同时关联该项目与事件的快讯
Bitcoin News 在 X 平台发文表示,一份安全分析称,一个伪装成 COLDCARD 随机数生成器概念验证工具并在 GitHub 传播的仓库具有恶意性质。该软件自称是研究工具,可复现钱包存在缺陷的随机数生成器,以帮助恢复使用易受攻击种子生成的比特币钱包。报告称,该工具包含远程代码执行后门,会下载信息窃取程序,可收集钱包助记词、私钥、浏览器密码、SSH 密钥及其他凭证,并通过 Telegram 外传数据,同时在 Windows、macOS 和 Linux 上安装持久化恶意软件。研究人员表示,任何执行过该代码的用户都应将相关设备视为已完全受控,轮换凭证,将加密资产转移至新生成的钱包,并举报该仓库。该分析还警告,在未经独立验证前,不应在包含钱包或敏感数据的设备上运行漏洞概念验证代码。
Bitcoin News 在 X 平台发文表示,新的社区蜜罐测试显示,攻击者仍在优先针对 Coldcard Mk3 RNG 漏洞中最容易被利用的钱包。研究员 @ColeTU 向 5 个已受影响的 Mk3 钱包注入资金:1 个仅使用存在漏洞的助记词,3 个分别受 1 个、2 个和 3 个单词的 BIP39 密码短语保护,另 1 个使用随机账户编号。14 小时后,仅未受保护、只使用助记词的钱包资金被转走。另据 @jamesob 的实时 tripwire 仪表盘显示,目前 17 个蜜罐钱包中仅 2 个被清空。已确认被清空的钱包均未加入额外熵,而所有受掷骰子、密码短语、多签或其他复杂性保护的钱包仍未被动用。测试结果显示,攻击者目前正集中针对最容易暴力破解的钱包,而非在强化目标上投入资源,但受影响用户仍应立即迁移资金,而不是依赖临时保护。
据检察日报报道,深圳一企业员工因 40 余万元网贷压力,窃取公司核心研发资料后伪装成境外黑客,向企业索要 0.88 枚比特币、9 万枚 USDT 赎金,最终因敲诈勒索罪(未遂)获刑三年三个月,并处罚金 1 万元。
据 Bitcoin Magazine 报道,在 Coldcard 硬件钱包漏洞事件引发行业关注后,由 Calle与 Anchorwatch 首席执行官 Rob Hamilton 推动的“比特币红队”已对 390 个比特币开源代码库展开 AI 驱动安全审计,累计提交 4,962 项问题,其中包括 85 项严重漏洞和 635 项高危问题。该项目已获得 OpenSats 支持,审计成本超过 4 万美元,并计划未来开源相关测试工具,以协助更多比特币企业和开发团队排查安全风险。
由 16 名志愿者组成的比特币安全组织 Bitcoin Red Team 表示,其在对比特币生态项目进行快速 AI 辅助审查期间,发现近 5000 个潜在问题。该组织成员包括 AnchorWatch CEO Rob Hamilton 和比特币开发者 Calle 等。 Calle 表示,Bitcoin Red Team 使用 AI 工具与人工复核,扫描与比特币相关的开源代码库漏洞,平均每人每小时发现约 1 个关键漏洞。 Calle 披露,在启动后 29.8 小时内,团队已在 390 个项目中发现 4962 个潜在问题,其中多达 720 个被视为高危或关键级问题,目前 21.4%的发现已可复现。该安全审查行动启动于 Coldcard 硬件钱包漏洞事件后数日,该事件中被盗比特币价值超过 1 亿美元。
Bitcoin News 在 X 平台发文表示,ZEUS 称,过去数小时内发生网络安全事件后,已暂时将其基础设施下线。ZEUS 表示,攻击已得到缓解,服务将在其完成全面安全审计并恢复运营前保持离线。 ZEUS 称,没有客户资金损失,目前也没有客户资金面临风险。Lightning Service Provider 通道被关闭的客户将在服务恢复后获得替代通道。 根据目前调查,ZEUS 表示,该事件似乎仅限于其自身基础设施,尚无证据表明事件由 Lightning 节点软件漏洞导致。ZEUS 补充称,其一直在使用可信执行环境和 Validating Lightning Signer 项目强化基础设施,并表示该项目旨在其即将推出的架构中缓解此类攻击。 ZEUS 表示,将随着调查推进继续提供更新。
据 Bitcoin News 监测,Galaxy Research 表示,已知最大规模的 COLDCARD 被盗事件涉及 1159 枚 BTC,分散在七个攻击者地址中,目前仍未被动用,0 枚 BTC 被兑现或通过混币器转移。相关 BTC 在 41 分钟内被盗,但约 600 个攻击者地址已被执法机构、交易所和区块链分析公司标记。与此同时,一名规模较小的攻击者似乎已开始清洗资金。链上分析师追踪到 64 枚 BTC 进入混币器,其中最初仅约 10 枚 BTC 完成混币,54 枚 BTC 作为找零返回,随后被拆分为约 7 枚 BTC 的输出,用于进一步混币。分析师表示,这些异常大的输出仍易于追踪,使该清洗尝试相对透明。
据 Bitcoin News 监测,Galaxy Research 的 Alex Thorn 表示,研究人员最初通过一种独特的链上模式识别出第一波 COLDCARD 被盗事件:数千笔自动化资产转移交易使用相同的固定费率,并呈现相同的交易行为。该特征使分析师能够在比特币 UTXO 历史中追踪攻击者活动,并绘制出多轮协同盗窃行为。
K33 研究主管 Vetle Lunde 表示,Coldcard 攻击很可能推动约 89 万枚 BTC 在 7 天内发生转移,创 2026 年最高 7 日活跃供应纪录。K33 估算,报告准备时约 7300 个地址已有约 1596 枚 BTC 被盗。 该事件源于 Coinkite 于 2021 年 3 月引入 Coldcard 硬件钱包的固件缺陷,可能生成随机性不足的钱包种子。自 7 月 30 日起,协调转移已从数千个地址移走约 1600 枚 BTC,价值超过 1 亿美元,可能的第四波攻击已使总量接近 2000 枚 BTC。 链上数据显示,比特币 7 日热供应量从 7 月 28 日的 403101.95 枚 BTC 升至 8 月 4 日的 797407.72 枚 BTC,一周增加约 394306 枚 BTC,增幅为 98%。Timechainindex.com 的 Sani 表示,自周五 Coldcard 黑客事件以来,交易所净流入 22052 枚 BTC。 7 月 30 日至 8 月 5 日,39 个沉睡地址共转移 1486.09044782 枚 BTC,价值超过 9500 万美元。其中一个 2010 年创建的地址转移 50 枚 BTC,2013 年创建的 5 个地址共转移 620.00100547 枚 BTC。
Bitcoin News 在 X 平台发文表示,Boltz 已更新其 PGP 签名的 warrant canary,这是一项透明度措施,隐私相关公司用于公开表明其未收到任何要求其交出用户数据的秘密政府命令。 该公司此前的 canary 日期为 5 月 31 日,尽管其承诺每 60 天更新一次,但该 canary 约在 7 月 30 日失效,其通知曾要求用户在未更新时“作最坏假设”。 Boltz 表示,此次失效是疏忽所致,当时其团队正应对持续数月的 AI 辅助基础设施攻击,最终导致其无限期暂停兑换服务。 目前 warrant canary 已更新。Boltz 表示,由于平台为非托管模式,用户资金从未面临风险。
Coldcard 钱包黑客事件涉及约 1.2 亿美元。相关交易一度让比特币内存池活跃。
Swan CEO Cory Klippsten 表示,Coldcard 攻击促使比特币持有者重新审视托管决策。 Cory Klippsten 表示,其已组织团队协助受影响持有者将代币转移至安全位置,协助对象包括非 Swan 客户。 他指出,受影响用户并未放弃自托管,而是转向可防止单一受损设备危及资金的保险库方案。
CertiK 表示,其监测系统发现两笔各 200 ETH 的交易转入 Tornado Cash,相关资金与正在进行的 Coldcard Wallet 攻击事件有关。上述资金此前通过 THORChain 由 BTC 跨链转入以太坊地址,随后再被转入 Tornado Cash。
据 CoinDesk 报道,自 7月 30日 Coldcard 硬件钱包漏洞事件爆发以来,与黑客关联的钱包地址(bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r)已收到多笔附带文字信息的比特币转账,该钱包目前持有约 3600 万美元的被盗资产,此次事件确认损失已超 1 亿美元。 上述信息通过比特币的 OP_RETURN 功能写入链上,永久留存于区块链。内容涵盖受害者求偿(如"你偷了,请还一些回来"、"还我 5枚 BTC 的80%")、洗钱服务招揽("我洗 BTC,抽 10%佣金",附 Telegram 联系方式),乃至与事件毫无关联的募款请求,性质各异。
与 Coldcard 黑客相关的钱包自 7 月 30 日以来收到多笔存款,其中部分存款通过比特币 OP_RETURN 功能附带文字信息。 相关信息包括要求返还资金的请求,以及机会主义推销内容,其中一条信息提出可帮助清洗被盗资金,并收取 10% 分成。
Chainalysis 于 X 平台发文表示,Coldcard 黑客攻击对加拿大比特币持有者尤其具有破坏性。我们对攻击者和受害者的分析发现,加拿大 BTC 持有者承担了 25% 的可归因损失。根据 Galaxy Research 归集估计,损失高达 1.1 亿美元,我们分析了此次持续黑客攻击的地理分布。澳大利亚、美国和泰国地区的用户也出现了重大损失。
据 Decrypt 报道,非托管比特币交换服务商 Boltz 宣布无限期暂停其比特币交换服务,原因是 AI 辅助攻击的迭代速度已超出其团队的漏洞修复能力。Boltz 表示,过去数月来自动化 AI 探测攻击持续增加,已处置多起漏洞利用事件,但近日攻击节奏明显加速,且疑似有多个资源充足的攻击组织同时针对其平台发动攻击,团队无法在修复期间安全运营。 目前 Boltz TVL 约为 26.2 万美元。由于平台采用非托管架构,用户资金全程自持,官方确认无用户资金处于风险之中,API 退款通道及单方面退款功能仍正常运行。
非托管比特币兑换服务 Boltz 已无限期暂停比特币兑换服务,并表示相关服务将停用至另行通知,暂无法提供恢复时间。Boltz 允许用户在闪电网络与比特币基础层之间转移比特币,过程中不由公司托管用户资金。 Boltz 表示,过去数月其基础设施遭遇自动化、AI 辅助探测持续增加,并已处理多起漏洞利用事件。公司称每次事件均已被控制,但攻击者迭代速度已超过其团队发现并修补漏洞的能力。 Boltz 披露,过去几天攻击节奏加快,公司在审查近期安全扫描结果后认为,无法负责任地重新启用兑换服务。其 API 仍可用于处理协作退款,单边退款因不依赖 Boltz 基础设施仍可运行,客户支持保持可用。
硬件钱包制造商 Ledger 表示,近期 Coldcard 漏洞显示硬件比特币钱包行业需重新评估安全模型。Ledger CTO Charles Guillemet 表示,Ledger 设备未受影响,其恢复短语由认证安全元件内置硬件随机数生成器生成。 Coldcard 制造商 Coinkite 上周披露,隔离式 Coldcard 比特币硬件钱包存在可追溯至 2021 年 3 月固件版本的漏洞。该漏洞使用软件回退机制生成钱包恢复种子,导致部分私钥可被猜测,相关损失已达约 1.3 亿美元。 Coinkite 已于周日发布修复固件,并敦促受影响用户将资金转移至新生成钱包。Charles Guillemet 表示,开源与经过审查不同,该缺陷在公开代码中存在超过五年,AI 正使攻击者能以机器速度扫描代码和识别漏洞。 Charles Guillemet 还表示,Ledger 过去两年已将 AI 与安全工程师、密码学专家结合,用于审查代码并识别漏洞。他认为,用户评估硬件钱包时应了解其随机性生成方式,以及该过程是否获得独立认证。
Bitcoin News 在 X 平台发文表示,Coinkite 称,该漏洞存在于两个无关联固件子模块的边界处,而非其比特币或加密代码中,使其多年来避开人工和 AI 辅助代码审查。 Coinkite 表示,事件发生后,公司测试了包括 Kimi K3、Claude Fable 和 Codex 5.6 在内的前沿 AI 模型,均未识别出该缺陷。 Coinkite 目前敦促安全关键型项目专门审计 build 系统和子模块边界,并警告称,AI 辅助开发可能在比特币生态系统中留下类似盲点。