Coldcard 黑客使用 THORChain 交换被盗的 BTC
核心要点
- 据 Galaxy Research 的 Alex Thorn 称,与第三波 Coldcard 钱包盗窃案有关的黑客于 9 月 3 日开始通过 THORChain 将被盗的比特币转换为以太币。
- 摘要 第三波 Coldcard 攻击者本周通过 THORChain 将大约 10% 的被盗比特币转移到了以太币

据 Galaxy Research 的 Alex Thorn 称,与第三波 Coldcard 钱包盗窃案有关的黑客于 9 月 3 日开始通过 THORChain 将被盗的比特币转换为以太币。
摘要 第三波 Coldcard 攻击者本周通过 THORChain 将大约 10% 的被盗比特币转移到了以太币中。
研究人员追踪到了新的以太坊地址,并与相关当局分享了详细信息。
当 Galaxy 研究员 Alex Thorn 报告转账情况时,大约 90% 的第三波基金仍然不为所动。
据 Thorn 周三报道,THORChain 多次对一些交换尝试进行退款,促使攻击者重新提交交易。
Coinkite 表示,受影响的种子需要迁移,因为安装更正的固件无法修复现有的钱包凭证。
Thorn 表示,这些交易转移了该攻击者控制的大约 10% 的比特币。当他发布更新时,大约 90% 仍保留在原始地址。
研究人员通过 THORChain 追踪到了新确定的以太坊地址。索恩表示,他与执法部门、加密货币公司和其他监控被盗资产的组织分享了该地址。
您可能还喜欢:Coldcard 黑客在盗窃 1.14 亿美元后,87% 的被盗比特币未动
Coldcard 黑客遭遇 THORChain 交换失败
THORChain 允许用户跨区块链交换原生资产,而无需将资金存入中心化交易所。因此,该协议可以将原生比特币转换为以太币,而无需依赖传统的托管平台。
COLDCARD WAVE 3 黑客通过 THORCHAIN 将资金交换到 ETH
第 3 波攻击者首次转移了被盗资金,通过 THORChain 跨链 DEX 将其兑换为 ETH
这些是第一波、第二波或第三波从原始黑客地址转移到链上的第一批资金 pic.twitter.com/jjOrX5wBR9 — Alex Thorn (@intangiblecoins) 2026 年 9 月 2 日
然而,并非每笔交易都成功。索恩表示,黑客在尝试处理交换时似乎遇到了技术问题。
“黑客在通过 THORChain 交换所有资金时似乎遇到了一些问题 - 他们不断得到退款,而他不断重试,”索恩说。
退款原因尚未立即得到证实。可能的解释包括流动性限制、交易设置或协议保障措施,但尚未经过验证的技术评估确定原因。
索恩表示,这一移动代表了首次检测到的来自与前三个攻击波相关的原始地址的链上传输。分析师现在将监控由此产生的 ETH 是否转移到中心化交易所、桥梁或隐私服务。
Galaxy 追踪到 1,789 枚比特币被盗
Galaxy Research 此前将 8,865 个地址中 1,789.28 BTC 的损失归因于 Coldcard 漏洞。比特币被盗时价值约 1.147 亿美元。
正如 crypto.news 之前报道的那样,截至 8 月 25 日,大约 87% 的已识别比特币仍未移动。这一估计包括与多个攻击者和攻击波相关的资金,而不仅仅是现在使用 THORChain 的钱包。
Galaxy 的数据部分基于 221 份受害者报告,涉及 790.72 BTC。链上分析发现了除客户直接报告的地址之外的其他受影响地址。
总数仍然是估计值,因为研究人员已经确定了几种具有不同置信度的攻击者模式。 Galaxy 已将其高可信度属性与也可能与该漏洞相关的其他地址区分开来。
早期攻击者使用加密货币混合器
最新的 THORChain 交换与其他攻击者早期的洗钱活动是分开的。 CertiK 在 8 月份报道称,与更广泛事件有关的钱包向加密货币混合器发送了 64 BTC 和 200 ETH。
在相关报道中,crypto.news 发现一名攻击者保留了 1,159 BTC,而另一名攻击者则开始混合少量的比特币。不同的动向表明,多个政党可能利用了同一弱点。
混合器和跨链交换可能会使追踪变得复杂,但它们不会自动使资金无法追踪。当资产进入和离开公共协议时,调查人员可以继续跟踪转移。
中心化交易所仍然是潜在的干预点,因为它们进行身份和制裁检查。索恩表示,新的以太坊目的地已分发给相关公司,以便他们可以识别后续存款。
Coldcard 用户仍然需要新的钱包种子
此次盗窃事件与 2021 年发布的 Coldcard 固件中的弱种子生成有关。该漏洞降低了保护某些钱包凭证的随机性,使攻击者无需物理访问设备即可计算私钥。
Coldcard 的制造商 Coinkite 表示,受影响的型号都可以使用更正后的固件。其当前的安全指南指出,之前生成的易受攻击的种子仍然需要迁移。
安装更新的固件不会修复在受影响的软件下创建的种子。用户必须使用更正的固件生成新种子,并将其比特币转移到新钱包控制的地址。
与此同时,在最大规模的盗窃浪潮结束后,袭击者仍然保持活跃。索恩表示,8 月 29 日,一个与该行动相关的地址从一个故意削弱的研究人员钱包中清除了比特币。研究人员创建钱包是为了测试攻击者是否继续搜索可预测的私钥。它的快速入侵表明,在第一次大规模盗窃事件发生近一个月后,自动扫描仍然处于活动状态。
Coldcard 黑客仍然活跃。在这里,一名黑客扫描了通过 5 个骰子增加熵生成的密钥🎲 https://t.co/vJ9U7w9JxL — Alex Thorn (@intangiblecoins) 2026 年 8 月 28 日
该事件还促使人们更仔细地研究硬件钱包如何生成恢复短语。与网络钓鱼攻击不同,Coldcard 盗窃事件不需要受害者批准交易或泄露凭证。暴露的种子随机性不足,允许攻击者远程获取密钥并识别比特币公共分类账上的资助地址。正如 crypto.news 之前所解释的那样,固件缺陷削弱了受影响设备上生成的种子,这意味着安全存储实践无法保护与这些凭证相关的资金。
Galaxy 和其他调查人员预计将继续关注新的以太坊地址。在报道转移事件时,尚未宣布袭击者已被公开追回、逮捕或官方身份确认。
