Galaxy Research 週一指出,疑似第四波攻擊已自 462 個與 Coldcard 韌體漏洞相關的地址,轉出將近 389 枚 比特幣 (BTC)。
重點整理:
- 研究人員鎖定 218 筆交易,約 388.93 枚 BTC 自 462 個疑似受害地址被轉出。
- 先前三波已確定損失達 1,367.05 枚 BTC、涉及 4,585 個地址,約折合 8,860 萬美元。
- Coldcard 已停止出貨、銷毀含瑕疵韌體庫存,並要求用戶先產生新種子再移轉資金。
Coldcard 比特幣「掃空」行動加劇
Galaxy Research 研究主管 Alex Thorn 指出,在區塊高度 960,778 至 960,792 之間,他發現 218 筆交易,在約 2.5 小時內共轉出 388.93 枚 BTC,分散在 462 個疑似受害地址。此次「掃幣」行動平均每個區塊約 13.8 筆,約為事件前常態水準(0.3 筆)的 45 倍,部分資金已被導向第二層中繼錢包。
Thorn 表示,這些交易「很可能來自 Coldcard 受害者」,且其交易行為模式讓他「高度確信」又一波協調攻擊正在進行。不過,在他於週一早上發出警示時,此波疑似第四波攻擊尚未獲官方正式確認。
Thorn 也提到,比特幣網路的記憶池(mempool)中,仍有類似交易排隊等待上鏈,而且啟用了「以費率取代」(replace-by-fee, RBF)機制。這意味著在交易尚未被打包前,受害者仍能發出一筆手續費更高的交易,試圖「加價搶礦工」,在攻擊者的交易之前被確認。
Coldcard 則在週日宣布,已全面停止出貨,並銷毀所有仍搭載瑕疵韌體的庫存設備。官方強調,修補後的軟體只對更新後新生成的種子有效,過去在舊韌體下建立的種子仍處於風險之中,因此用戶必須重新產生新的種子,並將資金轉移至新錢包地址。公司並呼籲受害者保留問題裝置,方便其法務團隊後續與執法單位合作調查。
延伸閱讀: Astra 對決 Claude Opus 5:一個拆解問題,一個專注脈絡
比特幣硬體錢包風險升溫
鏈上分析機構 Onchain Lens 統計顯示,前三波已確認的攻擊共造成約 8,860 萬美元損失,合計 1,367.05 枚 BTC。一名加拿大持幣者傳出在數分鐘內,就損失約 160 萬美元等值的比特幣。
**幣安(Binance)**創辦人 趙長鵬(Changpeng Zhao, CZ)亦曾示警,指出即便是老牌硬體錢包也可能存在漏洞,建議投資人將持幣分散存放在多部裝置上。不過他也坦言,分散管理雖可降低單點失效風險,但同時帶來遺失、管理複雜度等新的風險。
Coldcard 表示,目前已有其他硬體錢包製造商、資安研究人員與自託管專家伸出援手,提供技術與資源協助公司應對事件。
該團隊對外強調,未來將「更積極與整體產業合作」,此一承諾料將影響往後錢包產品在測試流程與漏洞揭露上的標準與做法。
回顧本次事件,7 月 30 日的首波大規模掃幣,在短短 41 分鐘內,便自 1,196 個地址轉出 1,082.65 枚 BTC;其後兩波攻擊使確認損失累計至 1,367.05 枚 BTC、波及地址數增至 4,585 個。Coldcard 強調,其同集團產品 Satscard、Opendime 與 Tapsigner 採用不同程式碼基礎,並未受此次漏洞影響。
下一步閱讀: 為何以太坊只留住其應用實際收入的 4.9%?






