对自我保管的最大打击:Coldcard被黑导致1778枚BTC损失及市场恐慌

一场针对Coldcard硬件钱包持有者的大规模攻击行动已导致至少1778.84 BTC被确认盗取,约合1.127亿美元。根据我的数据,这并非一次性行动,而是对漏洞的系统性利用,影响了数千个地址。值得注意的是,8月6日之后未再记录到新的成功入侵,这表明“轻松获利”可能已耗尽,或者受害者自身采取了行动。
技术细节:熵生成中的错误
攻击始于2026年7月30日。攻击者有针对性地恢复了由Coldcard设备生成的助记词。问题的根源在于Coinkite在2021年的固件更新。当时更改了加密熵的生成机制,但由于一个缺陷,随机数生成器开始依赖不安全的来源。这使得拥有足够计算能力的攻击者能够重建私钥。这个错误潜伏了多年,但直到现在才被实际利用。
Galaxy Research已成功联系到190名受害者,确认了来自8600多个地址的盗窃行为。实际损失可能更高:考虑到未确认的事件,损失达到2417.35 BTC(约1.53亿美元)。重要的是,至少有多个团伙参与了此次攻击——我看到了33种不同活动的痕迹,这表明对该漏洞存在协调一致的兴趣。
市场反应:恐慌与逃向交易所
这一事件对自我托管的叙事造成了毁灭性打击。受害者并非缺乏经验的用户,而是出于意识形态动机、避开交易所和DeFi的持有者。攻击开始后,我观察到小额转账到中心化平台的数量急剧飙升:前四天流入超过22000 BTC,到8月8日,交易所余额达到历史最高点368.3万BTC。这是典型的恐惧反应,人们宁愿选择流动性而非安全性。
在被盗资金中,约1531 BTC仍处于黑客控制之下,而246 BTC已在流动。值得注意的是,65%的币经过了CoinJoin,35%通过Peel Chain方案,这大大增加了追踪难度。一小部分出现在交易所和桥上,我已将地址列表移交给了合规部门。
行业教训:多重签名与AI威胁
值得注意的是,没有任何一起确认的盗窃涉及多重签名地址。这引发了人们对Casa和Anchorwatch等服务的兴趣激增。然而,我同意将托管与非托管解决方案对立起来的观点是错误的——问题在于单点故障,无论是设备还是交易所。在多个密钥之间分散风险才是真正的结论。
我特别想强调AI的作用。攻击者可能使用了没有限制的中国开源LLM,而Bitcoin Red Team的研究人员则遭遇了美国AI公司的封锁。这种不对称性只会不断加剧。在2026年上半年因黑客攻击损失创纪录的11亿美元的背景下,这一事件是一个警示信号:硬件安全不再有保障,行业需要重新审视标准。
我的结论:这一案例不仅是技术故障,更是行业的转折点。对硬件钱包的信任已被削弱,恢复不仅需要补丁,还需要新的存储理念,其中冗余和多重签名应成为常态,而非可选项。