Coldcard黑客利用THORChain兑换被盗比特币

BTC
ETH
跨链交换资金流动THORChainColdcard以太坊比特币黑客攻击
2026-09-03来源: crypto.news
Coldcard黑客利用THORChain兑换被盗比特币

据Galaxy Research的Alex Thorn称,与第三波Coldcard钱包盗窃案有关的黑客于9月3日开始通过THORChain将被盗的比特币转换为以太币。

摘要

  • 第三波Coldcard攻击者本周通过THORChain将约10%的被盗比特币转换为以太币。
  • 研究人员将交换追踪到一个新的以太坊地址,并与相关当局分享了详细信息。
  • 当Galaxy研究员Alex Thorn报告转账时,第三波资金中约90%仍未移动。
  • Thorn周三报告称,THORChain多次退还部分交换尝试,促使攻击者重新提交交易。
  • Coinkite表示,受影响的种子需要迁移,因为安装修正固件无法修复现有的钱包凭据。

Thorn表示,这些交易转移了该攻击者控制的比特币的约10%。当他发布更新时,约90%仍留在原始地址。

研究人员通过THORChain将交换追踪到一个新识别的以太坊地址。Thorn表示,他已将该地址分享给执法部门、加密货币公司和其他监控被盗资产的组织。

Coldcard黑客遭遇THORChain交换失败

THORChain允许用户跨区块链交换原生资产,而无需将资金存入中心化交易所。因此,该协议可以将原生比特币转换为以太币,而无需依赖传统的托管平台。

然而,并非每笔交易都成功。Thorn表示,黑客在处理交换时似乎遇到了技术问题。

“黑客似乎在通过THORChain交换所有资金时遇到了一些问题——他们不断被退款,而他不断重试,”Thorn说。

退款的原因尚未立即确认。可能的解释包括流动性限制、交易设置或协议保护措施,但尚未有经过验证的技术评估确定原因。

据Thorn称,这一动向代表了与前三次攻击浪潮相关的原始地址首次检测到的链上转账。分析师现在将监控由此产生的ETH是否转移到中心化交易所、桥接或隐私服务。

Galaxy追踪到1,789比特币被盗

Galaxy Research此前将8,865个地址中1,789.28 BTC的损失归因于Coldcard漏洞。被盗时这些比特币价值约1.147亿美元。

据crypto.news此前报道,截至8月25日,约87%的已识别比特币仍未移动。该估计包括与多个攻击者和攻击浪潮相关的资金,而不仅仅是现在使用THORChain的钱包。

Galaxy的数据部分依赖于221份受害者报告,涵盖790.72 BTC。链上分析识别出除客户直接报告之外的额外受影响地址。

由于研究人员已识别出几种不同置信度的攻击者模式,因此总数仍为估计值。Galaxy已将其高置信度归因与其他可能与该漏洞相关的地址区分开来。

早期攻击者使用加密货币混合器

最新的THORChain交换与归因于其他攻击者的早期洗钱活动是分开的。CertiK在8月份报告称,与更广泛事件相关的钱包向加密货币混合器发送了64 BTC和200 ETH。

在相关报道中,crypto.news发现一名攻击者持有1,159 BTC,而另一名攻击者开始混合较小金额。不同的动向表明,可能有多个方利用了同一弱点。

混合器和跨链交换可能使追踪复杂化,但并不会自动使资金无法追踪。当资产进入和离开公共协议时,调查人员可以继续跟踪转账。

中心化交易所仍然是潜在的干预点,因为它们进行身份和制裁检查。Thorn表示,新的以太坊地址已分发给相关公司,以便他们识别后续存款。

Coldcard用户仍需要新的钱包种子

此次盗窃与2021年发布的Coldcard固件中种子生成薄弱有关。该漏洞降低了保护某些钱包凭据的随机性,使攻击者无需物理访问设备即可计算私钥。

Coldcard的制造商Coinkite表示,受影响型号均可使用修正后的固件。其当前安全指南指出,先前生成的易受攻击种子仍需迁移。

安装更新的固件并不能修复在受影响软件下创建的种子。用户必须使用修正后的固件生成新种子,并将其比特币转移到由该新钱包控制的地址。

与此同时,在最大规模的盗窃浪潮结束后,攻击者仍然活跃。据Thorn称,8月29日,与该行动相关的地址从一个故意削弱的研究员钱包中扫走了比特币。研究人员创建该钱包是为了测试攻击者是否继续搜索可预测的私钥。其迅速被攻破表明,在首次大规模盗窃发生近一个月后,自动扫描仍然活跃。

该事件还促使人们更仔细地审视硬件钱包如何生成恢复短语。与网络钓鱼攻击不同,Coldcard盗窃案不需要受害者批准交易或泄露凭据。暴露的种子包含的随机性不足,使攻击者能够远程派生密钥,并在比特币公共账本上识别有资金的地址。正如crypto.news先前解释的那样,固件缺陷削弱了受影响设备上生成的种子,这意味着安全的存储实践无法保护与这些凭据相关的资金。

Galaxy和其他调查人员预计将继续关注新的以太坊地址。在报告转账时,尚未宣布公开追回、逮捕或官方确认攻击者身份。