Galaxy Research宣布检测到第三波攻击,据信目标是使用Coldcard设备创建的地址。据报道,最新一波攻击导致207.7294个比特币被盗,使总损失达到1367.05个比特币,约合8860万美元,涉及4585个地址。
据该研究公司称,前两波攻击在链上行为上表现出高度相似性。两波攻击均涉及资金转移到少数共享的收款地址,使用P2WPKH地址,且攻击目标钱包来自不同的衍生路径。两波攻击之间约27小时的间隔以及交易结构的相似性表明,这些攻击可能由同一人或同一组织实施。
然而,Galaxy Research 强调,前两波攻击在交易费用和“费用替换”信号方面存在差异,因此无法确凿地证明是同一攻击者所为。
第三波攻击可能指向不同的攻击者。
据 Galaxy Research 的研究,第三波攻击几乎在所有可衡量的行为特征上都与前两波攻击有所不同。与第一波攻击使用共享收集地址不同,第三波攻击为每个受害者创建了单独的目标地址。
值得注意的是,第三波攻击中被盗的比特币存储在 P2WSH 地址而非 P2WPKH 地址中,且每次转储平均涉及 6.37 个受害地址。相比之下,第一波攻击每次交易仅针对单个受害地址。此外,据称第三波攻击仅扫描了默认派生路径上的地址。
研究人员指出,这些变化可能源于同一攻击者对其工具进行重新设计,以增加链上追踪的难度。然而,也有人指出,在Coldcard漏洞信息公开后,可能出现了第二个针对同一易受攻击密钥池的攻击者。
Galaxy Research报告称,链上数据不足以明确区分这两种情况。该公司表示,虽然可以确定每一波攻击都由同一操作者发起,但无法断定这三波攻击都与同一攻击者有关。
攻击者地址中的比特币尚未转移。
根据 Galaxy Research 的计算,攻击者共控制了 1,366.3865 个比特币。据悉,这些价值约 8860 万美元的比特币被转移到一些最终的攻击者地址,但并非所有这些地址都已在区块链上花费了这些比特币。

逐块分析显示,攻击波期间地址被大规模转储。在每一波攻击的中间块中,均未发现任何可归因于攻击者的转储操作,这表明这些操作是分批发送到网络中的,而非连续发送。
值得注意的是,损失主要集中在地址数量低于 1 BTC 的钱包中,但就总损失而言,余额较大的地址起决定性作用。Galaxy Research 评估认为,这种分布更类似于个人用户的托管钱包,而非机构托管服务。
该研究还表明,存在漏洞的Coldcard软件于2021年3月17日左右发布,大约在比特币网络的第674,951个区块。Galaxy Research指出,在前三波攻击中被确认为被盗的比特币,没有一个是在此区块之前创建的。
*本文不构成投资建议。


