对自托管的最大打击:黑客从Coldcard硬件钱包中盗取了1778枚比特币

一场针对Coldcard硬件钱包持有者的大规模攻击行动已导致至少1778.84 BTC被盗,价值约1.127亿美元。我的同事来自Galaxy Research已确认至少有190名受害者,以及超过8600个被入侵的地址。同时,如果考虑未确认的事件,实际损失可能高达2417.35 BTC(约1.53亿美元)。自8月6日以来,未再记录到新的确认入侵事件。
问题根源:有缺陷的熵生成器
攻击始于2026年7月30日。攻击者系统性地恢复了由易受攻击设备生成的助记词。原因是Coinkite 2021年固件中的错误。该更新改变了加密熵的生成机制,但由于漏洞,设备会悄然切换到随机性不足的源。问题存在多年,但直到现在攻击者才拥有足够的计算能力来重现私钥。
攻击停止与多重线索
Galaxy推测攻击停止要么是因为用户资金迁移,要么是因为“轻松获利”已被耗尽。重要的是,这不是单人作案:研究人员发现了至少33条独立的活跃痕迹,表明多个团伙同时利用了该漏洞。我强烈建议所有使用单签Coldcard的用户立即转移资产。
被盗币种的去向
在已确认的1778 BTC中,约1531 BTC仍留在攻击者的地址上。其余约246 BTC已被转移:其中65%通过CoinJoin混淆踪迹,35%采用Peel Chain模式,即大额资金被拆分为小额交易。部分资金出现在中心化交易所和跨链桥上。Galaxy已将地址列表提交给交易所和执法机构。
命运的讽刺与对叙事的打击
主要打击针对的是自我托管理念。受害者并非鲁莽的投机者,而是信任“坚不可摧”硬件钱包的保守派。攻击开始后,资金涌入交易所:前四天超过22000 BTC,到8月8日,平台余额达到历史最高点368.3万 BTC。这是典型的恐惧反应。
多重签名作为救赎
值得注意的是,没有任何已确认的盗窃涉及多签地址。Casa和Anchorwatch服务报告客户激增。然而,正如Unchained的Dhruv Bansal正确指出的那样,托管解决方案的胜利是一种幻觉。问题在于单点故障,无论是交易所、供应商还是用户本身。在多个密钥之间分散风险是唯一合理的路径。
人工智能站在邪恶一方
我特别要指出一个令人担忧的信号:Galaxy很可能将部分攻击与中国开放的LLM(大语言模型)联系起来,这些模型没有网络安全限制。当Bitcoin Red Team的研究人员受到美国AI模型审查的限制时,攻击者却能获得强大的漏洞搜索工具。这进一步凸显:在2026年上半年,黑客攻击造成的损失已达11亿美元,我们可能会看到新的纪录。
我的结论:这一事件不仅仅是技术故障,而是对硬件钱包信任的根本性挑战。它证明,如果密钥生成链中存在隐藏缺陷,即使是“冷”存储也不是绝对保护。投资者应重新审视策略:多重签名和基础设施多样化不再是可选项,而是必需品。