閃電小費

2026年8月1日 星期六

Coldcard 漏洞資金流向調查與鏈上分析

資安漏洞分析

Coldcard 漏洞資金流向調查與鏈上分析

主推文(@glxyresearch
我們根據 Block 工程師發現、並由 @clay_garrett 分享的模式,繪製了 Coldcard 漏洞的資金流向圖。
⏱ 關鍵時間視窗:
在 7 月 30 日 UTC 時間 01:10:20 至 01:51:26 之間(共 41 分鐘,區塊 960,183–960,191),共有 1,196 個地址被完全清空,總計 1,082.65 BTC(約 7,020 萬美元)。這比硬體錢包廠商公開發布安全公告早了約 30 小時。

🚨 攻擊特徵分析:

每一筆 sweep 交易都支付完全相同的硬編碼手續費 30.0 sat/vB(比當週中位數 0.4–1.0 sat/vB 高出 30–75 倍),且沒有找零輸出。這看起來像是自動化工具在使用它已經掌握的私鑰花費資金,而不是擁有者自己在移動資金。

📄 受害者地址類型:

  • 1,183 個 原生 SegWit(BIP-84)
  • 7 個 BIP-49
  • 6 個 BIP-44

與多路徑金鑰掃描(Multi-path Key Scanning)一致。



💰 收益彙整地址:
收益在幾分鐘內完成彙整,之後至今未再移動:

• bc1qq85v2c9…cu9r — 562.02 BTC
• bc1qx76cae2…fhe3 — 398.48 BTC
• bc1q8jy96fe…tp3q — 89.62 BTC
• bc1qnk4zh9q…fecp0 — 32.45 BTC (未移動)
💬 作者後續留言(依時間順序)
留言 1
雖然如果用戶不把資金從受影響的 Coldcard 生成地址中遷移出去,新的攻擊仍可能發生,但這次初始攻擊在鏈上是可識別的。請注意,本分析可能並不完整,但這是我們盡力評估初始影響範圍的結果。
留言 2 📷 附圖
這次事件最關鍵、最具辨識度的特徵是它的手續費。比特幣每天都有成千上萬筆彙整交易,單純「多個輸入匯入同一個目的地」本身是極弱的訊號(網路上每一家交易所都會產生這種模式)。讓這次事件與眾不同的是:手續費是固定常數

留言 3 📷 附圖
整個事件橫跨 6 個區塊、共 41 分鐘。中間有 3 個區塊完全沒有 sweep 活動,顯示這些交易是分批廣播,而不是持續串流發送。

留言 4 📷 附兩張圖
損失分布在數量上以低於 1 BTC 的地址為主,但在金額上則以 1–50 BTC 的地址為主。這是個人自我保管(self-custody)的典型樣貌,而非機構或交易所持有的模式。


留言 5
目前,本波攻擊中被識別出的資金正存放在以下 4 個地址:
bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r
bc1qx76cae2706qd5q576feh7xq8rfcsjpf2htfhe3
bc1q8jy96fe5lf8vfugydnte3cguk92gpev7kwtp3q
bc1qnk4zh9qcnap2mycp56qjrgza3cc8ylrh8fecp0
我們正在監控這些地址。

沒有留言:

精選文章

Coldcard 漏洞資金流向調查與鏈上分析

資安漏洞分析 Coldcard 漏洞資金流向調查與鏈上分析 主推文( @glxyresearch ) 我們根據 Block 工程師發現、並由 @clay_garret...

熱門文章