最大规模的硬件钱包盗窃案:黑客从Coldcard中盗走超过1700枚BTC

针对Coldcard硬件钱包的大规模攻击已成为该领域确认损失最严重的事件:攻击者至少提取了1778.84 BTC,约合1.127亿美元。我的同事Galaxy Research联系了190名受害者,并验证了超过8600个地址上的资金被盗。实际损失可能更高——考虑到未确认的事件,涉及金额达2417.35 BTC(约1.53亿美元)。
问题根源在于2021年固件漏洞
攻击始于2026年7月30日。黑客系统性地恢复了易受攻击设备生成的助记词,并将资金转移到自己的地址。原因在于Coinkite于2021年发布的固件更新中存在错误。熵生成机制的变更导致随机数生成器工作异常。设备悄然切换到弱熵源,使得私钥在具备足够计算能力的情况下容易被重现。
值得注意的是,该问题存在多年,但直到现在才被利用。这是典型的“静默”漏洞案例,只有在大规模密钥枚举时才显现出来。
攻击已停止,但资金流向暗处
最后一条确认的入侵链可追溯到8月6日。未再记录新的盗窃案例,但这更多是可用资金耗尽的后果,而非成功防御的结果。在被盗的1778 BTC中,约1531 BTC仍处于黑客控制之下。其中约65%的币经过了CoinJoin交易,增加了追踪难度,而35%则通过Peel Chain模式转移——这是一种经典的洗钱方法,即从大额资金中反复分离出小额部分。
重要的是,攻击并非由单一团体实施:Galaxy识别出至少33条独立的活跃痕迹,表明多个攻击者同时利用了该漏洞。
对自主托管理念的打击
这一事件冲击了self-custody理念的根本。受害者并非在DeFi平台上冒险的新手,而是信任“硬件”的保守持有者。攻击开始后出现了明显的资金外流:前四天内有超过22000 BTC流入交易所,到8月8日,中心化平台上的余额达到历史最高点368.3万BTC。
值得注意的是,没有任何确认的盗窃事件涉及多重签名地址。Casa和Anchorwatch服务记录了多签解决方案需求的激增。然而,正如Unchained的Dhruv Bansal正确指出的那样,问题不在于托管本身,而在于单点故障——无论是交易所、制造商还是用户自身。
AI站在攻击者一方
另一个令人担忧的细节是可能使用了无网络安全限制的AI模型,包括中国的开源LLM。这印证了一种趋势:漏洞搜索工具不仅对防御者可用,也对攻击者开放。
在2026年上半年黑客攻击造成创纪录的11亿美元损失的背景下,这一事件对整个行业来说是一个警醒信号。单设备存储不再是安全性的保证,在多个密钥之间分散风险已不再是一种建议,而是一种必要。