据Galaxy Research分析师Alex Thorn披露,与Coldcard钱包第三次攻击浪潮相关的黑客于9月3日开始通过THORChain将部分被盗比特币兑换为以太坊。本周,该黑客已将约10%的被盗BTC通过THORChain转移至ETH,研究人员将相关交易追踪至一个新以太坊地址,并已与执法机构分享细节。
Thorn表示,截至其发布更新时,约90%的第三波资金仍停留在原始地址。THORChain允许用户在不依赖中心化交易所的情况下跨链兑换原生资产,但黑客在交易过程中遇到技术问题——部分交易被退款,黑客反复重新提交。退款的具體原因尚未确认,可能涉及流动性限制、交易设置或协议安全机制。
这是自三波攻击以来,研究人员首次检测到来自原始地址的链上转移。Galaxy Research此前将1789.28枚BTC(约1.147亿美元)的损失归因于Coldcard漏洞,涉及8865个地址。截至8月25日,约87%的已识别比特币未被移动。该数据涵盖多个攻击者和攻击浪潮,而不仅限于当前使用THORChain的钱包。
早期的攻击者曾使用加密货币混币器。CertiK在8月报告称,与此次事件相关的钱包向混币器发送了64 BTC和200 ETH。不同攻击者的资金移动模式表明,可能有多方利用了同一漏洞。研究人员将继续监控新ETH地址是否流向中心化交易所、跨链桥或隐私服务,Thorn已将地址分发给相关公司以便后续识别存款。
此次盗窃源于Coldcard固件在2021年发布的种子生成弱随机性漏洞,导致攻击者无需物理接触设备即可计算私钥。制造商Coinkite表示,已发布修正固件,但此前生成的脆弱种子仍需迁移,安装更新固件不会修复已创建的种子。用户必须使用修正固件生成新种子并转移比特币。
值得注意的是,在主要攻击浪潮结束后,黑客仍保持活跃。8月29日,一个与攻击相关的地址清空了研究人员故意创建的弱钱包,表明自动化扫描仍在持续。该事件提醒硬件钱包用户重视种子生成的安全性,并遵循厂商的迁移指引。
