Coldcard 攻击细节披露

研究人员 @PraveenPerera 发布针对 Coldcard 攻击事件的最新分析:

  • 攻击手法:攻击者先识别脆弱地址,按 BTC 余额排序,从最高持仓地址开始分批转账,所用软件较为粗糙

  • 关键疑点:一个地址含 225 个可花费 UTXO,攻击者仅提取最近 200 个,与区块链 API 默认 200 条记录限制吻合,疑似未加载下一页数据

  • 操作失误:软件花费了价值 294 satoshi 的 UTXO,却导致约 2,040 satoshi 手续费,花费金额超过 UTXO 本身价值

  • 作者判断:工具开发者可能更懂账户余额系统,而非比特币 UTXO 模型


尚未解开的谜团

攻击者疑似已获取受害者完整种子,但同一种子派生的其他地址中仍有至少 75 BTC。153 个受攻击地址中仍持有 132.95 BTC,研究人员目前无法重现这些地址背后的种子,不能排除攻击者获取了未披露的私密设备数据或候选数据的可能。