Galaxy Research 指出,懷疑屬於第四波的攻擊行動,已從與 Coldcard 韌體缺陷 有關的 462 個地址,轉走接近 389 枚 比特幣 (BTC),事件再度觸發市場對硬件錢包安全的憂慮。
重點一覽:
- 研究人員發現,在 218 筆交易中,約 388.93 枚 BTC 從 462 個疑似受害錢包被轉出。
- 早前已確認的三波攻擊,合共自 4,585 個地址盜走 1,367.05 枚 BTC,按市價約值 8,860 萬美元。
- Coldcard 已停止出貨、銷毀載有有問題韌體的庫存,並呼籲用戶先產生新種子,再把資金轉走。
Coldcard 大規模比特幣「清袋」
Galaxy Research 研究主管 Alex Thorn 指出,他在區塊高度 960,778 至 960,792 期間,追蹤到 218 筆交易,期間約 388.93 枚 BTC 從 462 個疑似受害地址被「掃走」,整個過程歷時約兩個半小時。
他指出,相關「清袋」交易平均每個區塊約有 13.8 筆,是事故發生前每區塊約 0.3 筆類似活動的約 45 倍,而部分資金其後已被轉入第二層跳轉錢包。
Thorn 表示,交易模式與早前已確認的攻擊高度相似,「很大機會是 Coldcard 受害者」,並令他「相當有信心」判斷這是一輪有組織的新一波攻勢。在他於周一早上發出預警時,這一輪懷疑第四波攻擊仍未獲正式確認。
他又補充指,比特幣網絡的記憶池(mempool)中,當時仍有類似的可替代交易(replace‑by‑fee)等待確認。由於 RBF 機制容許未確認交易被一筆手續費更高的新交易取代,若受害人行動夠快,理論上仍有機會在礦工打包前,透過抬高手續費「搶回」交易優先權,壓過攻擊者。
Coldcard 則於周日表示,已全面暫停發貨,並將所有載有有缺陷韌體的剩餘庫存銷毀。官方強調,修補後的韌體只能保障「安裝後才新產生的種子」,舊有種子即使升級亦不安全,因此曾使用受影響版本產生種子的用戶,必須重新產生全新種子,然後把資金轉入新錢包。
公司同時呼籲受害人保留涉事裝置,以便其法律團隊與執法機關合作調查。
延伸閱讀: Astra 對決 Claude Opus 5:一個拆細問題,一個專注脈絡
比特幣錢包安全風險浮現
鏈上數據分析團隊 Onchain Lens 估算,首三波已確認的攻擊,累計損失約 8,860 萬美元。一名加拿大持幣者 reportedly 在數分鐘內便被盜走約 160 萬美元。
幣安(Binance) 創辦人 趙長鵬(CZ)早前亦曾警告,即使是成熟的硬件錢包亦可能存在程式錯誤,建議用戶將資產分散存放於多個硬件裝置,以降低單點失守的風險。不過他亦承認,資產分散後會引入另一類操作與管理風險。
Coldcard 表示,事件爆出後,多家硬件錢包製造商、網絡安全研究人員及自我託管(self‑custody)專家均向其提供協助與資源。團隊稱,未來會「致力與更廣泛的行業持續合作」,外界預期這或會推動業界在錢包安全測試與資訊披露方面提升標準。
回顧整體事件,7 月 30 日首輪大規模「清袋」行動,在 41 分鐘內,便從 1,196 個地址轉走 1,082.65 枚 BTC,其後兩波攻擊再把已確認損失推高至 1,367.05 枚 BTC,涵蓋 4,585 個地址。Coldcard 強調,旗下 Satscard、Opendime 和 Tapsigner 產品採用不同程式碼,未受今次韌體漏洞影響。






