加密新闻

15.08.2026
17:05

对Coldcard的攻击:超过1700枚BTC被盗,自我托管理念受到动摇

hack

Coldcard硬件钱包的大规模事件比最初预想的要严重得多。在一次有针对性的攻击中,攻击者盗取了至少1778.84枚BTC,约合1.127亿美元。我在Galaxy Research的同事已确认,资金从超过8600个地址被盗,并与190名受害者取得了联系。然而,实际损失可能更高:如果计入未经确认的事件,被盗总量达到2417.35枚BTC——约1.53亿美元。

问题根源:熵生成中的漏洞

攻击最迟于2026年7月30日上午开始。攻击者系统性地恢复了由存在漏洞的Coldcard设备生成的助记词。原因在于Coinkite在2021年更新加密熵机制时引入的固件严重错误。由于该漏洞,随机数生成器运行异常,设备在不知不觉中切换到了对私钥保护不足的熵源。问题存在多年,直到现在才显现,因为攻击者拥有了足够的计算能力来重现密钥。

攻击已停止,但威胁并未消失

最后一条已确认的盗链记录日期为8月6日。此后,新的受害者仍在联系研究人员,但没有进一步的已确认盗窃案例。我认为,这要么是因为用户及时将资金转移到了新地址,要么是因为大部分可获取的币已被盗走。尽管如此,我建议所有仍在单签Coldcard上持有比特币的人立即转移资产。

值得注意的是,这不是单个黑客的行为。Galaxy发现了至少33条独立的活跃痕迹,表明多个攻击团伙同时利用了该漏洞。

被盗资金的去向

在已确认的1778枚BTC中,约1531枚BTC仍留在攻击者的地址上,而246枚BTC已被转移。其中约65%的资金经过了CoinJoin交易,这严重阻碍了追踪。另有35%在区块链上流动,包括Peel Chain模式——大额资金被多次拆分为小额交易。部分币出现在中心化交易所和跨链桥上。Galaxy已将地址列表移交给交易所、合规公司和执法机构。

对自我托管理念的打击

这一事件之所以独特,不在于规模,而在于受害者的画像。受害者并非在可疑平台上冒险的新手。他们是纪律严明的用户,将硬件钱包视为安全性的黄金标准。他们没有使用DeFi协议,也没有追逐收益。结果却是——他们的资金被盗了。

影响已经显现:攻击开始后的头四天,超过22000枚BTC流入交易所,到8月8日,中心化平台上的总余额达到历史最高点368.3万枚BTC。这是恐慌和失去对self-custody信任的明显信号。

多重签名作为解决方案

值得注意的是,没有一起已确认的盗窃案发生在受多重签名保护的地址上。Casa和Anchorwatch服务已报告客户数量急剧增长。Unchained联合创始人Dhruv Bansal正确地指出:问题不在于托管与非托管解决方案,而在于单点故障——无论是交易所、制造商还是用户本身。这一事件促使人们重新思考:在多个密钥和独立组件之间分散风险,这是新的现实。

AI站在攻击者一边

人工智能的作用尤其令人担忧。Galaxy认为,部分攻击者使用了没有网络安全限制的AI模型,包括中国的开源LLM。讽刺的是,Bitcoin Red Team的研究人员在测试生态系统漏洞时遇到了相反的问题:美国AI公司的限制阻碍了他们使用最强大的模型进行防御。这是一个重要信号:寻找和利用错误的能力对攻击者来说比防御者更容易获得。

我的结论:这一事件不仅仅是技术故障,而是对行业的系统性挑战。2026年上半年,加密项目因黑客攻击损失了约11亿美元,而这一案例最鲜明地提醒我们,即使是最可靠的工具也可能包含隐藏的缺陷。Self-custody并未消亡,但它需要新的认知水平——或许,多重签名将成为严肃持有者的事实标准。