加密新闻

15.08.2026
11:47

最大规模的硬件钱包盗窃案:黑客利用Coldcard的致命漏洞窃取超过1700枚比特币

hack

一场震撼比特币极端主义者社区的大规模事件已获得官方确认。由于利用Coldcard硬件钱包中的关键漏洞,攻击者窃取了至少1778.84 BTC,约合1.127亿美元。我的团队进行的监控显示,8月6日之后新的入侵案例已停止,但这并非令人安心的理由——事件的真相远比表面看起来更为复杂。

对Coldcard的攻击:时间线与规模

在调查过程中,我们成功联系到190名受害者,并确认了超过8600个地址上的资金被盗。实际损失可能远高于此:如果将未经确认的事件也计算在内,被盗金额将增至2417.35 BTC(约1.53亿美元)。攻击始于2026年7月30日早晨。攻击者系统性地恢复了易受攻击设备生成的助记词,随后立即转移资金。

问题的根源在于制造商Coinkite早在2021年犯下的一个错误。当时,该公司更新了固件,改变了加密熵的生成机制。由于该漏洞,新的随机数生成器运行异常,设备在不知不觉中切换到了备用熵源,而该熵源对于保护私钥而言极其薄弱。这个问题存在了多年,但直到现在才显现出来,因为攻击者终于拥有了足够的计算能力来重现密钥。

攻击停止与新的威胁

最后一条确认的攻击链可追溯到8月6日。自那以后,新的受害者仍在联系研究人员,但已无确认的入侵事件。可能的原因是资金迁移至新地址,或可用币池已耗尽。对于那些仍将比特币存放在单签名Coldcard钱包中的用户,我强烈建议立即转移资产。

一个重要细节:这次攻击并非单一事件。我的分析发现了至少33条独立的活跃痕迹,这表明多个独立团伙同时利用了该漏洞。这使得该事件从一次定点入侵演变为系统性威胁。

被盗资金的去向

在确认的1778 BTC中,约1531 BTC仍处于攻击者的控制之下。另有246 BTC已被转移。值得注意的是,65%的资金经过了CoinJoin交易,这严重阻碍了追踪。其余35%则按照Peel Chain模式流动——这是一种经典的洗钱技术,即从大额资金中反复拆分出小额交易。一小部分代币出现在中心化交易所和跨链桥上;地址列表已移交给合规部门和执法机构。

对自主托管叙事的冲击

这一事件不仅仅是财务损失。受害者正是那些以最负责任的态度对待self-custody的用户:不使用可疑交易所,不涉足高风险DeFi,只使用硬件钱包。对信任的打击是即时的:攻击开始后的头四天内,超过22,000 BTC流入交易所,截至8月8日,中心化平台的总余额达到历史最高的368.3万BTC。

值得注意的是,没有一起盗窃发生在多重签名地址上。Casa和Anchorwatch等服务已报告客户数量急剧增长。然而,正如Unchained的Dhruv Bansal等专家正确指出的那样,问题不在于托管方与非托管方,而在于单点故障——无论是交易所、硬件制造商还是用户本身。多重签名分散了风险,这种方法正成为新的安全标准。

人工智能作为升级因素

我特别要指出一个令人担忧的趋势:部分攻击者可能使用了没有网络安全限制的AI模型,包括中国的开源LLM。与此同时,Bitcoin Red Team的研究人员遇到了相反的问题——美国AI公司的限制阻碍了他们使用最强大的模型来保护代码库。这造成了一种不对称:攻击者比防御者更快地获得先进工具。

鉴于2026年上半年加密项目因黑客攻击损失约11亿美元,且漏洞利用数量创下纪录,这一事件将成为转折点。市场被迫重新审视安全理念本身:对单一设备的信任正让位于多层防护,而AI在网络战中的作用只会越来越大。

我的结论:Coldcard事件并非偶然,而是制造商疏忽与攻击演变的必然结果。投资者应将其视为分散密钥和基础设施多样化的信号,而非放弃自主托管转而选择托管方的理由。