对Coldcard的攻击:1778枚比特币被盗,这是对自我托管理念的打击

一场针对Coldcard硬件钱包持有者的大规模攻击行动已造成至少1778.84 BTC的损失——按当前汇率计算约为1.127亿美元。我的同事来自Galaxy Research,通过与190名受害者联系,确认了超过8600个地址的资金被盗。然而,实际损失可能更为严重:如果计入未经确认的事件,涉及金额高达2417.35 BTC,约合1.53亿美元。
问题根源——五年前的漏洞
攻击始于2026年7月30日。攻击者系统性地恢复了由Coldcard设备生成的助记词,并将资金转移到自己的地址。原因在于Coinkite于2021年发布的固件中存在错误。该更新改变了加密熵的生成机制,但由于缺陷,随机数生成器运行异常。设备悄然切换到备用熵源,而该熵源对保护私钥而言极为薄弱。
问题存在多年,但直到现在才显现:凭借足够的计算能力,黑客能够重现易受攻击设备上生成的密钥。最后一次确认的攻击链可追溯至8月6日。此后,新受害者向研究人员求助,但再无确认的入侵事件。可能持有者已及时撤出资金,或者大部分可用代币已被盗取。
资金通过CoinJoin和Peel Chain转移
在确认的1778 BTC中,约1531 BTC仍留在攻击者的地址上。其余约246 BTC已被转移:65%通过CoinJoin交易,增加了追踪难度,35%则通过Peel Chain模式,即从大额资金中反复拆分小额交易。部分代币出现在中心化交易所和跨链桥上。Galaxy已将地址列表提交给交易所、合规公司和执法机构。
对自我托管叙事的打击
这一事件不仅规模独特。受害者正是那些最负责任地对待存储的用户:他们没有使用可疑的交易所或高风险的DeFi协议,而是信任硬件钱包——这一安全性的黄金标准。如今,这一叙事已被动摇。攻击开始后,向交易所的转账急剧增加:四天内流入超过22000 BTC,到8月8日,平台余额达到历史最高点368.3万BTC。
值得注意的是,没有任何确认的盗窃事件涉及多重签名地址。Casa和Anchorwatch服务报告称,将资金转入多签存储的客户激增。正如Unchained联合创始人Dhruv Bansal正确指出的,这不是托管解决方案的胜利,而是消除单点故障的信号——无论是交易所、制造商还是用户本身。
人工智能作为攻击者的工具
尤其令人担忧的是人工智能的作用。Galaxy认为,部分攻击者使用了没有网络安全限制的中国开源大语言模型。与此同时,负责审查生态系统代码库的Bitcoin Red Team研究人员面临相反的问题:美国AI公司的限制阻碍他们使用最强大的模型进行防御。这是一个危险的失衡,且只会不断加剧。
需要提醒的是,2026年上半年已成为加密货币黑客攻击的创纪录时期:项目损失约11亿美元。Coldcard事件并非孤立案例,而是系统性问题的一部分。市场是时候重新审视安全方法了,否则对自我托管的信任将被彻底摧毁。
我的结论:这一案例生动地说明了,如果密钥生成链中存在隐藏缺陷,“铁桶”般的安全也可能成为幻象。对行业而言,这是加速采用多重签名方案和固件审计的契机;对用户而言,这是一课:风险分散比盲目信任单一品牌更重要。目前,我建议所有Coldcard持有者立即检查其助记词的来源,如有任何疑虑,将资金转移到新地址。