加密新闻

15.08.2026
16:25

最大硬件钱包盗窃案:针对Coldcard的攻击令BTC持有者损失1.53亿美元

hack

针对Coldcard硬件钱包的大规模黑客攻击活动已造成至少1778.84 BTC的损失——按当前汇率计算约为1.127亿美元。这是近年来数字资产自主托管领域最引人注目的事件之一。

对Coldcard的攻击:事件是如何发生的

在调查过程中,我成功确定攻击者系统性地恢复了由存在漏洞的设备生成的助记词。攻击始于2026年7月30日早上,至少持续到8月6日。超过8600个地址受到影响,涉及约190名用户。

问题的根源在于制造商Coinkite在2021年犯下的固件错误。在更新加密熵生成机制时出现了一个漏洞:随机数生成器运行异常,设备在不知不觉中切换到了可靠性极低的熵源。这使得拥有足够计算能力的攻击者能够重现私钥。

新的攻击已停止,但风险依然存在

8月6日之后,未再记录到确认的入侵案例。这要么是因为所有者及时将资金转移到了新地址,要么是因为大部分可获取的币已被盗走。同时,这并非单一黑客所为:我发现了至少33个不同攻击者的痕迹,这表明该漏洞被协调利用。

被盗比特币去向何方

在确认的1778 BTC中,约1531 BTC仍留在攻击者的地址上。其中约65%的资金经过了CoinJoin交易,增加了追踪难度,而35%则通过Peel Chain模式转移用于洗钱。一小部分币出现在中心化交易所和跨链桥上,我已将地址列表提交给这些平台以便封锁。

对自主托管理念的打击

尤其令人担忧的是,受害者是最具安全意识、将硬件钱包视为安全标准的用户。这一事件削弱了人们对self-custody叙事的信任:在攻击发生的前四天,超过22000 BTC流入交易所,截至8月8日,总余额达到历史最高点368.3万BTC。

多重签名与人工智能:新的教训

值得注意的是,没有任何一笔盗窃是从多重签名地址发生的。Casa和Anchorwatch服务记录了客户数量的急剧增长,这证实了在多个密钥之间分散风险是唯一可靠的方法。此外,有理由相信部分攻击者使用了AI模型来寻找漏洞,这使得网络安全变得更加复杂。

我的结论:这一事件不仅仅是技术故障,而是对整个行业的系统性挑战。硬件制造商必须对代码质量负责,而用户是时候放弃单点故障,转向多重签名。与此同时,我建议所有Coldcard用户立即将资金转移到新地址。