同時關聯該項目與事件的快訊
Bitcoin News 在 X 平臺發文表示,一份安全分析稱,一個僞裝成 COLDCARD 隨機數生成器概念驗證工具並在 GitHub 傳播的倉庫具有惡意性質。該軟件自稱是研究工具,可復現錢包存在缺陷的隨機數生成器,以幫助恢復使用易受攻擊種子生成的比特幣錢包。報告稱,該工具包含遠程代碼執行後門,會下載信息竊取程序,可收集錢包助記詞、私鑰、瀏覽器密碼、SSH 密鑰及其他憑證,並通過 Telegram 外傳數據,同時在 Windows、macOS 和 Linux 上安裝持久化惡意軟件。研究人員表示,任何執行過該代碼的用戶都應將相關設備視爲已完全受控,輪換憑證,將加密資產轉移至新生成的錢包,並舉報該倉庫。該分析還警告,在未經獨立驗證前,不應在包含錢包或敏感數據的設備上運行漏洞概念驗證代碼。
Bitcoin News 在 X 平臺發文表示,新的社區蜜罐測試顯示,攻擊者仍在優先針對 Coldcard Mk3 RNG 漏洞中最容易被利用的錢包。研究員 @ColeTU 向 5 個已受影響的 Mk3 錢包注入資金:1 個僅使用存在漏洞的助記詞,3 個分別受 1 個、2 個和 3 個單詞的 BIP39 密碼短語保護,另 1 個使用隨機賬戶編號。14 小時後,僅未受保護、只使用助記詞的錢包資金被轉走。另據 @jamesob 的即時 tripwire 儀表盤顯示,目前 17 個蜜罐錢包中僅 2 個被清空。已確認被清空的錢包均未加入額外熵,而所有受擲骰子、密碼短語、多籤或其他複雜性保護的錢包仍未被動用。測試結果顯示,攻擊者目前正集中針對最容易暴力破解的錢包,而非在強化目標上投入資源,但受影響用戶仍應立即遷移資金,而不是依賴臨時保護。
據檢察日報報道,深圳一企業員工因 40 餘萬元網貸壓力,竊取公司核心研發資料後僞裝成境外黑客,向企業索要 0.88 枚比特幣、9 萬枚 USDT 贖金,最終因敲詐勒索罪(未遂)獲刑三年三個月,並處罰金 1 萬元。
據 Bitcoin Magazine 報道,在 Coldcard 硬件錢包漏洞事件引發行業關注後,由 Calle與 Anchorwatch 首席執行官 Rob Hamilton 推動的“比特幣紅隊”已對 390 個比特幣開源代碼庫展開 AI 驅動安全審計,累計提交 4,962 項問題,其中包括 85 項嚴重漏洞和 635 項高危問題。該項目已獲得 OpenSats 支持,審計成本超過 4 萬美元,並計劃未來開源相關測試工具,以協助更多比特幣企業和開發團隊排查安全風險。
由 16 名志願者組成的比特幣安全組織 Bitcoin Red Team 表示,其在對比特幣生態項目進行快速 AI 輔助審查期間,發現近 5000 個潛在問題。該組織成員包括 AnchorWatch CEO Rob Hamilton 和比特幣開發者 Calle 等。 Calle 表示,Bitcoin Red Team 使用 AI 工具與人工複覈,掃描與比特幣相關的開源代碼庫漏洞,平均每人每小時發現約 1 個關鍵漏洞。 Calle 披露,在啓動後 29.8 小時內,團隊已在 390 個項目中發現 4962 個潛在問題,其中多達 720 個被視爲高危或關鍵級問題,目前 21.4%的發現已可復現。該安全審查行動啓動於 Coldcard 硬件錢包漏洞事件後數日,該事件中被盜比特幣價值超過 1 億美元。
Bitcoin News 在 X 平臺發文表示,ZEUS 稱,過去數小時內發生網絡安全事件後,已暫時將其基礎設施下線。ZEUS 表示,攻擊已得到緩解,服務將在其完成全面安全審計並恢復運營前保持離線。 ZEUS 稱,沒有客戶資金損失,目前也沒有客戶資金面臨風險。Lightning Service Provider 通道被關閉的客戶將在服務恢復後獲得替代通道。 根據目前調查,ZEUS 表示,該事件似乎僅限於其自身基礎設施,尚無證據表明事件由 Lightning 節點軟件漏洞導致。ZEUS 補充稱,其一直在使用可信執行環境和 Validating Lightning Signer 項目強化基礎設施,並表示該項目旨在其即將推出的架構中緩解此類攻擊。 ZEUS 表示,將隨着調查推進繼續提供更新。
據 Bitcoin News 監測,Galaxy Research 表示,已知最大規模的 COLDCARD 被盜事件涉及 1159 枚 BTC,分散在七個攻擊者地址中,目前仍未被動用,0 枚 BTC 被兌現或通過混幣器轉移。相關 BTC 在 41 分鐘內被盜,但約 600 個攻擊者地址已被執法機構、交易所和區塊鏈分析公司標記。與此同時,一名規模較小的攻擊者似乎已開始清洗資金。鏈上分析師追蹤到 64 枚 BTC 進入混幣器,其中最初僅約 10 枚 BTC 完成混幣,54 枚 BTC 作爲找零返回,隨後被拆分爲約 7 枚 BTC 的輸出,用於進一步混幣。分析師表示,這些異常大的輸出仍易於追蹤,使該清洗嘗試相對透明。
據 Bitcoin News 監測,Galaxy Research 的 Alex Thorn 表示,研究人員最初通過一種獨特的鏈上模式識別出第一波 COLDCARD 被盜事件:數千筆自動化資產轉移交易使用相同的固定費率,並呈現相同的交易行爲。該特徵使分析師能夠在比特幣 UTXO 歷史中追蹤攻擊者活動,並繪製出多輪協同盜竊行爲。
K33 研究主管 Vetle Lunde 表示,Coldcard 攻擊很可能推動約 89 萬枚 BTC 在 7 天內發生轉移,創 2026 年最高 7 日活躍供應紀錄。K33 估算,報告準備時約 7300 個地址已有約 1596 枚 BTC 被盜。 該事件源於 Coinkite 於 2021 年 3 月引入 Coldcard 硬件錢包的固件缺陷,可能生成隨機性不足的錢包種子。自 7 月 30 日起,協調轉移已從數千個地址移走約 1600 枚 BTC,價值超過 1 億美元,可能的第四波攻擊已使總量接近 2000 枚 BTC。 鏈上數據顯示,比特幣 7 日熱供應量從 7 月 28 日的 403101.95 枚 BTC 升至 8 月 4 日的 797407.72 枚 BTC,一週增加約 394306 枚 BTC,增幅爲 98%。Timechainindex.com 的 Sani 表示,自週五 Coldcard 黑客事件以來,交易所淨流入 22052 枚 BTC。 7 月 30 日至 8 月 5 日,39 個沉睡地址共轉移 1486.09044782 枚 BTC,價值超過 9500 萬美元。其中一個 2010 年創建的地址轉移 50 枚 BTC,2013 年創建的 5 個地址共轉移 620.00100547 枚 BTC。
Bitcoin News 在 X 平臺發文表示,Boltz 已更新其 PGP 簽名的 warrant canary,這是一項透明度措施,隱私相關公司用於公開表明其未收到任何要求其交出用戶數據的祕密政府命令。 該公司此前的 canary 日期爲 5 月 31 日,儘管其承諾每 60 天更新一次,但該 canary 約在 7 月 30 日失效,其通知曾要求用戶在未更新時“作最壞假設”。 Boltz 表示,此次失效是疏忽所致,當時其團隊正應對持續數月的 AI 輔助基礎設施攻擊,最終導致其無限期暫停兌換服務。 目前 warrant canary 已更新。Boltz 表示,由於平臺爲非託管模式,用戶資金從未面臨風險。
Coldcard 錢包黑客事件涉及約 1.2 億美元。相關交易一度讓比特幣內存池活躍。
Swan CEO Cory Klippsten 表示,Coldcard 攻擊促使比特幣持有者重新審視託管決策。 Cory Klippsten 表示,其已組織團隊協助受影響持有者將代幣轉移至安全位置,協助對象包括非 Swan 客戶。 他指出,受影響用戶並未放棄自託管,而是轉向可防止單一受損設備危及資金的保險庫方案。
CertiK 表示,其監測系統發現兩筆各 200 ETH 的交易轉入 Tornado Cash,相關資金與正在進行的 Coldcard Wallet 攻擊事件有關。上述資金此前通過 THORChain 由 BTC 跨鏈轉入以太坊地址,隨後再被轉入 Tornado Cash。
據 CoinDesk 報道,自 7月 30日 Coldcard 硬件錢包漏洞事件爆發以來,與黑客關聯的錢包地址(bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r)已收到多筆附帶文字信息的比特幣轉賬,該錢包目前持有約 3600 萬美元的被盜資產,此次事件確認損失已超 1 億美元。 上述信息通過比特幣的 OP_RETURN 功能寫入鏈上,永久留存於區塊鏈。內容涵蓋受害者求償(如"你偷了,請還一些回來"、"還我 5枚 BTC 的80%")、洗錢服務招攬("我洗 BTC,抽 10%佣金",附 Telegram 聯繫方式),乃至與事件毫無關聯的募款請求,性質各異。
與 Coldcard 黑客相關的錢包自 7 月 30 日以來收到多筆存款,其中部分存款通過比特幣 OP_RETURN 功能附帶文字信息。 相關信息包括要求返還資金的請求,以及機會主義推銷內容,其中一條信息提出可幫助清洗被盜資金,並收取 10% 分成。
Chainalysis 於 X 平臺發文表示,Coldcard 黑客攻擊對加拿大比特幣持有者尤其具有破壞性。我們對攻擊者和受害者的分析發現,加拿大 BTC 持有者承擔了 25% 的可歸因損失。根據 Galaxy Research 歸集估計,損失高達 1.1 億美元,我們分析了此次持續黑客攻擊的地理分佈。澳大利亞、美國和泰國地區的用戶也出現了重大損失。
據 Decrypt 報道,非託管比特幣交換服務商 Boltz 宣佈無限期暫停其比特幣交換服務,原因是 AI 輔助攻擊的迭代速度已超出其團隊的漏洞修復能力。Boltz 表示,過去數月來自動化 AI 探測攻擊持續增加,已處置多起漏洞利用事件,但近日攻擊節奏明顯加速,且疑似有多個資源充足的攻擊組織同時針對其平臺發動攻擊,團隊無法在修復期間安全運營。 目前 Boltz TVL 約爲 26.2 萬美元。由於平臺採用非託管架構,用戶資金全程自持,官方確認無用戶資金處於風險之中,API 退款通道及單方面退款功能仍正常運行。
非託管比特幣兌換服務 Boltz 已無限期暫停比特幣兌換服務,並表示相關服務將停用至另行通知,暫無法提供恢復時間。Boltz 允許用戶在閃電網絡與比特幣基礎層之間轉移比特幣,過程中不由公司託管用戶資金。 Boltz 表示,過去數月其基礎設施遭遇自動化、AI 輔助探測持續增加,並已處理多起漏洞利用事件。公司稱每次事件均已被控制,但攻擊者迭代速度已超過其團隊發現並修補漏洞的能力。 Boltz 披露,過去幾天攻擊節奏加快,公司在審查近期安全掃描結果後認爲,無法負責任地重新啓用兌換服務。其 API 仍可用於處理協作退款,單邊退款因不依賴 Boltz 基礎設施仍可運行,客戶支持保持可用。
硬件錢包製造商 Ledger 表示,近期 Coldcard 漏洞顯示硬件比特幣錢包行業需重新評估安全模型。Ledger CTO Charles Guillemet 表示,Ledger 設備未受影響,其恢復短語由認證安全元件內置硬件隨機數生成器生成。 Coldcard 製造商 Coinkite 上週披露,隔離式 Coldcard 比特幣硬件錢包存在可追溯至 2021 年 3 月固件版本的漏洞。該漏洞使用軟件回退機制生成錢包恢復種子,導致部分私鑰可被猜測,相關損失已達約 1.3 億美元。 Coinkite 已於週日發佈修復固件,並敦促受影響用戶將資金轉移至新生成錢包。Charles Guillemet 表示,開源與經過審查不同,該缺陷在公開代碼中存在超過五年,AI 正使攻擊者能以機器速度掃描代碼和識別漏洞。 Charles Guillemet 還表示,Ledger 過去兩年已將 AI 與安全工程師、密碼學專家結合,用於審查代碼並識別漏洞。他認爲,用戶評估硬件錢包時應瞭解其隨機性生成方式,以及該過程是否獲得獨立認證。
Bitcoin News 在 X 平臺發文表示,Coinkite 稱,該漏洞存在於兩個無關聯固件子模塊的邊界處,而非其比特幣或加密代碼中,使其多年來避開人工和 AI 輔助代碼審查。 Coinkite 表示,事件發生後,公司測試了包括 Kimi K3、Claude Fable 和 Codex 5.6 在內的前沿 AI 模型,均未識別出該缺陷。 Coinkite 目前敦促安全關鍵型項目專門審計 build 系統和子模塊邊界,並警告稱,AI 輔助開發可能在比特幣生態系統中留下類似盲點。