加密新闻

15.08.2026
10:26

对自我保管的最大打击:Coldcard被黑导致损失1778枚BTC

hack

针对Coldcard硬件钱包的大规模攻击造成了前所未有的损失:已确认至少被盗1778.84枚BTC,相当于1.127亿美元。然而,根据我的数据,最终数字可能要高得多——考虑到未确认的事件,涉及金额为2417.35枚BTC(约1.53亿美元)。值得注意的是,8月6日之后未再记录到新的成功入侵。

我对该事件的分析表明,这不是一次普通的盗窃,而是多年前埋下的系统性错误。2021年,制造商Coinkite更新了固件,改变了熵生成机制。由于漏洞,随机数生成器运行异常,设备在不知不觉中切换到了对保护私钥而言灾难性薄弱的熵源。该问题隐藏了数年之久,但攻击者凭借足够的计算能力,从2026年7月30日起成功复现了密钥并系统性地清空钱包。

攻击已停止,但阴影犹存

Galaxy Research联系了190名受害者,并确认了超过8600个地址的盗窃行为。攻击停止的原因要么是用户及时转移了资金,要么是可用的资产已被耗尽。值得注意的是,从活动痕迹来看,至少有33个不同的攻击者参与——多个团伙同时利用了该漏洞。

在被盗的1778枚BTC中,约1531枚仍留在黑客的地址上。其余246枚BTC正在被积极洗钱:65%通过CoinJoin处理,35%通过Peel Chain方案。少量资金出现在中心化交易所和跨链桥上,地址列表已移交给监管机构和交易所进行封锁。

对自我托管叙事的打击

这一事件不仅仅是财务损失。受害者恰恰是那些最负责任地对待自我托管的用户:他们没有使用可疑的交易所或高风险的DeFi协议,而是将硬件钱包视为安全的标准。如今,这一叙事已被动摇。攻击开始后,比特币大量涌入交易所:前四天流入超过22000枚BTC,到8月8日,中心化平台的余额达到历史最高点368.3万枚BTC。

值得注意的是,没有任何一起已确认的盗窃涉及多重签名地址。这引发了人们对多签解决方案的兴趣激增:Casa和Anchorwatch服务报告客户增长。然而,正如Unchained联合创始人Dhruv Bansal公正指出的那样,托管服务的胜利并非绝对。问题在于单点故障——无论是交易所、制造商还是用户本身。

人工智能作为新的威胁因素

我特别要指出一个令人担忧的信号:部分攻击者可能使用了没有网络安全限制的AI模型,包括中国的开源LLM。这凸显了寻找和利用漏洞的工具不仅对研究人员越来越容易获取,对攻击者也是如此。考虑到2026年上半年加密项目已因黑客攻击损失11亿美元,这一事件鲜明地提醒我们,即使是最可靠的解决方案也需要重新审视。

我的结论:Coldcard事件不仅仅是技术故障,而是安全认知上的巨变。依赖单一的硬件钱包意味着忽视我们无法预见的风险。密钥和基础设施的分散化是唯一合理的出路。