导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

第三波Coldcard钱包黑客借THORChain将盗取比特币兑换为以太坊

据Galaxy Research的Alex Thorn称,与Coldcard钱包第三波盗窃相关的黑客于9月3日开始通过THORChain将盗取的比特币转换为以太坊。

摘要

第三波Coldcard攻击者本周将约10%盗取的比特币通过THORChain转换为以太坊。研究人员追踪到新的以太坊地址,并与相关当局共享了细节。当Galaxy研究员Alex Thorn报告转账时,第三波资金中约90%仍未移动。Thorn周三报告称,THORChain多次退还部分兑换尝试,促使攻击者重新提交交易。

Coinkite表示,受影响的种子需要迁移,因为安装修正固件无法修复现有钱包凭据。

这些交易移动了该攻击者控制的约10%比特币。当Thorn发布更新时,约90%仍在其原始地址。研究人员通过THORChain追踪兑换至新识别的以太坊地址。Thorn表示已将该地址分享给执法部门、加密公司及其他监控被盗资产的机构。

Coldcard黑客遭遇THORChain兑换失败

THORChain允许用户在区块链间交换原生资产,而无需将资金存入中心化交易所。因此,该协议可将原生比特币转换为以太坊,而不依赖传统托管平台。

然而,并非所有交易都成功。Thorn称黑客在尝试处理兑换时似乎遇到技术问题。“黑客似乎在通过THORChain兑换所有资金时遇到问题——他们不断收到退款,而他不断重试,”Thorn说。退款原因尚未确认,可能的解释包括流动性限制、交易设置或协议保护措施,但尚无经验证的技术评估确定原因。

根据Thorn的说法,此举代表了与前三波攻击相关的原始地址首次检测到的链上转移。分析师现在将监控产生的ETH是否流向中心化交易所、跨链桥或隐私服务。

Galaxy追踪到1789枚比特币被盗

Galaxy Research此前将跨8865个地址损失的1789.28枚BTC归因于Coldcard漏洞,被盗时价值约1.147亿美元。正如crypto.news此前报道,截至8月25日,已识别比特币中约87%未移动。该估计包括与多个攻击者和攻击波相关的资金,而不仅仅是现在使用THORChain的钱包。

Galaxy的数据部分依赖于涵盖790.72 BTC的221份受害者报告。链上分析发现了超出客户直接报告的额外受影响地址。由于研究人员以不同置信度识别出几种攻击者模式,总数仍为估计值。Galaxy已将其高置信度归因与其他可能相关地址区分开。

早期攻击者使用加密货币混币器

最新的THORChain兑换不同于归因于其他攻击者的早期洗钱活动。CertiK在8月报告称,与更广泛事件相关的钱包将64 BTC和200 ETH发送至加密货币混币器。在相关报道中,crypto.news发现一名攻击者保留了1159 BTC,而另一名开始混合较小金额。不同的资金移动表明可能有几方利用了同一弱点。

混币器和跨链兑换可使追踪复杂化,但并不会自动使资金无法追踪。当资产进入和离开公共协议时,调查人员可继续跟踪转账。中心化交易所仍是潜在的干预点,因为它们会进行身份和制裁检查。Thorn表示,新的以太坊目的地已分发给相关公司,以便他们识别后续存款。

Coldcard用户仍需新钱包种子

该盗窃与2021年发布的Coldcard固件中弱种子生成有关。该漏洞降低了保护部分钱包凭据的随机性,使攻击者无需物理访问设备即可计算私钥。Coldcard制造商Coinkite表示,受影响型号的修正固件已可用。其当前安全指南声明,先前生成的易受攻击种子仍需迁移。安装更新固件不能修复在受影响软件下创建的种子。用户必须使用修正固件生成新种子,并将比特币转移到该新钱包控制的地址。

与此同时,在最大的盗窃波结束后,攻击者仍然活跃。根据Thorn的说法,8月29日,与该行动相关的地址从研究人员故意弱化的钱包中扫走了比特币。研究人员创建该钱包是为了测试攻击者是否继续搜索可预测的私钥。其快速泄露表明,在首次大规模盗窃近一个月后,自动扫描仍然活跃。

该事件还促使人们更仔细地审视硬件钱包生成恢复短语的方式。与钓鱼攻击不同,Coldcard盗窃不需要受害者批准交易或泄露凭据。暴露的种子包含不足的随机性,使攻击者能够远程推导密钥并识别比特币公共账本上的有资金地址。正如crypto.news此前解释,固件缺陷削弱了受影响设备上生成的种子,这意味着安全的存储实践无法保护与那些凭据相关的资金。

Galaxy和其他调查人员预计将继续监视新的以太坊地址。在报告转账时,尚未宣布公开的资金恢复、逮捕或攻击者的官方身份确认。