导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Coldcard漏洞引发小额比特币转账激增,损失或达1.14亿美元

据CryptoQuant数据,7月31日,小额比特币持有者的转账规模创下自FTX崩溃以来的新高。当日,低于1 BTC的转账总量达到39,600 BTC(约25亿美元),接近2022年11月16日的39,900 BTC。与此同时,日活跃地址数从7月30日的64.5万升至7月31日的近100万,为2024年12月以来最高水平,且增长主要集中在发送地址。

部分资金流向交易所。低于10 BTC的存款转账在7月31日达到7,300 BTC(4.59亿美元),为2月6日以来最高。CryptoQuant研究主管Julio Moreno表示,这一动向与Coldcard硬件钱包可预测密钥漏洞的新闻相关,用户似乎在“寻求安全”,但他也强调关联性尚不确定。值得注意的是,尽管交易所存款增加,比特币价格几乎未受影响,表明用户更多是为了托管安全而非卖出。根据CoinGecko数据,比特币目前报62,724美元,过去24小时下跌0.7%。

Coldcard漏洞详情

该漏洞源于2021年3月的一次固件构建错误,导致种子短语生成的随机池过小。Galaxy Research统计,截至上周六已发生三轮盗币浪潮,涉及4,585个地址,总计1,367 BTC,较漏洞披露时的3,800万美元和币安创始人赵长鹏警告时的7,000万美元持续上升。第四轮或正在进行中。

Galaxy Research的Alex Thorn指出,周一连续15个区块中出现清扫交易,速度约为正常水平的45倍。在修正误将多签地址计入的数据后,第四轮涉及709个地址和448.73 BTC(2,800万美元)。若属实,总损失将升至约1,816 BTC,接近1.14亿美元。Thorn补充说,尚无受害者确认第四轮,该判断基于交易模式匹配。部分清扫交易仍留在内存池中未确认,并启用了“替换手续费”功能,这意味着持有者若迅速行动并支付高额手续费,或许能出价高于攻击者。前三轮受攻击地址均非多签地址。

行业警示

Kraken首席安全官Nick Percoco称此事为“整个硬件钱包行业的警钟”。他指出,Coldcard Mk4、Mk5和Q型号均配备经过认证的安全元件,但种子熵仍仅有约72位,因为认证只覆盖了元件本身,而没有人验证实际运行的代码路径。

Percoco呼吁引入独立实验室对熵源进行验证,并与特定固件版本绑定,同时在公共注册表中公示,正如支付终端领域已有的做法。他还提到,Coinkite的热修复现已使固件在未链接正确生成器时构建失败,这一控制措施在公司知道问题所在后约48小时内完成编写。