最大规模的硬件钱包盗窃案:针对Coldcard的攻击令BTC持有者损失1.12亿美元

一场针对Coldcard硬件钱包持有者的大规模攻击行动造成了至少1778.84 BTC的损失——按当前汇率计算约为1.127亿美元。从最新数据来看,黑客攻击浪潮已经停止:8月6日之后未再记录到新的确认事件,但这并不能减轻事件的严重性。
攻击时间线:如何攻破“坚不可摧”的钱包
我的分析显示,攻击最迟于2026年7月30日上午开始。攻击者系统性地恢复了由存在漏洞的Coldcard设备生成的助记词,并将资金转移到自己的地址。调查过程中,我们成功联系到190名受害者,并确认了超过8600个地址的资金被盗。实际损失可能更高:考虑到未确认的事件,涉及金额达2417.35 BTC,约合1.53亿美元。
问题的根源在于制造商Coinkite早在2021年犯下的固件错误。更新时改变了加密熵的生成机制,但由于漏洞,随机数生成器运行异常。设备悄然切换到备用熵源,而该熵源对于保护私钥而言极其薄弱。该缺陷存在多年,但直到现在才显现,因为攻击者获得了足够的计算能力来重现密钥。
线索指向多个黑客组织
值得注意的是,这次攻击背后似乎并非单一黑客。我发现了至少33条独立的活跃痕迹,表明多个攻击者同时利用了该漏洞。在确认被盗的1778 BTC中,约1531 BTC仍留在黑客控制的地址上,而246 BTC已被转移。约65%的资金经过了CoinJoin交易,增加了追踪难度,35%则通过典型的Peel Chain洗钱方案。部分币种出现在中心化交易所和跨链桥上,地址列表已移交给执法机构和合规公司。
对自我托管理念的打击
这一事件不仅打击了钱包,也打击了自我托管的概念本身。受害者并非在可疑平台上冒险的粗心用户。他们做了一切“正确”的事情:将比特币存放在被视为安全黄金标准的硬件钱包中。攻击开始后,我观察到向交易所转账的急剧增加:前四天内有超过22000 BTC流入,截至8月8日,平台上的总余额达到历史最高点368.3万BTC。
值得注意的是,没有任何确认的盗窃涉及多重签名地址。这引发了人们对multisig解决方案的兴趣激增——Casa和Anchorwatch等服务记录了客户数量的急剧增长。然而,正如Unchained联合创始人德鲁夫·班萨尔正确指出的那样,托管与非托管服务的对立在这里是次要的。主要问题是单点故障,无论是交易所、硬件制造商还是用户本身。
人工智能作为新的威胁因素
我特别要指出一个令人担忧的趋势:部分攻击者可能使用了没有网络安全限制的AI模型,包括中国的开源LLM。这凸显了漏洞搜索工具不仅可供研究人员使用,也可供攻击者使用。在2026年上半年创纪录的11亿美元损失背景下(此前已有报道),这一案例是一个鲜明的提醒:即使是最可靠的解决方案也需要持续审计。
我的结论:Coldcard事件不仅仅是又一次黑客攻击,而是硬件安全信任链中的系统性故障。我强烈建议存在漏洞的单签名钱包持有者立即将资金转移到新地址,最好使用多重签名。市场正在进入一个时代,在独立组件之间分散风险不再是奢侈品,而是必需品。