据 Galaxy Research 链上监测,白帽行动者已开始将 Coldcard 硬件钱包漏洞中被盗的部分比特币,转入其标记为“加密恢复信托”(Crypto Recovery Trust)的地址,目标是将相关资产返还受害者。
Galaxy 表示,9 月 21 日,40.71 枚 BTC(当时价值约 331 万美元)通过一笔交易被转移,该交易整合了与上述漏洞相关的比特币。这笔转账涉及 11 个地址、20 个输入和 480 个输出,并包含一条 OP_RETURN 信息:“claims: cryptorecoverytrust.com”。OP_RETURN 是嵌入比特币交易中的简短备注。
Myriad:比特币会涨到多高?点击做出你的预测。
Galaxy 将这些比特币归因于其标记为“Footprint AA”的攻击者,以及黑客事件的第二波跳转。Galaxy 研究主管 Alex Thorn 在相关帖子中称,一次更大范围的清扫行动从多个攻击者集群中提取了 52.37 枚 BTC,并将其转入一个被标记为同一“加密恢复信托”的新地址。
Thorn 指出,这些被白帽化的资金约占 Coldcard 漏洞总被盗金额的 2.8%,其余大部分仍留在攻击者钱包中,基本处于休眠状态。这一动向标志着今年最大规模自托管灾难之一出现显著转折。
Coldcard 漏洞源于 Coinkite 的 Coldcard 设备在 2021 年 3 月的一次固件构建错误。该错误生成的助记词随机性严重不足,使私钥可被猜测。由于缺陷存在于种子生成方式中,更新固件无法修复已在受影响设备上生成的钱包。
该盗窃事件高峰时涉及数千个地址、总额约 1.3 亿美元,Galaxy 曾按波次追踪清扫过程。此前,大量被盗比特币在攻击者地址中数周未动,引发外界对其是否会转移的猜测。
“恢复信托”标签的出现表明,至少部分参与方正试图将资金引导回受害者。不过,Crypto Recovery Trust 将如何运作、币主如何申领资产,链上信息并未提供细节。Coinkite 此前已敦促受影响用户迁移至新生成的助记词,并在漏洞事件后推出新的安全措施。
