加密新闻

15.08.2026
12:07

最大硬件钱包盗窃案:1778枚BTC因Coldcard漏洞泄露

hack

震撼比特币最大化主义者社区的大规模事件已获得官方确认。由于利用Coldcard硬件钱包中的关键漏洞,攻击者至少窃取了1778.84 BTC,按当前汇率相当于1.127亿美元。监测显示,8月6日之后新的已确认攻击已停止,但损失的全貌可能严重得多。

对Coldcard的攻击

我已成功与190名受害持有者取得联系,已确认损失总额分布在超过8600个地址中。如果计入未确认的事件,被盗金额将增至2417.35 BTC——约1.53亿美元。这使该事件成为历史上针对硬件钱包攻击中最大规模的事件之一,甚至可能是最大的一起。

攻击始于2026年7月30日早晨。攻击者系统性地恢复了由存在漏洞的Coldcard设备生成的助记词,随后将资金转移到受控地址。问题的根源是Coinkite公司在2021年更新加密熵生成机制时在固件中引入的错误。新的随机数生成器运行不正常,设备在用户不知情的情况下切换到备用熵源,而该熵源对于保护私钥而言极其薄弱。

本质上,这颗定时炸弹存在了多年,但直到现在才引爆:凭借足够的计算能力,攻击者能够重现由存在漏洞的设备创建的私钥。

攻击停止与新线索

对已确认交易链的分析显示,最后一次成功攻击发生在8月6日。新的受害者仍在联系,但未发现进一步被黑客入侵的确认案例。这要么是因为易受攻击钱包的所有者已及时将资金转移到新地址,要么是因为大部分可用资产已被提取。

需要强调的是:这不是单个黑客的行为。我至少识别出33条独立的活跃痕迹,这极有可能表明多个攻击者群体同时利用了该漏洞。

被盗资金的去向

在已确认的1778 BTC中,约1531 BTC仍留在黑客控制的地址上。另有246 BTC在盗窃后已被转移。值得注意的是,其中65%的资金经过了CoinJoin交易,这严重阻碍了追踪。其余35%在区块链上流动,包括Peel Chain模式,即大额资金被反复“剥离”出小额交易,而主要部分被转移到新地址。

一小部分被盗比特币出现在中心化交易所和跨链桥上。我已将地址列表移交给交易所、合规公司和执法机构以供进一步处理。

对自主托管理念的打击

该事件的特殊之处不仅在于损失规模。受害者是那些以最负责任的态度对待自主托管的用户:他们没有使用可疑的交易所、高风险的DeFi协议或高收益计划。他们信任了被视为安全黄金标准的硬件钱包。

这对self-custody的叙事造成了严重打击。攻击开始后,向交易所的小额比特币转账数量急剧增加:前四天内,超过22000 BTC流入中心化平台。到8月8日,交易所总余额达到历史最高点368.3万BTC。

多重签名作为解决方案

一个意想不到的后果是对多重签名钱包的兴趣激增。没有任何已确认的盗窃事件发生在受多重签名保护的地址上。Casa和Anchorwatch服务报告称新客户数量和转移的比特币数量急剧增加。

Unchained联合创始人Dhruv Bansal正确地指出:将所发生之事视为托管服务对非托管服务的胜利是错误的。问题在于单点故障,无论是交易所、设备制造商还是用户本身。该事件迫使人们重新审视存储方式:在多个密钥和独立基础设施组件之间分散风险不再是建议,而是必要之举。

人工智能在攻击中的角色

另一个令人担忧的方面是人工智能的使用。我认为部分攻击者极有可能使用了没有严格网络安全限制的AI模型,特别是中国的开源LLM。这证实了一个令人不安的趋势:用于发现和利用错误的工具不仅对防御者越来越可用,对攻击者也是如此。

2026年上半年,加密项目因黑客攻击已损失约11亿美元,该事件成为一系列漏洞利用中的又一纪录。这种情况要求行业不仅进行局部修复,还要从根本上重新审视安全标准。

我的结论:这起事件不是异常,而是一个警告。如果硬件钱包制造商不实施多层保护和独立代码审计,对self-custody制度本身的信任可能会被不可逆转地削弱。多重签名不是万灵药,但今天它是避免单点故障的唯一经过验证的方法。