攻擊者「幾乎不洗錢」,是不是代表這批贓款比較容易被追回?
這是一個容易產生的誤解,需要拆成兩層來看。贓款「集中不動、沒有分層」確實讓鏈上分析機構更容易持續追蹤資金去向——這也是為什麼 TRM Labs 能夠相對清楚地畫出資金流動圖,而不是像面對積極洗錢的專業集團時那樣迅速失去追蹤線索。從「可追蹤性」的角度來看,這批贓款確實比被快速分層洗白的資金更透明。
但「可追蹤」不等於「可追回」。就算分析機構清楚看到贓款停在哪幾個地址,只要攻擊者不主動把資金移到任何受監管的交易所或服務(例如需要 KYC 驗證身分的中心化平台),執法機關就沒有著力點可以直接凍結或扣押這些資產——比特幣本身沒有中心化的凍結機制。贓款保持不動,某種程度上反而是攻擊者在採取「觀望策略」:資金能被看見,但只要不觸碰任何有能力凍結資產的服務節點,就能持續處於「看得到、拿不到」的狀態。
如果攻擊者從頭到尾都沒接觸過任何實體裝置,一般使用者要怎麼判斷自己的舊種子有沒有真的被生成在有問題的韌體版本上?
最直接的方式是回頭確認自己的 Coldcard 裝置最初生成種子時,安裝的是哪一版韌體,以及生成時間是否落在 2021 年 3 月官方修補韌體發布之前這段期間。多數硬體錢包會在裝置的設定選單或官方應用程式裡保留韌體版本與更新紀錄,可以回溯查詢;如果找不到明確記錄、或不確定當初生成種子的確切版本,官方普遍的建議是採取「一律當作已受影響處理」的保守做法——反正生成一組新種子並轉移資產的操作成本,遠低於因為誤判「應該沒事」而繼續使用潛在已外洩種子的風險。
此外,如果你在原本的 24 字種子詞之外,額外設定了一組獨立的 BIP-39 密碼短語(相當於「第 25 個字」),即使種子本身的隨機性被削弱,攻擊者光靠重建種子本身也不足以取得資產,因為還缺這組額外的密碼短語——這也是為什麼部分安全研究者在事後強調,使用密碼短語的使用者,即使種子受到這次漏洞影響,實際曝險程度也明顯較低。
TRM 提到的「OP_RETURN 洗錢兜售留言」,技術上是怎麼運作的?任何人都能對攻擊者的地址發送這種訊息嗎?
OP_RETURN 是比特幣協議裡一個特殊的指令碼運算子,允許使用者在一筆交易裡嵌入最多 80 位元組的任意資料,這筆資料不會被視為可花費的金額,純粹作為訊息載體使用——常見的合法用途包括時間戳記證明、資產發行標記等。技術上,任何人都可以發起一筆交易,把要傳遞的文字內容編碼進 OP_RETURN 欄位,再把這筆交易發送到攻擊者持有的地址(即使只發送極少量的比特幣,甚至趨近於零的金額),只要這筆交易被礦工打包進區塊,訊息內容就會永久留在鏈上,任何人(包括攻擊者本人)都能透過區塊鏈瀏覽器讀到。
這也是為什麼會出現「向攻擊者兜售洗錢服務」這種留言——因為只要知道攻擊者的地址(這是公開資訊,任何人都查得到),任何第三方都能免費、匿名地在鏈上留言給他們看,不需要對方同意、也不需要透過任何中介管道。這個機制本身沒有內建的身分驗證,所以留言者是誰、動機是什麼,永遠無法單純從鏈上資料裡確認。
我沒有使用 Coldcard,但這起事件對我使用其他品牌硬體錢包的人有沒有實際的參考價值?
有,這起事件揭露的核心問題不是「Coldcard 這個品牌不安全」,而是「隨機數產生的品質,決定了整組種子詞的安全上限」——這個原則適用於所有硬體錢包,不分品牌。多數使用者評估一個硬體錢包安不安全時,習慣看的是「開源與否」「有沒有經過審計」「離線儲存」這些條件,但這次事件的漏洞恰恰藏在這些條件都滿足的產品裡:Coldcard 的核心設計理念一向被視為業界標竿,程式碼也對外公開,問題出在一次特定版本的建置設定錯誤,把本該用硬體元件產生隨機數的流程,意外導向了軟體模擬的隨機數產生器。
對其他品牌的使用者來說,實際能做的參考行動包括:定期關注自己使用的裝置廠商是否發布過安全公告,尤其是牽涉到「種子生成」或「隨機數產生」這類底層機制的更新;如果裝置支援 BIP-39 密碼短語功能,即使廠商從未爆出類似漏洞,額外設定一組密碼短語也能提供多一層防護,讓「即使種子本身被還原」也不足以直接取用資產——這個習慣不是針對某個特定廠商的漏洞而設,而是對所有硬體錢包都適用的縱深防禦做法。
8 月初震撼比特幣圈的 Coldcard 硬體錢包韌體漏洞事件,累計損失金額在鏈上分析機構 Galaxy Research 與 TRM Labs 的持續追蹤下不斷上修——截至 8 月 5 日,第四波攻擊結束後,總損失已達約 1,816 顆比特幣,價值接近 1.16 億美元,波及超過 5,200 個地址,成為 2026 年至今第三大加密貨幣駭客事件。但比失竊金額更值得鏈上分析者關注的,是這筆錢在被偷走之後究竟去了哪裡——TRM Labs 對贓款流向的鑑識分析,揭露了三個不尋常的訊號。
多數專業駭客集團(例如與北韓有關聯的 TraderTraitor)在得手後,通常會在數小時到數天內展開積極的洗錢動作,把贓款快速拆分、跨鏈轉移、送進混幣器製造追蹤斷點。但 TRM Labs 的分析發現,這次 Coldcard 贓款絕大多數仍集中在少數幾個攻擊者控制的地址裡,資金移動僅止於「從原始接收地址再轉一次手、做資金整併」,沒有出現分層拆分或混幣的跡象。唯一有記錄的洗錢動作,是一筆 64.9 顆比特幣存入 Wasabi 錢包(一種強調隱私的混幣協議),以及一筆 200 顆以太幣在 8 月 4 日存入 Tornado Cash。這種「大部分按兵不動」的模式,讓 TRM 判斷攻擊者可能還在盤算該如何處理這麼一大筆足以引起關注的資金,而不是有備而來、流程純熟的專業洗錢集團。
整起事件分成四波攻擊,從 7 月 30 日的第一波(25 分鐘內從約 500 個休眠地址捲走約 594 顆比特幣)開始,到 8 月初的第四波,累計金額持續攀升。TRM 觀察到,各波攻擊之間交易的具體建構方式存在差異,這暗示可能不只一名攻擊者在利用同一個漏洞。由於區塊鏈本身無法直接揭露不同批次的掃描行動是否出自同一人協調,TRM 在報告中明確表示,現階段不會將這起事件歸咎於特定駭客組織——這跟許多重大駭客事件發生後、媒體急於「猜測是不是北韓做的」的慣性形成對比。
TRM 團隊在分析交易資料時,注意到攻擊者收到的比特幣交易裡,OP_RETURN 欄位(一種可以在交易中嵌入任意文字訊息的機制)出現了大量垃圾訊息,其中一則訊息直接向攻擊者開價,提供「收取 7% 手續費」的洗錢代辦服務。這則留言究竟是真的想幫忙洗錢,還是想反過來詐騙這批駭客本身,目前無從證實,但這個現象本身清楚說明了一件事:只要贓款金額夠大、且在鏈上公開可見,就會立刻吸引各路人馬盯上,包括想從中分一杯羹的其他不法分子。
這起事件的根本原因,是 Coldcard 在 2021 年 3 月發布的一版韌體裡,把原本該用硬體隨機數產生器生成種子(seed)的流程,錯誤導向了一個可預測的軟體隨機數產生器,導致有效金鑰強度從設計中的 128 位元,在部分裝置上被削弱到只剩 40 位元——弱到足以被現代運算力暴力破解,且完全不需要實際接觸裝置。如果你的種子是在 2021 年 3 月到官方修補韌體之前這段期間產生的,無論你現在有沒有更新韌體,都應該把這組舊種子視為已經外洩,盡快在更新後的裝置上重新產生一組全新種子,並把資產轉移過去——更新韌體本身不會回頭修復舊種子的安全性,只有換一組全新的種子才能真正解決問題。