coldcard冷錢包遭第三波攻擊,累計4585個地址損失近8900萬美元。漏洞源於2021年固件隨機數缺陷,攻擊者利用離線算力破解密鑰,且攻擊模式呈現精細化演變。
據 Woofun AI 消息,Coldcard 冷錢包安全防線遭遇第三波精準打擊,Galaxy Research 監測到攻擊者正通過利用固件缺陷竊取資金,導致大量用戶資產受損。
Woofun AI 整理數據顯示,此次攻擊呈現出明顯的階段性與數據差異。在 UTC 時間週五中午至週六早間的第三波攻勢中,1,912 個地址被清空,共計 208 枚 BTC 被盜,單地址損失均值略高於 0.1 枚。相比之下,7 月 30 日爆發的首波攻擊更爲猛烈,41 分鐘內 1,196 個地址損失 1,083 枚 BTC,單地址均值接近 1 枚。綜合三波攻擊,總計 4,585 個地址受損,流失 1,367 枚 BTC,摺合金額高達 8,900 萬美元。
從技術執行層面看,攻擊手法發生顯著演變。第三波攻擊摒棄了此前將資金匯聚至少數共享地址的單密鑰輸出模式,轉而採用支持多籤或時間鎖條件的"支付以驗證腳本哈希值"機制進行存儲。在目標篩選上,攻擊者不再對每個種子節點的多個分支進行全量檢測,而是僅覈查錢包優先訪問的密鑰樹標準分支,即默認的密鑰生成路徑。
此外,操作節奏從首波的逐一處理轉變爲每次平均針對六個受害者併發發起,顯示出更高的自動化與效率特徵。
該漏洞根源可追溯至 2021 年 3 月發佈的固件版本,其錯誤地將種子生成任務交由可預測的軟件隨機數生成器,而非芯片內置的硬件隨機數生成器,致使潛在密鑰空間極度有限,攻擊者得以通過離線算力破解。儘管已過去近三天,攻擊仍未停止,但單地址損失持續下降,表明易受攻擊密鑰空間中有利可圖的部分已被徹底搜刮。
評論
暫無評論