Galaxy Research 称,围绕 Coldcard 固件漏洞的疑似第四轮攻击正在展开,最新一轮中,约 388.93 枚 比特币 (BTC) 从 462 个关联地址被转出,攻击节奏明显加快。相关固件风险此前已被披露。
要点速览:
- 研究人员在链上识别出 218 笔交易,将约 388.93 BTC 从 462 个疑似受害地址转走。
- 此前已确认的三轮攻击,合计从 4,585 个地址中盗走 1,367.05 BTC,按当前价格折合约 8,860 万美元。
- Coldcard 已停止发货、销毁存在漏洞的库存,并要求用户重新生成种子后再迁移资金。
Coldcard 比特币“扫盘”细节
Galaxy Research 研究负责人 Alex Thorn 在解析链上数据时指出,在区块高度 960,778 至 960,792 之间,共出现 218 笔异常交易,在约 2.5 小时内,将 388.93 BTC 从 462 个疑似受害地址“扫”走。
这段时间内,相关转账在每个区块中的平均笔数达到 13.8 笔,约为事发前水平(每块 0.3 笔)的 45 倍,一部分资金已经流向“二跳”地址,显示出明显的批量自动化“清扫”特征。
“这些极有可能是 Coldcard 受害者。”Thorn 表示,从交易模式来看,他“高度确信”又一轮有组织的攻击正在进行中。不过,在他周一早间发出预警时,这一疑似“第四波”尚未获得官方正式确认。
Thorn 还提到,比特币网络的内存池中仍有类似可疑交易在等待确认,而且普遍启用了 RBF(replace-by-fee,手续费替换)功能。该机制允许在交易未被打包前,用一笔支付更高手续费的新交易替换原交易,这意味着部分受害者在矿工确认前,理论上仍有机会通过支付更高手续费“抢回”交易优先级,压过攻击者的交易。
Coldcard 则在周日宣布,已全面停止发货,并销毁仍携带漏洞固件的现有库存。公司强调,即便安装了修复补丁,只有“在补丁安装之后新生成的种子”才是安全的;已经在旧固件下生成种子的用户,必须立即创建全新种子,并将资金全部迁移过去。
公司同时要求受害用户保留涉事设备,称其法务团队正与执法机构协作,相关硬件可能成为关键证据。
延伸阅读:Astra 与 Claude Opus 5 对比:一个拆解问题,一个强化上下文
比特币钱包风险再被放大
链上分析机构 Onchain Lens 的统计显示,围绕 Coldcard 的前三轮已确认攻击,累计造成约 8,860 万美元损失。一名加拿大持币者 reportedly 在数分钟内就被划走 160 万美元等值比特币,凸显风险的突然性与破坏力。
币安创始人 赵长鹏(CZ)此前也发出警示,指出即便是“老牌”硬件钱包同样可能存在严重漏洞。他建议用户将资产拆分存放于多款设备,以分散单点故障风险,同时也坦承,多设备管理本身会引入操作复杂度和新的安全隐患。
Coldcard 表示,在事件应对过程中,多家硬件钱包厂商、独立安全研究员以及自托管安全专家向其提供了协助和资源。
团队称,未来将“致力于与更广泛的行业生态协同合作”,这一表态被视为或将推动硬件钱包在安全测试、漏洞披露和透明度方面做出改变。
在此次疑似第四轮之前,7 月 30 日发生的首轮大规模“扫盘”最为惊人:仅用 41 分钟,就从 1,196 个地址中转走 1,082.65 BTC。随后又出现两波攻击,将已确认的总体损失推高至 1,367.05 BTC,波及 4,585 个地址。
Coldcard 此前强调,其 Satscard、Opendime 与 Tapsigner 采用不同代码路径,不在此次固件漏洞影响范围之内。





