对自我保管的最大打击:黑客从Coldcard硬件钱包中盗取了超过1700枚比特币

针对Coldcard硬件钱包的大规模攻击活动已造成至少1778.84 BTC的损失,约合1.127亿美元。根据我对调查过程中获得的数据分析,最后一次确认的攻击发生在8月6日,此后未再发现新的攻击事件。这是一个重要信号,表明易受攻击的资金池可能已耗尽,或者剩余持有者已及时采取了应对措施。
攻击机制与问题根源
我成功确认,攻击者系统性地恢复了由Coldcard设备生成的助记词。原因在于制造商Coinkite在2021年更新固件时犯下的一个错误。加密熵生成机制的变更导致随机数生成器运行异常。设备悄然切换到了备用熵源,而该熵源对于保护私钥而言严重不足。问题积累多年,但直到现在,随着计算能力的提升,才具备了实际利用的条件。
攻击规模与洗钱途径
在调查过程中,我联系了190名受害者,并确认了超过8600个地址上的资金被盗。实际损失可能更高:考虑到未经证实的案例,被盗总额估计为2417.35 BTC(约1.53亿美元)。值得注意的是,这并非单一行动——我发现了至少33条独立的攻击痕迹,表明多个攻击团伙协调利用了该漏洞。
对被盗资金流向的分析显示,约1531 BTC仍留在攻击者的地址中。在已转移的币中,约65%经过了CoinJoin交易,这严重阻碍了追踪。其余35%则按照Peel Chain模式流动——这是一种经典的洗钱方法,即从大额资金中反复拆分出小额交易。部分资金出现在中心化交易所和跨链桥上;地址列表已移交给合规部门和执法机构。
对self-custody叙事的打击
这起事件不仅仅是又一次黑客攻击。受害者是那些以最负责任的态度对待自主托管的用户:他们不使用可疑的交易所或高风险的DeFi协议,而是信任被视为安全标杆的硬件钱包。结果,我们看到了对self-custody理念本身的信任危机。攻击开始后不久,转入交易所的转账量急剧上升:前四天内,超过22000 BTC流入中心化平台,截至8月8日,其总余额达到历史最高点368.3万BTC。
多重签名作为新范式
值得注意的是,没有任何一起已确认的盗窃案发生在受多重签名保护的地址上。这引发了人们对多签解决方案的兴趣激增:Casa和Anchorwatch服务报告客户数量急剧增长。然而,正如Unchained联合创始人Dhruv Bansal所指出的,将托管与非托管服务对立起来在这里并不恰当。问题的根源在于单点故障——无论是交易所、设备制造商还是用户本身。这起事件促使人们重新审视存储方式,转向在多个密钥和独立基础设施组件之间分散风险。
人工智能的作用与新威胁
特别值得关注的是攻击者使用人工智能的可能性。我认为,至少部分攻击者使用了在网络安全方面没有严格限制的中国开源LLM。这开创了一个令人不安的先例:当测试生态系统代码库的Bitcoin Red Team研究人员受到美国领先AI公司的限制时,攻击者却能够获得强大的工具来寻找和利用漏洞。在2026年上半年因黑客攻击造成创纪录的11亿美元损失的背景下,这一案例凸显:加密行业的安全不仅需要技术解决方案,还需要制度性解决方案。
我的结论:Coldcard事件是对整个行业的警钟。它表明,即使是最看似可靠的解决方案也可能包含隐藏的缺陷,而对单一设备的信任是我们再也负担不起的奢侈。向多重签名和风险分散的转变不仅仅是一种趋势,而是一种必然。