最大规模的硬件钱包盗窃案:Coldcard漏洞令BTC持有者损失1.12亿美元

Coldcard硬件钱包的大规模事件震惊了整个社区:攻击者从这些设备生成的地址中盗取了至少1778.84 BTC(约1.127亿美元)。我的团队进行的监控证实,8月6日之后未再记录到新的成功攻击,但这并非令人安心的理由——实际损失可能要高得多。
问题根源:熵生成中的致命漏洞
攻击最迟于2026年7月30日上午开始。攻击者系统性地恢复了在易受攻击的Coldcard设备上生成的助记词。原因在于Coinkite 2021年的固件更新:加密熵机制的改变导致随机数生成器运行异常。设备悄然切换到备用熵源,而该熵源对于保护私钥而言极其薄弱。
该问题存在多年,但直到现在,随着计算能力的提升,才变得可利用。我已联系了190名受害者,并确认了超过8600个地址的资金被盗。如果计入未经确认的事件,损失可能达到2417.35 BTC(约1.53亿美元)。
攻击为何停止以及幕后黑手是谁
新攻击的停止有两个原因:部分持有者成功撤出了资金,而剩余的币已被盗走。但必须强调——这不是单个黑客所为。我发现了至少33条独立的活跃痕迹,表明多个团伙同时利用了该漏洞。
在已确认被盗的资金中,约1531 BTC仍留在攻击者的地址上。其中65%经过了CoinJoin混币器,35%通过Peel Chain方案,这严重增加了追踪难度。部分币已在交易所和跨链桥上出现;我已将地址列表移交给合规部门和执法机构。
对self-custody理念的打击
这一事件直击自主存储的核心。受害者并非在可疑平台上冒险的新手,而是信任硬件钱包作为安全黄金标准的纪律性用户。结果是恐慌:攻击后的头四天内,超过22000 BTC流入交易所,中心化平台的余额在8月8日达到历史最高点368.3万BTC。
值得注意的是,没有任何一笔盗窃发生在多重签名地址上。Casa和Anchorwatch服务报告客户急剧增长。然而,正如Unchained联合创始人Dhruv Bansal正确指出的那样,问题不在于托管方与非托管方,而在于单点故障——无论是交易所、制造商还是用户本身。
人工智能站在邪恶一方
令人担忧的信号是攻击者可能使用了人工智能。部分黑客似乎使用了没有网络安全限制的中国开源LLM。与此同时,Bitcoin Red Team的研究人员面临相反的问题:美国AI公司的禁令阻碍了他们使用最强大的模型进行防御。这是一场军备竞赛,攻击者占据了优势。
我的结论:Coldcard事件并非一次性错误,而是对行业的系统性挑战。对单一设备的信任是安全幻觉。通过多重签名和独立组件分散风险不是偏执,而是必要之举。考虑到2026年上半年加密项目因黑客攻击损失约11亿美元,且漏洞利用数量创下纪录,此案应成为重新审视安全标准的催化剂。分散存储资金——这是在人工智能让代码错误人人可用的时代生存的唯一途径。