史上最大硬件钱包盗窃案:黑客因Coldcard致命漏洞盗走1778枚比特币

涉及Coldcard硬件钱包的大规模事件震惊了加密货币社区:攻击者成功窃取了至少1778.84 BTC,相当于1.127亿美元。根据我的数据,攻击在8月6日后停止,但入侵的痕迹至今仍可发现。
问题根源:熵生成中的隐藏缺陷
我的分析显示,攻击始于2026年7月30日。黑客系统性地恢复了由易受攻击设备生成的助记词,并将资金转移到受控地址。原因在于Coinkite在2021年更新固件时犯下的错误。加密熵生成机制的改变导致随机数生成器无法正常工作,设备在不知不觉中切换到了保护不足的熵源。这使得私钥在拥有足够计算能力的情况下容易被重现。
我成功联系到了190名受害者,并确认了超过8600个地址的盗窃行为。然而,实际损失可能更高——考虑到未经确认的事件,损失可达2417.35 BTC(约1.53亿美元)。值得注意的是,攻击似乎并非由单一团体实施:我发现了至少33条独立的活动痕迹,这表明多个攻击者同时利用了该漏洞。
被盗资金流向何处
在已确认的1778 BTC中,约1531 BTC仍留在黑客的地址上。大约246 BTC已被转移,其中65%的资金经过了CoinJoin交易,这严重阻碍了追踪。其余35%在区块链上流动,包括Peel Chain模式,即大额资金被多次拆分为小额交易。部分比特币出现在中心化交易所和跨链桥上,我已将地址列表移交给合规部门和执法机构。
对自我托管叙事的打击
尤其令人担忧的是,受害者恰恰是那些对安全最为负责的人:他们没有使用可疑的交易所或高风险的DeFi协议,而是信任硬件钱包——这一安全标杆。该事件对自我托管理念造成了严重打击。攻击开始后,我记录到转入交易所的资金急剧增加:前四天流入超过22,000 BTC,到8月8日,平台上的总余额达到历史最高点368.3万BTC。
值得注意的是,没有任何已确认的盗窃涉及多重签名地址。Casa和Anchorwatch服务报告了客户激增,Unchained联合创始人Dhruv Bansal正确地指出:问题不在于托管解决方案,而在于单点故障——无论是交易所、制造商还是用户本身。这一事件促使人们重新审视存储方式,将风险分散到多个密钥之间。
人工智能作为攻击工具
令人不安的一个方面是可能使用了人工智能。我认为部分攻击者使用了没有网络安全限制的中国开源LLM。相反,Bitcoin Red Team的研究人员遇到了相反的问题:美国AI公司的限制阻碍了他们使用强大的模型进行防御。这凸显了漏洞发现能力对攻击者来说正变得越来越容易获取。
我的评论:这一事件不仅仅是技术故障,而是对整个行业的系统性挑战。它表明,即使是最可靠的解决方案也可能包含隐藏的缺陷,而对单一设备的信任是一种危险的错觉。2026年上半年,加密项目已因黑客攻击损失了11亿美元,这一事件很可能成为向多重签名和更多元化存储策略转变的催化剂。