Coldcard錢包漏洞損失近1.14億美元 第四波攻擊用以費替換功能
針對Coldcard硬件錢包的第四波清掃行動展開,攻擊者自7月30日起已從逾5200個地址轉走1816枚比特幣,總值接近1.14億美元。最新一波攻擊利用比特幣replace-by-fee功能,受害者可在交易確認前提高手續費搶先轉移資金。漏洞源於2021年3月固件問題,Coinkite已發緊急修復。
【揀報】針對Coldcard冷錢包的第四波清掃行動已展開,攻擊者自7月30日起從逾5200個地址轉走1816枚比特幣,總值接近1.14億美元。Galaxy Research主管Alex Thorn指出,最新一波攻擊首次使用比特幣替換手續費功能 (replace-by-fee),受害者可在交易確認前支付更高手續費優先轉出資金 (higher fee override)。 Thorn表示,這顯示漏洞只影響單密鑰種子,而非多重簽名設置。首波攻擊在41分鐘內從1196個地址取走1083枚比特幣,之後兩波涉及4585個地址,損失1367枚比特幣。最新一波則掃蕩462個地址,每區塊頻率達14次,遠高於正常0.3次。 漏洞可追溯至2021年3月固件更新,種子生成錯誤路由至可預測軟件隨機數生成器,而非硬件隨機數生成器。Coinkite已推出緊急固件,並要求受影響用戶將資金轉至全新種子地址。Thorn建議用戶檢查資產並提高手續費出價。
新聞來源:《CoinDesk》、《CoinDesk》