加密新闻

15.08.2026
13:18

最大规模的硬件钱包盗窃案:黑客从Coldcard中盗走超过1700枚BTC

hack

对Coldcard硬件钱包的大规模攻击已导致至少1778.84 BTC的损失,约合1.127亿美元。根据我对交易链的分析,最后一次确认的盗窃发生在8月6日,此后未再发现新的攻击事件。

攻击机制:熵生成错误

在调查过程中,我成功联系到190名受害者,并确认了超过8600个地址的资金被盗。实际损失可能更高:考虑到未确认的事件,被盗总额估计为2417.35 BTC(约1.53亿美元)。

问题的根源在于Coinkite 2021年的固件更新。加密熵生成机制的改变导致了一个严重漏洞:随机数生成器运行异常,设备悄然切换到了不够可靠的熵源。这使得攻击者凭借强大的计算能力能够重现私钥。该漏洞存在多年,但直到现在才完全显现。

攻击者踪迹与洗钱手法

需要强调的是:这不是单个黑客所为。我发现了至少33条独立的攻击痕迹,表明多个团体协调利用了该漏洞。在已确认的1778 BTC中,约1531 BTC仍留在攻击者控制的地址中,约246 BTC已被转移。

尤其引人注目的是洗钱方式:约65%的被盗资金通过CoinJoin交易流动,增加了追踪难度,另外35%则通过Peel Chain模式——从大额资金中反复拆分出小额微交易。部分比特币出现在中心化交易所和跨链桥上;我已将地址列表移交给合规部门和执法机构。

对自我托管理念的打击

这一事件对self-custody理念造成了严重打击。受害者并非在可疑平台上冒险的新手,而是将资金托付给硬件钱包的保守用户。攻击开始后,比特币大量涌入交易所:前四天超过22000 BTC,到8月8日,交易所总余额达到历史最高点368.3万BTC。

值得注意的是,没有任何已确认的盗窃涉及多重签名地址。Casa和Anchorwatch服务记录到对多签解决方案的兴趣激增。正如Unchained联合创始人正确指出的那样,问题不在于托管服务本身,而在于单点故障——无论是交易所、制造商还是用户自身。

AI的角色与结论

令人担忧的一个方面是,攻击者可能使用了不受限制的AI模型,包括中国的开源LLM。这凸显了日益扩大的差距:当Bitcoin Red Team的研究人员受到美国AI公司的限制时,攻击者却能获得强大的工具来寻找漏洞。考虑到2026年上半年加密项目已因黑客攻击损失11亿美元,此案将成为行业的转折点。

我的评估:这一事件表明,即使是硬件钱包的“黄金标准”安全也无法免受软件错误的影响。市场需要从对单一设备的信任转向通过多重签名和独立基础设施分散风险。我强烈建议使用单签地址的Coldcard用户立即转移资金。