加密新闻

15.08.2026
15:20

最大规模的硬件钱包盗窃案:黑客利用Coldcard漏洞盗走超过1700枚比特币

hack

针对Coldcard硬件钱包的大规模攻击已导致至少1778.84 BTC(约合1.127亿美元)的损失。我在Galaxy Research分析部门的同事已确认:8月6日之后未再发现新的攻击案例,这表明漏洞的主动利用阶段已经结束。

Coldcard攻击:时间线与规模

在调查过程中,研究人员联系了190名受害者,并核实了超过8600个地址上的比特币被盗情况。然而,实际损失可能远高于此:考虑到未经确认的事件,被盗总量可能达到2417.35 BTC,约合1.53亿美元。

攻击始于2026年7月30日上午。攻击者系统性地恢复了由存在漏洞的Coldcard设备生成的助记词,随后将资金转移至其控制的钱包。问题的根源在于Coinkite公司2021年在更新加密熵生成机制时引入的固件错误。由于该缺陷,随机数生成器运行异常,设备在用户不知情的情况下切换到了对保护私钥而言严重不足的熵源。

该漏洞存在多年,但直到现在才显现:凭借足够的计算能力,黑客成功复现了在问题设备上生成的私钥。

攻击停止与多重线索

最后一条已确认的攻击链可追溯至8月6日。此后,仍有新受害者联系研究人员,但已无经核实的攻击案例。我认为攻击停止有两个原因:要么是用户已及时将资金转移至新地址,要么是可利用的资产已被耗尽。此外,这并非单一攻击者所为——Galaxy发现了至少33条额外的活动痕迹,这极有可能表明多个团伙同时利用了该漏洞。

被盗资金的去向

在已确认的1778 BTC中,约1531 BTC仍留在攻击者的地址上。约246 BTC在盗窃后已被转移。值得注意的是,其中65%的资金经过了CoinJoin交易(这增加了追踪难度),而35%则通过Peel Chain模式流转——即从大额资金中反复“剥离”出小额微交易。少量比特币出现在中心化交易所和跨链桥上;Galaxy已将地址列表移交给交易所、合规公司和执法机构。

对自主托管理念的打击

此次事件不仅规模独特,受害者画像也与众不同。受害者是那些以最负责任的态度对待自主托管的用户:他们不使用可疑交易所、高风险DeFi协议或高收益方案。他们信任被视为安全黄金标准的硬件钱包。结果,关于self-custody的叙事遭受了严重打击:攻击开始后,向交易所的小额转账数量急剧增加,前四天内就有超过22000 BTC流入中心化平台。截至8月8日,交易所的总余额达到历史最高点368.3万BTC。

多重签名作为解决方案

一个意想不到的后果是人们对多签钱包的兴趣激增。没有任何一起已确认的盗窃案发生在受多重签名保护的地址上。Casa和Anchorwatch服务报告客户数量急剧增长,Unchained联合创始人Dhruv Bansal正确地指出:问题不在于托管与非托管解决方案的对立,而在于单点故障——无论是交易所、设备制造商还是用户本身。此次事件促使人们重新审视存储方式,将风险分散到多个密钥和独立的基础设施组件之间。

攻击方使用人工智能

另一个令人担忧的细节是人工智能可能被使用。Galaxy认为,部分攻击者使用了在网络安全方面没有严格限制的AI模型,尤其是中国的开源LLM。讽刺的是,Bitcoin Red Team的研究人员在审查生态系统代码库时遇到了相反的问题:美国AI公司的限制阻碍了他们使用最强大的模型进行防御。这凸显了一个事实:随着AI的普及,发现和利用错误的能力不仅对防御者,也对攻击者变得更加触手可及。

需要提醒的是,2026年上半年,加密项目因黑客攻击损失了约11亿美元,已确认的漏洞利用数量创下了半年新高。此次事件是一个严峻的提醒:即使是最可靠的工具也可能包含隐藏的缺陷,而风险分散不是奢侈品,而是必需品。

我的结论:Coldcard事件不仅仅是一次技术故障,更是对整个行业的系统性挑战。对硬件钱包的信任已被动摇,只有通过审计透明化和对大额资金强制采用多重签名方案,才能重建这种信任。