加密新闻

15.08.2026
11:26

最大硬件钱包盗窃案:黑客从Coldcard盗走超过1700枚BTC

hack

针对Coldcard硬件钱包的大规模攻击已成为今年确认损失最严重的事件:攻击者窃取了至少1778.84 BTC,约合1.127亿美元。根据我基于Galaxy Research最新数据的分析,最后一次经核实的攻击交易发生在8月6日,此后未再记录到新的成功攻击。

熵生成中的系统性漏洞

事件的关键原因在于Coinkite固件中的一个错误,该错误早在2021年就已存在。更新后,加密熵生成机制开始异常运行:设备悄然切换到备用随机源,而该随机源对保护私钥而言极为薄弱。这使得黑客在拥有足够算力的情况下,能够重现助记词,并从7月30日起系统性地清空钱包。

研究人员联系了190名受害者,并确认了超过8600个地址上的盗窃行为。然而,最终数字可能更高:若将未经证实的案例计算在内,被盗金额估计为2417.35 BTC(约1.53亿美元)。值得注意的是,此次攻击并非单一事件——Galaxy发现了至少33条独立的攻击痕迹,表明多个团伙协调利用了该漏洞。

洗钱与市场反应

在已确认的1778 BTC中,约1531 BTC仍留在攻击者的地址上。其中约65%的资金经过了CoinJoin混币器,这严重阻碍了追踪,另有35%通过Peel Chain模式转移——这是一种经典的微交易洗钱手法。一小部分币已在中心化交易所和跨链桥上出现,相关地址列表已移交给执法机构和合规公司。

这一事件对自我托管的叙事造成了沉重打击。受害者并非缺乏经验的用户,而是那些有意避开交易所和DeFi风险、信任“硬件”的人。市场反应迅速:攻击开始后的头四天,超过22000 BTC流入交易所,截至8月8日,平台上的总余额达到历史最高点368.3万BTC。

多重签名作为救星与AI的威胁

值得注意的是,没有任何一起已确认的盗窃发生在多重签名地址上。这引发了对此类解决方案的兴趣激增:Casa和Anchorwatch等服务报告新客户激增。然而,正如Unchained联合创始人Dhruv Bansal所正确指出的,托管服务的胜利在此具有迷惑性——问题在于单点故障,无论是交易所、制造商还是用户本身。

攻击者可能使用了人工智能,这一点尤其值得关注。Galaxy推测,部分攻击者使用了没有网络安全限制的中国开源LLM。这是一个令人不安的信号:漏洞发现能力不仅为防御者所用,也为黑客所用,这使传统安全措施的有效性受到质疑。

我的结论:这一事件不仅仅是技术故障,而是对整个行业的系统性挑战。它表明,即使看似最可靠的解决方案也可能包含隐藏缺陷,而对单一设备的信任已成为过时观念。我建议用户重新审视存储方式,转向多重签名和风险分散,以免市场尚未完全意识到问题的严重性。