Coldcard比特币硬件钱包连环盗币案仍在持续发酵。最新链上追踪显示,第三轮攻击中被盗资金已有约45%被转出,相关资金正通过CoinJoin混币、跨链兑换等方式继续流动,整体损失规模也可能高于此前估算。
据区块链媒体Decrypt当地时间7日 报道,Galaxy Research表示,截至目前,第三轮被盗资金中已有97.09BTC被转移,约合780万美元。
从近期资金流向看,攻击者正试图规避链上追踪。Galaxy指出,攻击者于7日发起了CoinJoin交易;此前在2日,还曾通过THORChain将被盗比特币兑换为以太坊。基于上述动向,Galaxy判断,相关被盗资产在持续转移过程中已出现明显洗钱迹象。
Galaxy还梳理了攻击者的转移路径。追踪结果显示,攻击者通常会优先转移余额较大的地址资金,随后再处理余额较小的钱包。
截至目前,余额最高的前11个钱包中的资金已基本被转走。尚未被触及的后续10个钱包内,仍合计留有30.81BTC;而排名第61至第293位的小额钱包中,另有33.77BTC分散存放。
与此同时,事件总损失规模仍可能进一步上修。Galaxy在追踪过程中发现了一组由58个地址组成、尚待确认的疑似关联地址,并认为这些地址与Coldcard受害者存在较高关联性。若将这组地址纳入统计,此次Coldcard攻击的失窃比特币总量将增至1806BTC,按当前价格计算约合1.439亿美元。
不过,失窃比特币并未全部流向新的外部地址。按整体攻击规模测算,约82%的资金仍停留在攻击者控制的原有地址中。
Galaxy认为,已被转移的那部分资产中,相当比例并非普通地址迁移,而更可能属于以洗钱为目的的资金转移。若后续剩余比特币继续外流,事件的实际损失规模及洗钱路径或将进一步明朗。
这起连环盗币事件最早于7月30日曝光。外界普遍将原因指向Coldcard制造商Coinkite于2021年发布的一项固件缺陷。据悉,该缺陷削弱了Coldcard在生成钱包种子助记词时所使用的随机性。攻击者可借此通过暴力穷举推算用户助记词,在无需接触实体设备的情况下,窃取存放于单签钱包地址中的比特币。
事件发生后,损失规模迅速扩大。Galaxy Research在8月中旬识别到,约有1779BTC自190名受害者关联的8600多个地址中被转出。
随着此次新发现的58个疑似关联地址被纳入统计,事件累计失窃规模扩大至1806BTC。尽管市场一度猜测可能已出现第四轮盗取,但Galaxy Research表示,目前尚无证据证实第四轮攻击已经发生。
目前,事件的关键变量仍在于剩余被盗资金是否会继续转移。鉴于仍有相当数量的比特币停留在既有控制地址中,同时又出现新的疑似受害地址组,这起事件的影响仍在扩大,也可能演变为持续时间更长的系列性盗币事件。