加密新闻

15.08.2026
12:53

最大打击自保:黑客从易受攻击的Coldcard硬件钱包中提取了1778 BTC

hack

针对Coldcard硬件钱包的大规模攻击已导致至少1778.84 BTC的损失——按当前汇率计算约为1.127亿美元。我在Galaxy Research的同事已确认超过8600个地址的资金被盗,并与190名受害者取得了联系。实际损失可能远不止于此:若将未经确认的事件计算在内,涉及金额高达2417.35 BTC,约合1.53亿美元。

问题根源——2021年固件错误

攻击始于2026年7月30日。攻击者系统性地恢复了由易受攻击设备生成的助记词。原因在于Coinkite固件更新中的一个漏洞:新的随机数生成器运行异常,设备在用户毫无察觉的情况下切换到了保护严重不足的熵源。该问题存在多年,但直到现在,黑客才凭借足够的计算能力成功复现了私钥。

攻击已停止,但威胁并未消失

最后一次确认的入侵链可追溯至8月6日。此后未再记录到新事件,但这更可能意味着可用资金要么已被盗取,要么所有者已及时将其转移到新地址。需要强调的是:攻击者并非单打独斗。我发现了至少33条额外的活动痕迹,表明多个团伙在协同利用该漏洞。

被盗资金的去向

在已确认的1778 BTC中,约1531 BTC仍留在攻击者的地址上,而246 BTC已被转移。其中很大一部分——65%——经过了CoinJoin交易,这严重阻碍了追踪。另有35%按照Peel Chain模式流动,这是典型的洗钱手法。少量资金出现在中心化交易所和跨链桥上;地址清单已提交给交易所和执法机构。

对自我托管理念的打击

这一事件直击自我托管叙事的核心。受害者并非在可疑平台上冒险的粗心用户。他们信任的是被视为安全黄金标准的硬件钱包。后果显而易见:攻击发生后的头四天内,超过22000 BTC流入交易所,截至8月8日,交易所总余额达到历史最高的368.3万BTC。这明显是恐慌和信任丧失的信号。

多重签名作为救赎

值得注意的是,没有任何一起确认的盗窃涉及多签地址。Casa和Anchorwatch服务报告称,转向多重签名存储的客户数量急剧增加。正如Unchained联合创始人Dhruv Bansal所言,问题不在于托管解决方案的胜利,而在于消除单点故障——无论是交易所、设备制造商还是用户本身。

AI站在黑客一边

我特别要指出一个令人担忧的趋势:部分攻击者可能使用了不受网络安全限制的AI模型,包括中国的开源LLM。这造成了不对称性:相反,Bitcoin Red Team的研究人员在试图保护生态系统时,却面临美国AI公司的限制。考虑到2026年上半年加密项目已因黑客攻击损失约11亿美元,这一事件只是冰山一角。

我的结论:Coldcard事件不仅仅是又一次黑客攻击,而是一个系统性信号,表明即使看似最可靠的解决方案也隐藏着风险。市场需要重新审视存储方式:通过多重签名和独立组件来分散风险已不再是建议,而是必需。对于仍将资金存放在单签Coldcard上的用户,我强烈建议立即迁移到新地址。