Coldcard漏洞事件后续:白帽行动回收超52 BTC,Crypto Recovery Trust地址持续接收资金
在近期针对Coldcard硬件钱包的漏洞攻击事件中,白帽安全研究人员正发挥关键作用。据Galaxy Digital研究主管Alex Thorn追踪,第二波攻击中约40%的资金被用于救援性质的操作,其中52.37 BTC已转入一个标记为“加密恢复信托”的新地址。

资金流向与链上踪迹
这笔资金于区块967,948进入新地址,来源包括Galaxy所识别的Footprint **、AU和AX三个攻击者集群。交易记录显示,该笔转账附带一条OP_RETURN备注,内容为“claim:cryptorecoverytrust.com”,明确指向一个公开可查的恢复平台。
Thorn估计,此次转移占已追踪漏洞资金总量的2.8%。此外,同一交易还向相同地址发送了额外3.0134 BTC,此前未见记录,可能代表更多由白帽人士收回的资产,但尚未确认其来源。
大规模资产追回行动启动
作为链上监控的一部分,Galaxy Research在9月21日还发现一笔关联交易,涉及40.71 BTC(约合331万美元),包含11个输入地址、20个输入及480个输出。该交易同样嵌入了相同的恢复信托信息,表明追回活动正在系统化推进。
这一系列操作由白帽研究人员主导,其目标是临时保管被盗资金,待原持有者通过官方渠道认领后归还。目前多数被盗比特币仍处于休眠状态,存放于攻击者控制的钱包中。
漏洞根源追溯至2021年固件更新
Coldcard漏洞始于2023年7月30日,随后数日内分批爆发。初步统计显示,超过5,200个地址受到影响,总计约1,816 BTC被盗,当时价值介于1.14亿至1.16亿美元之间。
问题根源可追溯至2021年3月的一次固件更新。当时部分种子使用软件随机数生成器而非设备内置硬件生成器,导致攻击者可在离线环境下重建私钥并清空钱包。
尽管Coldcard制造商Coinkite已修补相关缺陷,但使用旧版本种子生成的资产仍面临长期风险。目前,受害者可通过访问cryptorecoverytrust.com,输入钱包地址查询资金是否已被安全提取。
