文章目录
Bitbo:Coldcard攻击者经THORChain将被盗BTC换成ETH,安全响应转入双链追踪
2026年9月3日,Bitbo报道称,被称为“Coldcard黑客”的攻击者正在通过THORChain把被盗比特币兑换为以太币。当天稍早,TradingView也发布了同一资金动作的报道。现有素材没有提供兑换金额、交易哈希、涉事地址数量及最终去向,因此目前能够确认的关键路径只有:被盗资产原为BTC,攻击者利用THORChain完成跨资产兑换,接收资产变为ETH。
从安全应急角度看,这不是一次普通的链上转账。资产由比特币网络进入以太坊资产体系后,追踪对象、协作机构和后续处置窗口都发生了变化。应急团队如果仍只盯着原有BTC地址,可能在攻击者完成兑换后失去连续视野。
BTC换成ETH,改变的是处置面而非资产事实
攻击者把BTC换成ETH,不会抹去此前的链上来源,但会增加调查链条的复杂度。比特币采用UTXO模型,以太坊则采用账户模型;两边的地址行为、交易组织方式和资产流转入口并不相同。原本针对BTC输入、输出和找零地址建立的监控规则,不能直接覆盖兑换后的ETH地址活动。
应急团队此时首先要做的,不是笼统地给所有关联地址贴上“黑客”标签,而是建立连续的资产映射:哪些BTC输入被报道指向被盗资金,哪些交易进入THORChain路径,兑换结果由哪些以太坊地址接收,后续是否继续转移。每一段都要标注证据来源与确认等级,避免把时间相近但没有链上关联的交易并入案件。
尤其需要区分三个概念:攻击者使用了THORChain,不等于THORChain本身遭到攻击;资金换成ETH,不等于已经完成洗钱;报道将行为主体称为Coldcard黑客,也不能单独证明Coldcard设备、固件或供应链就是最初失守点。未经验证的归因一旦写入冻结请求或公开通报,可能拖慢真正有效的处置。
监控不能停在THORChain入口
跨资产兑换最容易出现的响应断点,是追踪系统只记录BTC离开,却没有把兑换输出接到新的案件图谱中。对安全团队来说,THORChain不应被视为资金“消失”的终点,而应被当作资产形态转换节点。
第一步应保全BTC侧证据,包括已知涉案地址、交易标识、输入输出关系、确认状态以及采集时间。第二步记录与THORChain交互有关的链上路径,但不能仅凭协议标签下结论,应核对具体交易之间是否存在可证明的对应关系。第三步在ETH侧建立新的地址观察集合,并持续记录原生ETH转账、代币交互及进入已识别服务地址的行为。
监控规则还要处理拆分、归集和多跳转移。攻击者可能把兑换所得分散至多个地址,也可能先归集再转出。仅设置一次性大额告警,容易漏掉连续小额移动;仅靠余额变化,也可能无法解释中间发生了什么。更稳妥的做法是同时保留交易级流水、地址关系图和告警触发原因,让后续复核能够回到原始证据。
冻结协作应随资产路径同步迁移
BTC转为ETH后,原先围绕比特币网络准备的协作名单已经不够。应急负责人需要立即补充以太坊侧可能涉及的托管机构、中心化交易平台、稳定币发行方和链上服务提供方,但只有资金真正进入相应控制范围时,才发出针对性的协查或冻结请求。
请求材料至少要说明案件编号、已确认的源地址、关键交易、资金关联依据、当前目标地址以及证据采集时间。不能只发送区块浏览器截图,也不应只写“地址与黑客有关”。对方需要判断资金是否仍在其控制范围内,地址关联逻辑不清会消耗本就有限的响应窗口。
同时,应急团队要把“技术追踪”和“法律执行”分开管理。链上分析可以快速发现新地址,但冻结、账户信息调取和资产返还通常需要更严格的程序。技术团队负责提供可验证的资金路径,法务与合规团队负责确认请求权限和材料格式,两条工作流并行推进,不能互相替代。
根因调查不能被资金追踪挤出现场
资金开始跨链或换币后,团队往往把全部注意力放到追赃上,但Coldcard相关事件的初始失守方式,在现有素材中仍未得到说明。此时贸然认定硬件钱包本体失陷,或者反过来认定只是用户操作问题,都不符合应急调查要求。
应保全的现场包括涉事设备、固件与应用版本、初始化过程记录、种子生成环境、备份介质、连接过的钱包软件、签名记录以及异常发生前后的终端日志。设备不宜继续用于测试性签名,种子和私钥更不能上传到普通工单、聊天工具或在线分析网站。
如果同一密钥材料还控制其他未被转走的资产,应在可信环境中重新建立钱包并迁移余额。迁移顺序要根据资产可动性和风险确定,同时避免在受污染终端上生成新种子。旧地址应继续监控,但不能因为完成迁移就销毁原设备或清除日志,否则会损害后续归因与取证。
对外通报只发布已验证边界
目前公开素材明确的信息有限,对外沟通应保持克制。可以说明发现被盗BTC经THORChain兑换为ETH,并已扩大链上监控与协作范围;不应在没有交易数据支撑时公布金额、攻击入口、受影响用户数量或资金追回比例。
对用户而言,真正有用的信息不是泛化的“注意安全”,而是明确哪些操作需要暂停、哪些设备或账户需要核验、官方更新从哪里发布。若尚未确认Coldcard产品本身存在漏洞,就应避免使用“设备已被攻破”之类结论;若团队仍在核验攻击范围,也应清楚标注调查状态,防止假客服借事件诱导用户提交助记词。
这起资金移动带来的核心提醒是:攻击后的资产追踪不能按单链组织。BTC进入THORChain并变为ETH后,案件并未中断,只是证据载体和可处置节点发生了迁移。安全应急负责人需要把BTC源头、兑换节点、ETH接收地址、机构协作和本地取证串成同一条时间线。只有资金线与根因线同时推进,团队才不会在追逐链上转账时丢掉攻击入口,也不会因急于归因而破坏后续处置的证据基础。
