1789.28枚BTC与87.3%未移动:损失规模如何确认
ChainCatcher与BlockBeats分别援引Galaxy Research的追踪数据称,Coldcard硬件钱包攻击共涉及8865个地址、约1789.28枚BTC,按案发时价格计算约1.147亿美元。其中约1561枚BTC、占87.3%的资金仍留在攻击者控制的地址中,前三波攻击所得比特币均未移动;后期部分资金已经通过CoinJoin和peel chains等方式转移。统计还基于221份受害者报告,报告覆盖790.72枚BTC损失,中位数损失为1.04272枚BTC。
CoinJoin与小额拆分:资金路径为何更难追踪
这组数字需要区分“已确认的追踪规模”和“已提交报告的损失”。Galaxy已经识别并分享部分攻击者地址,但地址归因、资金控制权和未来变现路径仍需持续验证。87.3%未移动既意味着风险尚未消失,也意味着资金进入交易所、托管商或其他中心化中介时可能触发识别与冻结。CoinJoin或小额拆分会增加链路复杂度,却不能仅凭一次混币就证明资金已经成功洗出。
地址共享之后:冻结窗口取决于哪一步
适合KYT的观察重点是建立受害地址、攻击者地址、混币入口和中心化服务商之间的时间线,按币种、金额、波次和确认状态持续更新。报告应明确区分被盗、已转移、已进入高风险服务和已冻结等状态,不把“仍未移动”写成资金已经追回,也不把地址标签直接等同于司法结论。 后续核验应继续比较地址归属、金额变化、交易时间和平台分布,只有多项证据相互印证,才能提高结论置信度。 发布时还应注明观察窗口,避免用后续价格变化倒推当时地址的真实动机。 风险结论需要随新转账、平仓或监管状态更新,而不是永久沿用首次标签。 后续核验应继续比较地址归属、金额变化、交易时间和平台分布,只有多项证据相互印证,才能提高结论置信度。 发布时还应注明观察窗口,避免用后续价格变化倒推当时地址的真实动机。 风险结论需要随新转账、平仓或监管状态更新,而不是永久沿用首次标签。