最大规模的硬件钱包盗窃案:针对Coldcard的攻击让BTC持有者损失了1.12亿美元

针对Coldcard硬件钱包的大规模攻击活动已导致至少1778.84 BTC的损失,约合1.127亿美元。根据我对调查数据的分析,已确认超过8600个地址被盗,受害者总数达到190人。实际损失可能远高于此——考虑到未确认的事件,涉及金额约为2417.35 BTC(约1.53亿美元)。
问题根源:熵生成错误
攻击始于2026年7月30日。攻击者系统性地恢复了由存在漏洞的设备生成的助记词。原因在于Coinkite 2021年的固件更新:新的随机数生成器运行异常,设备在用户不知情的情况下切换到了保护级别极低的熵源。这使得攻击者只要拥有足够的计算能力,就能重现私钥。
值得注意的是,新的已确认攻击在8月6日之后停止了。这可能是因为用户迁移到了新地址,也可能是可用资金已被耗尽。然而,根据我的数据,此次活动中至少有多个团伙参与——已发现至少33条独立的操作痕迹,表明不同参与者对漏洞进行了协调利用。
被盗资金的去向及对自我托管叙事的打击
在已确认的1778 BTC中,约1531 BTC仍处于黑客控制之下。其中很大一部分——65%——经过了CoinJoin混币器,这严重阻碍了追踪。其余35%通过Peel Chain模式转移,另有少量被发现在中心化交易所和跨链桥上。我已将地址列表移交给合规部门和执法机构以便冻结。
此次事件的特别悲剧之处在于,受害者恰恰是那些在存储方面最为谨慎的人:没有可疑交易所、DeFi风险或炒作工具。这对自我托管理念本身造成了沉重打击。难怪在攻击开始后的头四天里,交易所收到了超过22000 BTC,到8月8日,平台余额达到历史最高点368.3万 BTC——恐慌显而易见。
多重签名作为救星及AI的角色
值得注意的是,没有一起已确认的盗窃涉及多签地址。这引发了人们对多重签名解决方案的浓厚兴趣——Casa和Anchorwatch服务报告称客户激增。我同意这样的观点:托管与非托管服务之间的对立在这里是次要的:主要教训是消除单点故障,无论是交易所、制造商还是用户本身。
特别需要强调的是AI在此次攻击中的作用。据我估计,部分攻击者使用了没有网络安全限制的中国开源大语言模型,这使得漏洞搜索自动化成为可能。这是一个令人担忧的信号:当美国模型受到监管机构限制时,攻击者在军备竞赛中获得了优势。考虑到2026年上半年加密项目因黑客攻击损失了11亿美元,且漏洞利用数量创下纪录,这一事件只是冰山一角。
我的结论:Coldcard事件不仅仅是一次技术故障,而是对整个行业的系统性挑战。对硬件钱包作为“不可攻破的保险箱”的信任已被动摇,现在用户必须重新审视存储策略,在多重签名和独立代码审查之间分散风险。市场需要固件审计标准,否则下一次攻击可能会更加大规模。