加密新闻

15.08.2026
14:39

对Coldcard的攻击:固件漏洞导致1120万美元比特币损失

hack

一场针对Coldcard硬件钱包的大规模黑客攻击导致至少1778.84 BTC被盗,价值约1.127亿美元。我在Galaxy Research的同事通过联系190名受害者确认了这一损失。需要强调的是:攻击在8月6日后已停止,但如果将尚未确认的事件也计算在内,最终数字可能升至2417.35 BTC(约1.53亿美元)。

问题的根源——五年前的漏洞

攻击始于2026年7月30日。攻击者系统性地恢复了易受攻击设备生成的助记词,并将资金转移到自己的地址。原因是Coinkite在2021年发布的固件中存在严重错误。更新改变了加密熵的生成机制,但由于漏洞,随机数生成器运行异常,悄悄切换到了保护不足的源。

本质上,这是一颗滴答作响多年的定时炸弹。凭借足够的计算能力,黑客得以重现私钥。这不是个案:Galaxy发现了至少33个不同攻击者的痕迹,表明多个团伙同时利用了该漏洞。

洗钱与市场反应

在被盗资金中,约1531 BTC仍处于攻击者控制之下。约246 BTC已被转移,其中65%通过CoinJoin交易(使追踪变得困难),35%通过Peel Chain方案——一种经典的洗钱方式。部分币种出现在中心化交易所和跨链桥上;Galaxy已将地址列表移交给执法机构和合规公司。

该事件对自我保管的理念造成了严重打击。受害者并非在DeFi平台上冒险的新手,而是信任“硬件”的保守持有者。结果是恐慌:在攻击开始后的头四天里,超过22000 BTC流入交易所,到8月8日,平台上的余额达到历史最高点368.3万BTC。

新现实:多重签名与人工智能

值得注意的是,没有一起确认的盗窃发生在多重签名地址上。Casa和Anchorwatch等服务已经报告客户急剧增长。这是合乎逻辑的结论:单一故障点——无论是交易所、制造商还是用户本身——都是不可接受的。

人工智能的作用值得特别关注。Galaxy认为,部分攻击者使用了没有网络安全限制的中国开源LLM。讽刺的是,Bitcoin Red Team的研究人员反而遇到了美国人工智能公司的封锁,这阻碍了防御工作。在2026年上半年损失11亿美元的背景下,这一事件对整个行业敲响了警钟。

我的结论:这一事件不仅仅是技术故障,而是对“不是你的钥匙,就不是你的币”理念的根本挑战。即使看似最可靠的解决方案也可能存在隐藏缺陷,通过多重签名实现风险分散不再是可选项,而是必需品。市场已经在用比特币投票,而这只是重建的开始。