加密新闻

15.08.2026
15:40

最大规模的硬件钱包盗窃案:黑客从存在漏洞的Coldcard中盗走超过1700枚BTC

hack

针对Coldcard硬件钱包的大规模攻击,已成为自我托管加密资产领域最严重的安全事件。根据我的数据,攻击者成功窃取了至少1778.84枚BTC,约合1.127亿美元。同时,从目前情况看,这波攻击浪潮似乎已经停止:8月6日之后,未再记录到新的已确认漏洞利用案例。

问题根源——2021年的固件

在调查过程中,我们成功联系到了190名受害者,并确认了超过8600个地址上的资金被盗。然而,实际损失可能远不止于此:如果加上未确认的事件,被盗总量可能达到2417.35枚BTC(约1.53亿美元)。

攻击始于2026年7月30日。攻击者系统性地恢复了由存在漏洞的设备生成的助记词。原因在于Coinkite在2021年更新固件时犯下的一个错误。加密熵生成机制的改变导致随机数生成器运行异常:设备在用户不知情的情况下切换到了熵源,而该熵源的强度远不足以保护私钥。这个问题存在了多年,直到现在,随着计算能力的提升,才变得可以被利用。

攻击已停止,但比特币尚未追回

攻击停止可能因为用户已经撤出了资金,或者可用的资产已被耗尽。但这并不意味着威胁已经过去:对于使用单签Coldcard的用户,我强烈建议立即将资金转移到新地址。这并非单一黑客所为——目前已发现至少33条额外的活动痕迹,表明多个团伙在协同行动。

在已确认被盗的资金中,约有1531枚BTC仍留在攻击者的地址上。大约246枚BTC已被转移,其中65%通过CoinJoin交易,增加了追踪难度,35%则通过Peel Chain模式,这是一种常用于洗钱的方案。部分币种已出现在中心化交易所和跨链桥上;相关地址列表已提交给合规部门和执法机构。

对自我托管理念的冲击

此次事件的悲剧性在于,受害者恰恰是那些对安全最为负责的人:他们不使用可疑平台和DeFi协议,而是信任被视为安全标杆的“硬件设备”。这对自我托管理念造成了沉重打击。攻击开始后,出现了向交易所转账的激增:前四天流入超过22000枚BTC,到8月8日,平台上的总余额达到了历史最高点368.3万枚BTC。

多重签名作为解决方案与AI的警示信号

值得注意的是,没有任何一起已确认的盗窃案发生在多重签名地址上。这引发了人们对多签解决方案的强烈兴趣——Casa和Anchorwatch等服务报告了显著的客户增长。然而,正如Unchained联合创始人Dhruv Bansal正确指出的那样,托管与非托管解决方案的对立是次要的。根本问题在于单点故障,无论是交易所、设备制造商还是用户本身。在多个密钥之间分散风险,才是唯一合理的路径。

另外令人担忧的是,攻击者可能使用了人工智能:部分黑客可能使用了没有网络安全限制的中国开源LLM。这凸显了一个令人不安的趋势:漏洞搜索工具不仅对防御者开放,也对攻击者开放。在2026年上半年因黑客攻击造成创纪录的11亿美元损失的背景下,这一事件是一个严峻的提醒:即使是最“安全”的解决方案也需要重新审视。

我的结论:Coldcard事件不仅仅是一次技术故障,更是对整个行业的系统性挑战。对硬件钱包的信任已被动摇,只有通过代码透明化和大规模采用多重签名才能恢复。投资者应重新审视自己的存储策略,不要依赖单一的“防弹”设备。