Galaxy 报告称,Coldcard 攻击者通过 THORChain 和 CoinJoin 转移了 45% 的被盗比特币
核心要点
- Wave 3 犯罪者洗掉了大约 97 个比特币,价值 780 万美元,而所有被盗 Coldcard 资金的 82% 仍然存放在攻击者控制的钱包中 第三波 Coldcard 硬件钱包漏洞背后的黑客已经开始兑现,在五天内通过跨链交换和混合服务转移了约 97.09 BTC,价值约 780 万美元。

Wave 3 犯罪者洗掉了大约 97 个比特币,价值 780 万美元,而所有被盗 Coldcard 资金的 82% 仍然存放在攻击者控制的钱包中
第三波 Coldcard 硬件钱包漏洞背后的黑客已经开始兑现,在五天内通过跨链交换和混合服务转移了约 97.09 BTC,价值约 780 万美元。 Galaxy Research 于 9 月 7 日标记了这一动向,指出其约占第 3 波被盗资金的 45%。
这些资金于 9 月 2 日首次登陆 THORChain,并在那里兑换成以太坊。到 9 月 5 日至 6 日,额外部分已通过 CoinJoin 交易运行,这是一种比特币隐私技术,可将多个用户的交易捆绑在一起以掩盖踪迹。攻击者似乎首先攻击最大的金库,这是一种优先策略,建议进行深思熟虑的计划,而不是惊慌失措的清算。
凯莱金融是华尔街的优势,现在是任何人的优势——凯莱财经是您的代理人工智能投资研究终端。获得优势 →
酝酿五年的固件缺陷
Coinkite 于 2021 年 3 月发布的固件更新(版本 4.0.1 及以上)引入了一个错误,导致 Coldcard 设备(主要是 Mk3 及更高版本)在创建钱包种子时默认使用基于软件的伪随机数生成器。硬件随机数生成器被有效绕过。
结果:生成的种子仅具有 40 到 72 位的有效熵。就上下文而言,现代加密标准通常需要 128 到 256 位。熟练的攻击者可以通过暴力计算完全离线重建私钥。
Coinkite 最终修补了固件,但无论设备本身是否已更新,在易受攻击的窗口期间生成的任何钱包种子仍然受到损害。该公司已敦促受影响的用户生成全新的种子并转移资金。
完整范围:8,865 个地址中的 1,789 BTC
自 2026 年 7 月 30 日攻击开始以来,由分析师 Alex Thorn 领导的 Galaxy Research 一直在跟踪 Coldcard 漏洞利用链。已确认的损失总额约为 1,789 BTC,盗窃时价值约为 1.147 亿美元。超过 8,865 个地址受到影响,受害者平均损失超过 1 BTC。已确定另外一个由 58 个地址组成的集群,可能会将总损失推至约 1,806 BTC。
攻击一波又一波地袭来。仅第一波就在短短 41 分钟内提取了 1,082.65 BTC,这一速度惊人,表明自动脚本会扫描区块链以查找弱密钥。 Galaxy 的研究表明,从 7 月 30 日到 8 月 6 日,至少有 15 名不同的攻击者参与了攻击。此后,活动急剧下降。
在总金额中,82% 的被盗比特币仍然存放在攻击者控制的钱包中。只有 18% 的人表现出与洗钱行为相符的行为。 Galaxy 团队已直接与 190 多名受害者接触,并与执法机构和行业合作伙伴共享已识别的攻击者地址。
THORChain 令人不安的聚光灯
攻击者选择 THORChain 作为洗钱工具值得注意,但并不令人意外。去中心化的跨链流动性协议可以实现不同区块链上的原生资产之间的交换,而无需中心化中介。 THORChain 的无许可架构意味着它无法像中心化交易所那样冻结或逆转交易。
CoinJoin 的后续使用又增加了一层混淆。通过将转换后的资金与合法的比特币交易混合在一起,攻击者使链分析变得更加困难,尽管并非不可能。 Chainaanalysis 和 Elliptic 等公司已经开发出越来越复杂的工具来分解 CoinJoin 输出,执法部门也已在之前的案件中成功追踪到 CoinJoin 洗钱资金。
