Galaxy Research 指出,懷疑屬於第四波的惡意掃蕩行動,周一已將接近 389 枚 比特幣 (BTC),由 462 個與 Coldcard 韌體漏洞 有關的地址轉走。
重點摘要:
- 研究人員發現,在 218 筆交易中,約 388.93 BTC 從 462 個疑似受害地址被轉出。
- 早前已確認的三波攻擊,合共從 4,585 個地址掏空 1,367.05 BTC,按市價約值 8,860 萬美元。
- Coldcard 已暫停出貨、銷毀有問題庫存,並呼籲用家產生全新種子後再轉移資金。
Coldcard 比特幣「掃錢」行動
Galaxy Research 研究主管 Alex Thorn 指出,他在區塊高度 960,778 至 960,792 之間,發現 218 筆交易,合共由 462 個疑似受害地址轉走 388.93 BTC,整個過程歷時約兩個半小時。期間,每個區塊平均出現約 13.8 筆相關交易,較事件前每區塊約 0.3 筆的水平暴增約 45 倍,部分資金已流入「第二跳」錢包。
Thorn 表示:「這些很大機會是 Coldcard 受害者。」他稱,交易模式令他有「高度信心」認為,另一波協調攻擊正在進行。不過,在他於周一早上發出警告時,這第四波攻擊仍未獲正式確認。
他又指,類似交易仍在比特幣 mempool 中排隊,並啟用了 replace-by-fee(RBF)機制,容許未確認交易被一筆手續費更高的交易取代。若受害者動作夠快,有機會在礦工打包前,以更高手續費「蓋過」攻擊者的交易,搶回優先權。
Coldcard 方面則在周日表示,已經停止所有出貨,並銷毀仍載有問題韌體的庫存。官方強調,修補後的軟件只可保障「安裝後重新產生」的種子(seed),已受影響的用家必須建立全新種子,並將資金轉走。公司同時呼籲受害者保留有問題的裝置,以便其法律團隊與執法機關跟進調查。
延伸閱讀: Astra 對決 Claude Opus 5:一個拆細問題,一個強記全局
比特幣冷錢包風險浮面
數據服務 Onchain Lens 統計,前三波已確認攻擊造成的損失高達 8,860 萬美元。當中一名加拿大持幣者 reportedly 在數分鐘內就損失約 160 萬美元。
幣安創辦人、外號 CZ 的 趙長鵬 早前亦曾警告,即使是老牌硬件錢包亦難免存在漏洞,建議用家將資產分散存放於多個裝置。不過,他亦承認,分散配置同樣會帶來另一套操作及管理風險。
Coldcard 表示,在事件爆發後,已有其他硬件錢包廠商、資安研究人員及自我託管專家向其提供支援與資源。
團隊稱,未來會「承諾與更廣泛業界合作」,相關承諾若能落實,有機會改變日後錢包產品在安全測試及資訊披露方面的標準。
同一安全事件中,首次大規模掃蕩發生於 7 月 30 日,當時在短短 41 分鐘內,1,196 個地址被掏空,損失 1,082.65 BTC。其後再出現兩波攻擊,令已確認的總損失增至 1,367.05 BTC,受影響地址多達 4,585 個。Coldcard 強調,Satscard、Opendime 和 Tapsigner 採用不同程式碼,並未受今次漏洞波及。





