对自我保管的最大打击:Coldcard 被黑客攻击损失达1.12亿美元

一场针对Coldcard硬件钱包的大规模黑客攻击活动已导致至少1778.84 BTC的损失,按当前汇率计算约合1.127亿美元。我的数据分析显示,这不仅仅是又一起安全事件,而是加密行业安全基本原则的系统性失灵。
攻击时间线与规模
攻击始于2026年7月30日清晨。攻击者系统性地恢复了由存在漏洞的设备生成的助记词,并将资金转移至其控制的地址。调查过程中,我们成功联系到190名受害者,并确认了来自8600多个地址的盗窃行为。然而,实际损失可能远高于此:若计入未经确认的事件,被盗总量估计为2417.35 BTC,约合1.53亿美元。
问题根源:熵生成错误
原因在于制造商Coinkite于2021年发布的固件更新。加密熵生成机制的变更导致了一个严重缺陷:新的随机数生成器运行异常,设备在用户毫无察觉的情况下切换到了备用熵源,而该熵源的强度严重不足以保护私钥。这一问题存在了数年之久,直到攻击者获得足够的计算能力来重现密钥时才得以暴露。
攻击停止与新的威胁
最后一条已确认的攻击链可追溯至8月6日。攻击可能已停止,原因要么是用户已将资金转移到新地址,要么是大部分可获取的资产已被盗走。值得注意的是,这并非单一攻击者所为——目前已发现至少33条额外的活动痕迹,表明多个团伙在同时利用这一漏洞。
被盗资金的去向
在已确认的1778 BTC中,约1531 BTC仍留在攻击者的地址中。其中约65%的资金经过了CoinJoin交易,这严重阻碍了追踪工作;35%则通过Peel Chain模式转移——即从大额资金中反复拆分出小额交易的方法。另有少量资金出现在中心化交易所和跨链桥上,相关地址列表已提交给执法机构和合规公司。
对自我托管叙事的冲击
尤为引人注目的是,受害者恰恰是那些以最负责任的态度对待自我托管的用户:他们不使用可疑的交易所或高风险的DeFi协议,而是信赖硬件钱包——这一安全领域的黄金标准。此次事件对自我托管理念的信任造成了沉重打击。攻击开始后,向交易所转账的数量急剧上升:前四天内,超过22000 BTC流入中心化平台,截至8月8日,总余额达到历史最高点368.3万BTC。
多签兴趣上升与AI的角色
值得注意的是,没有任何一笔已确认的盗窃发生在受多重签名保护的地址上。Casa和Anchorwatch等服务商已报告客户数量激增。这印证了我长期以来的观点:单点故障——无论是交易所、制造商还是用户自身——都是加密行业最大的风险。将风险分散到多个密钥之间已不再是建议,而是必要之举。
攻击者可能使用了AI模型,这一点尤其值得关注。Galaxy Research推测,部分攻击者使用了在网络安全方面缺乏严格限制的中国开源大语言模型。这是一个令人不安的信号:随着AI的普及,发现和利用漏洞的能力不仅对防御者,也对攻击者变得更加触手可及。
我的结论:这起事件不仅仅是损失数据,而是整个行业的转折点。它证明,即使是最看似可靠的解决方案也可能隐藏着致命的潜在漏洞。投资者和资产保管者应重新审视自身策略,优先采用多重签名方案并分散风险。在AI同时强化攻防双方的时代,唯一明智的策略就是假设你当前的安全防护水平可能并不足够。