鏈上數據顯示,疑似第四波攻擊行動已自 462 個與 Coldcard 韌體缺陷相關的地址,轉出近 389 枚 比特幣 (BTC),Galaxy Research 週一指出。
重點摘要:
- 研究人員發現 218 筆交易,自 462 個疑似受害地址共轉出約 388.93 枚 BTC。
- 先前三波已確認的攻擊,合計自 4,585 個地址盜走 1,367.05 枚 BTC,約值 8,860 萬美元。
- Coldcard 已停止出貨並銷毀有問題庫存,並要求用戶重新產生種子後再移轉資金。
Coldcard 比特幣「掃空」行動
Galaxy Research 研究部主管 Alex Thorn 指出,在比特幣區塊高度 960,778 至 960,792 之間,共出現 218 筆交易,於約 2.5 小時內從 462 個疑似受害地址轉出 388.93 枚 BTC。這段期間平均每個區塊約有 13.8 筆相關「掃空」交易,約為事件發生前每區塊 0.3 筆的 45 倍,其中部分資金已流入第二層跳轉錢包。
Thorn 表示,這些地址「極有可能」是 Coldcard 受害者,且交易型態讓他「高度確信」另一波協調攻擊正在進行。不過,在他於週一早上對外示警時,這第四波攻擊尚未被正式確認。
他補充說,鏈上仍可見類似交易停留在比特幣的 mempool,且啟用了「以費率取代」(replace-by-fee, RBF)功能,允許未確認交易被一筆手續費更高的新交易取代。受害者理論上可藉由支付較高手續費,搶在礦工打包前「加價競標」,試圖搶回主導權,優先確認自己的轉帳而非攻擊者的交易。
Coldcard 則在週日聲明,已停止出貨並銷毀仍搭載有缺陷韌體的庫存設備。公司提醒用戶,修補後的新版軟體只會保障「安裝後新產生」的種子,既有種子仍處於風險之中,因此所有暴露在風險下的使用者必須立刻建立新種子,並將資金移轉至新的安全錢包地址。Coldcard 也要求受害者先保留問題設備,待其法律團隊與執法單位協調後續調查事宜。
延伸閱讀: Astra 對決 Claude Opus 5:一個拆解問題,一個強化脈絡
比特幣錢包風險升溫
鏈上分析機構 Onchain Lens 統計,前三波攻擊已造成約 8,860 萬美元的實際損失。一名加拿大持幣者 reportedly 在短短數分鐘內就損失約 160 萬美元。
Binance 創辦人 趙長鵬(CZ)先前曾警告,即便是老牌硬體錢包也可能存在程式漏洞,建議投資人將資產分散存放於多個裝置,以降低單一點失守的風險,同時也坦承資金分散本身會帶來一套不同的操作與管理風險。
Coldcard 表示,在事件爆發後,多家硬體錢包製造商、資安研究人員與自託管專家已提供協助與資源,共同應對危機。
該團隊強調,未來將「致力與更廣泛的產業攜手合作」,這項承諾意味著錢包產品的測試流程、漏洞揭露與通報機制可能因此出現新標準與實務變化。
追溯事件起點,7 月 30 日出現的第一波大規模掃空行動,在短短 41 分鐘內,自 1,196 個地址轉出 1,082.65 枚 BTC;其後兩波攻擊又將確認損失推升至 4,585 個地址、共 1,367.05 枚 BTC。Coldcard 強調,旗下 Satscard、Opendime 與 Tapsigner 採用不同程式碼架構,並未受到此次韌體瑕疵影響。





