导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

COLDCARD漏洞追回进展:白帽向Crypto Recovery Trust转入52.37 BTC

导语:据链上数据及追回团队信息,白帽研究人员已将来自COLDCARD漏洞受损钱包的52.37 BTC,转入由Crypto Recovery Trust控制的恢复地址。此次转账发生在比特币区块967,948附近,约占总被盗资金的2.8%。

追回行动锁定暴露钱包

COLDCARD漏洞估计已盗走超过1500 BTC,总损失超过1亿美元。自2026年7月30日起,攻击者在数分钟内从暴露钱包中盗走约594 BTC,这一速度表明其使用了自动化工具。研究人员表示,相关脚本可能在区块链上扫描由故障熵生成的地址,并批量清空资金。

部分追回工作由数字资产追回信托(DART)组织。DART识别出与COLDCARD熵缺陷相关的脆弱地址集群,研究人员随后扫描仍暴露于该漏洞的钱包,并在恶意行为者之前转移可追回资金。

OP_RETURN提示用户提交索赔

这笔合并交易包含一条OP_RETURN消息。OP_RETURN是一种将数据直接嵌入比特币区块链的方法,用于引导受影响用户前往cryptorecoverytrust.com提交索赔。据报道,截至2026年7月底,DART已保护超过50 BTC,并将这些资产存放在Crypto Recovery Trust中。

信托托管与权属核验

Crypto Recovery Trust是一家怀俄明州法定实体,由国际律师事务所Steptoe LLP提供建议。其公开使命包括记录追回情况、将资产与运营资金隔离,并在释放任何资金前核实合法所有权。参与行动的白帽研究人员未寻求赏金。追回资金在信托内单独持有,这一结构性安排旨在防止资金混同,并为最终分配建立清晰的保管链。

漏洞源于固件构建错误

该漏洞可追溯至部分COLDCARD硬件钱包型号的固件构建错误。问题破坏了设备的硬件随机数生成器,而该组件负责产生支撑种子短语生成的熵。由于随机性可预测,攻击者可能无需网络访问或复杂黑客基础设施,即可离线重建受损种子短语。

COLDCARD背后的公司Coinkite已承认该问题,并发布紧急固件更新。据报道,固件构建错误源于2021年3月的一次更新,这意味着部分钱包在漏洞被利用前,已静默脆弱超过五年。