Galaxy Research公司宣布发现了据信针对Coldcard设备创建地址的第三波攻击。根据现有数据,在最近一波攻击中被提取了207.7294 $BTC,这使得总损失增加至1367.05 $BTC,约合8860万美元,涉及4585个地址。
据该研究公司数据,前两波攻击在区块链上主要表现出相似的行为模式。在这两波中,资金都被转移到了少数共享的收集地址,使用了P2WPKH地址,且攻击目标是基于不同派生路径创建的钱包。两波攻击之间大约27小时的间隔以及交易结构的相似性表明,攻击可能由同一人或同一团伙实施。
但Galaxy Research强调,前两波攻击在交易手续费和“手续费替换”信号上存在差异,因此无法确凿证明是同一恶意攻击者所为。
第三波攻击可能指向另一攻击者
根据Galaxy Research的数据,第三波攻击在几乎所有可衡量的行为特征上都与前两波不同。与之前攻击中使用共享收集地址不同,第三波攻击为每位受害者创建了独立的目标地址。
据称,第三波中被盗的比特币存储在P2WSH地址上,而非P2WPKH地址,并且每次转储平均聚合了6.37个受害者地址。相比之下,第一波攻击每次交易仅针对一个受害者地址。此外,有声明称第三波攻击仅扫描了标准生成路径上的地址。
研究人员指出,这些变化可能是同一攻击者为增加区块链交易追踪难度而重新设计工具所致。但也提到,在Coldcard漏洞信息公之于众后,可能存在第二名攻击者瞄准了同一组易受攻击的密钥池。
Galaxy Research公司表示,区块链数据无法明确区分这两种情况。该公司声明,虽然每一波攻击无疑都是由单一操作者操控,但无法肯定地说所有三波攻击都与同一恶意攻击者有关。
攻击者地址上的比特币尚未转移
根据Galaxy Research的计算,攻击者总共控制了1,366.3865 $BTC。据称,并非所有这些价值约8860万美元的比特币被转移到的攻击者最终地址都已在区块链上被花费。

逐区块分析显示,地址在攻击波次期间被批量广播到网络。每一波攻击内部的中介区块中没有任何可归因于攻击者行为的广播操作,这表明操作是以批次而非连续方式发送到网络的。
据称,按地址数量计,损失主要集中在余额低于1 $BTC的钱包,但余额较大的地址在总金额方面起到了决定性作用。Galaxy Research公司评估认为,这种分布更类似于个人用户的自托管钱包,而非机构托管服务。
研究还显示,存在漏洞的Coldcard软件发布于2021年3月17日,大约在比特币网络区块高度674,951处。Galaxy Research公司声明,在前三波攻击中被识别为被盗的所有比特币,均是在此区块之后创建的。
*本文不构成投资建议。
end-content






