Coldcard駭客利用THORChain兌換被盜比特幣

BTC
ETH
跨鏈交換資金流動THORChain冷卡以太坊比特幣駭客攻擊
2026-09-03來源: crypto.news
Coldcard駭客利用THORChain兌換被盜比特幣

根據 Galaxy Research 的 Alex Thorn 的說法,與第三波 Coldcard 錢包盜竊事件有關的一名駭客於 9 月 3 日開始透過 THORChain 將被盜的比特幣轉換為以太幣。

摘要

  • 第三波 Coldcard 攻擊者本週透過 THORChain 將約 10% 的被盜比特幣轉換為以太幣。
  • 研究人員將這些交換追溯到一個新的以太坊地址,並與相關當局分享了詳細資訊。
  • 當 Galaxy 研究員 Alex Thorn 報告轉帳時,第三波資金中約 90% 仍未移動。
  • Thorn 週三報告稱,THORChain 多次退還部分交換嘗試,促使攻擊者重新提交交易。
  • Coinkite 表示,受影響的種子需要遷移,因為安裝修正後的韌體無法修復現有的錢包憑證。

Thorn 表示,這些交易移動了該攻擊者控制的比特幣的約 10%。當他發布更新時,約 90% 仍留在原始地址。

研究人員透過 THORChain 將這些交換追溯到一個新識別的以太坊地址。Thorn 表示,他已將該地址分享給執法部門、加密貨幣公司和其他監控被盜資產的組織。

Coldcard 駭客遇到 THORChain 交換失敗

THORChain 允許用戶在區塊鏈之間交換原生資產,而無需將資金存入中心化交易所。因此,該協議可以將原生比特幣轉換為以太幣,而無需依賴傳統的託管平台。

然而,並非每筆交易都成功。Thorn 表示,該駭客在嘗試處理交換時似乎遇到了技術問題。

「駭客似乎在透過 THORChain 交換所有資金時遇到了一些問題——他們不斷被退款,而他一直重試,」Thorn 說。

退款的原因尚未立即確認。可能的解釋包括流動性限制、交易設定或協議保護措施,但尚未有經過驗證的技術評估確定原因。

根據 Thorn 的說法,這次移動是首次檢測到與前三波攻擊相關的原始地址進行的鏈上轉帳。分析師現在將監控所得 ETH 是否轉移到中心化交易所、橋接服務或隱私服務。

Galaxy 追蹤到 1,789 比特幣被盜

Galaxy Research 先前將 8,865 個地址中 1,789.28 BTC 的損失歸因於 Coldcard 漏洞。被盜時,這些比特幣價值約 1.147 億美元。

正如 crypto.news 先前報導,截至 8 月 25 日,約 87% 的已識別比特幣仍未移動。該估計包括與多個攻擊者和攻擊波相關的資金,而不僅僅是現在使用 THORChain 的錢包。

Galaxy 的數據部分依賴於 221 份受害者報告,涵蓋 790.72 BTC。鏈上分析識別了客戶直接報告之外的額外受影響地址。

總數仍是一個估計值,因為研究人員已識別出幾種不同置信度的攻擊者模式。Galaxy 已將其高置信度歸因與可能與該漏洞相關的其他地址區分開來。

早前的攻擊者使用了加密貨幣混合器

最新的 THORChain 交換與其他攻擊者所為的早期洗錢活動不同。CertiK 在 8 月報告指出,與更廣泛事件相關的錢包向加密貨幣混合器發送了 64 BTC 和 200 ETH。

在相關報導中,crypto.news 發現一名攻擊者保留了 1,159 BTC,而另一名攻擊者則開始混合較小金額。不同的動向表明,可能有多方利用了相同的弱點。

混合器和跨鏈交換可能使追蹤變得複雜,但並不會自動使資金無法追蹤。調查人員可以在資產進入和離開公共協議時繼續跟蹤轉移。

中心化交易所仍然是潛在的干預點,因為它們會進行身份和制裁檢查。Thorn 表示,新的以太坊地址已分發給相關公司,以便他們識別後續存款。

Coldcard 用戶仍需要新的錢包種子

此次盜竊與 2021 年發布的 Coldcard 固件中弱種子生成有關。該漏洞降低了保護某些錢包憑證的隨機性,使攻擊者無需物理訪問設備即可計算私鑰。

Coldcard 的製造商 Coinkite 表示,受影響型號已提供修正後的固件。其目前的安全指南指出,先前生成的不安全種子仍需遷移。

安裝更新的固件並不能修復在受影響軟件下創建的種子。用戶必須使用修正後的固件生成新種子,並將其比特幣轉移到由該新錢包控制的地址。

與此同時,在最大的盜竊浪潮結束後,攻擊者仍然活躍。根據Thorn的說法,8 月 29 日,與該行動相關的一個地址從一個故意弱化的研究員錢包中掃走了比特幣。研究人員創建該錢包是為了測試攻擊者是否仍在搜索可預測的私鑰。其迅速被攻破表明,在首次大規模盜竊發生近一個月後,自動掃描仍然活躍。

該事件也促使更仔細地審查硬件錢包如何生成恢復短語。與釣魚攻擊不同,Coldcard 盜竊事件不需要受害者批准交易或洩露憑證。暴露的種子包含的隨機性不足,使攻擊者能夠遠程推導密鑰並在比特幣公共賬本上識別有資金的地址。正如 crypto.news 先前解釋的那樣,固件缺陷削弱了在受影響設備上生成的種子,這意味著安全的存儲實踐無法保護與這些憑證相關的資金。

Galaxy 和其他調查人員預計將繼續關注新的以太坊地址。在報告轉移時,尚未宣布公開追回、逮捕或官方確認攻擊者身份。