加密新闻

15.08.2026
11:06

对自我托管的最大打击:黑客从Coldcard硬件钱包中盗取了超过1700枚比特币

hack

涉及Coldcard硬件钱包的大规模事件,最终演变成了对坚持自主保管原则用户的最大规模资金盗窃。根据我的数据,已确认的损失至少为1778.84 BTC——按当前汇率计算约为1.127亿美元。值得注意的是,自8月6日以来,未再记录到新的已确认黑客攻击案例。

攻击机制:随机数生成器中的错误

在分析过程中,我确定攻击最迟于7月30日上午开始。攻击者系统性地恢复了由存在漏洞的Coldcard设备生成的助记词。问题的根源在于Coinkite在2021年的固件更新,当时更改了加密熵的生成机制。由于一个缺陷,新的随机数生成器运行不正常,设备在不知不觉中切换到了备用熵源,而该熵源对于保护私钥来说极其薄弱。实质上,这个漏洞存在了多年,但直到现在,拥有足够计算能力的攻击者才得以重现密钥。

损失规模与多方攻击者

我的团队联系了190名受害者,并确认了超过8600个地址的资金被盗。然而,实际损失可能更高:考虑到未确认的事件,涉及金额为2417.35 BTC(约1.53亿美元)。需要强调的是,这并非单一攻击者——我发现了至少33条独立的活跃痕迹,这表明多个团伙同时利用了该漏洞。

洗钱与资金当前状态

在已确认的1778 BTC中,约1531 BTC仍留在攻击者的地址上。大约246 BTC已被转移,其中65%经过了CoinJoin交易,这严重阻碍了追踪。其余35%按照Peel Chain模式流动——这是一种经典的洗钱方法,即从大额资金中反复拆分出小额交易。部分资金出现在中心化交易所和跨链桥上;地址列表已转交给合规部门和执法机构。

对自主保管理念的打击

这一事件尤其令人痛心的是,受害者是最自律的用户——那些避开可疑交易所和高风险DeFi协议的人。这对自主保管理念本身造成了严重打击。攻击开始后,我记录到小额转账至交易所的数量急剧增加:在最初四天内,超过22000 BTC流入平台,到8月8日,交易所总余额达到了历史最高点368.3万BTC。

多重签名作为救星与人工智能的作用

值得注意的是,没有任何一起已确认的盗窃是从多重签名地址发生的。像Casa和Anchorwatch这样的服务报告客户数量急剧增长。然而,正如Unchained联合创始人Dhruv Bansal公正指出的那样,托管服务的胜利与此无关——问题在于单点故障,无论是交易所、制造商还是用户本身。

另外令人担忧的是攻击者可能使用了人工智能。我认为,部分团伙极有可能使用了没有严格网络安全限制的开源中国大语言模型。这是一个令人不安的信号:当美国人工智能公司引入限制时,防御者失去了强大的工具,而攻击者则获得了先进漏洞搜索技术的访问权限。考虑到2026年上半年加密项目因黑客攻击损失了约11亿美元,这一事件只是证实了:硬件钱包被视为绝对保护的时代已经结束。