据 Galaxy Research 披露,受 Coldcard 固件漏洞影响的疑似第四波攻击中,又有接近 389 枚 比特币 (BTC) 从 462 个关联地址被转出,相关交易高度集中,疑为新一轮有组织“扫库”行动。
要点速览:
- 研究人员发现,在 218 笔链上交易中,共有约 388.93 BTC 从 462 个疑似受害地址被转出。
- 已确认的前三波攻击,合计从 4,585 个地址中转走 1,367.05 BTC,按当时价格约合 8,860 万美元。
- Coldcard 已暂停发货并销毁存在隐患的库存,要求用户重新生成助记词后再迁移资产。
Coldcard 比特币“扫库”持续发酵
Galaxy Research 研究主管 Alex Thorn 指出,他在比特币区块高度 960,778 至 960,792 之间,识别出 218 笔疑似攻击交易,在约 2.5 小时内从 462 个地址转出 388.93 BTC。相关分析见此。
期间,相关“扫库”操作平均每个区块约 13.8 笔,是事发前每块 0.3 笔正常水平的约 45 倍;部分资金已继续流向“二跳”钱包。
Thorn 表示,从交易模式来看,“这些地址极有可能是 Coldcard 受害者”,目前他“高度确信”存在又一波协调攻击,只是这第四波攻击在他周一早间发出预警时尚未获官方正式认定。
他补充称,比特币内存池中仍可见类似交易,且大量采用了“按费率替换”(RBF)机制——即未确认交易可被一笔支付更高手续费的新交易替代。理论上,这一特性可以让受害者在交易被打包前,通过支付更高矿工费抢在攻击者之前“改写”转账。
Coldcard 则在周日表示,已立即停止所有出货,并销毁仍搭载有缺陷固件的库存设备。官方强调,打补丁的软件只能保护补丁安装后新生成的助记词,风险用户必须重新生成新种子,并将全部资金迁出旧钱包。公司同时要求受害者保留问题设备,以便其法务团队与执法机构协同取证。
延伸阅读: Astra 与 Claude Opus 5 对比:一个拆分问题,一个强化上下文
硬件比特币钱包风险再被放大
链上分析机构 Onchain Lens 统计,前三波已确认攻击造成的损失约为 8,860 万美元。一名加拿大持币者据称在数分钟内就损失了 160 万美元等值比特币。
币安创始人 赵长鹏(CZ)也发出提醒,他在此前的公开评论中指出,哪怕是成熟的硬件钱包也难免存在漏洞,建议用户将资产分散在多台设备上。不过,他也承认,资金过度分散会带来新的管理和安全风险。
Coldcard 表示,事件曝光后,多家硬件钱包厂商、独立安全研究员与自托管专家主动提供了协助和资源。
团队称,将“承诺在未来与整个行业更紧密合作”,这一表态或将推动硬件钱包在安全测试和漏洞披露机制上的改进。
在此次疑似第四波之前,7 月 30 日发生的首次大规模“扫库”,在 41 分钟内就从 1,196 个地址转走 1,082.65 BTC;随后又出现两波攻击,把已确认损失推高至 1,367.05 BTC,受影响地址累计达到 4,585 个。
Coldcard 强调,其 Satscard、Opendime 与 Tapsigner 产品采用不同代码基础,未受此次固件漏洞波及。
下篇推荐阅读: 为何以太坊只留住其应用实际收入的 4.9%?






