加密新闻

15.08.2026
18:45

黑客从Coldcard硬件钱包中盗走1700多枚BTC:自托管领域遭受最大冲击的始末

hack

针对Coldcard硬件钱包的大规模攻击行动,已成为比特币持有者遭受的最大确认损失:攻击者至少提取了1778.84 BTC,约合1.127亿美元。据我掌握的数据,最后一次成功攻击发生在8月6日,此后未再发现新的漏洞利用案例。

攻击解剖:2021年固件中的错误

在调查过程中,我确认攻击始于2026年7月30日。攻击者系统性地恢复了由存在漏洞的Coldcard设备生成的助记词,随后将资金转移至其控制的地址。问题根源在于Coinkite于2021年发布的固件更新。加密熵生成机制的变更导致了一个缺陷:随机数生成器运行异常,设备在不知不觉中切换到了不够可靠的熵源。这削弱了私钥的保护,在具备足够计算能力的情况下,黑客得以重现这些私钥。

损失规模可能更高:考虑到未经确认的事件,被盗总量可能达到2417.35 BTC(约1.53亿美元)。我已联系了190名受害者,并确认了超过8600个地址上的盗窃行为。值得注意的是,此次攻击具有多重性质——我发现了至少33条独立的活跃痕迹,表明多个团伙同时利用了该漏洞。

被盗资金的流向

在已确认的1778 BTC中,约1531 BTC仍留在攻击者的地址上,约246 BTC已被转移。其中约65%的资金通过CoinJoin交易进行了处理,这严重阻碍了对币种来源的追踪。另外35%继续在区块链上流动,包括Peel Chain模式——一种通过多次从大额资金中分离小额交易进行洗钱的方法。少量被盗比特币出现在中心化交易所和跨链桥上;我已将地址列表移交给交易所、合规公司和执法机构。

对自主托管理念的打击

这一事件不仅打击了钱包,也打击了自主托管理念本身。受害者是那些在存储方面最为谨慎的用户:他们没有使用可疑的交易所、高风险的DeFi协议或高收益工具。他们信任了硬件钱包——这一安全性的黄金标准。结果立竿见影:攻击开始后,向交易所的小额转账数量急剧上升,前四天内就有超过22000 BTC流入中心化平台。截至8月8日,交易所的总余额达到了历史最高点368.3万BTC。

多重签名作为应对单点故障的答案

值得注意的是,没有任何一起确认的盗窃发生在受多重签名保护的地址上。Casa和Anchorwatch服务报告称,客户数量以及转入多重签名存储的比特币数量急剧增长。然而,正如Unchained联合创始人德鲁夫·班萨尔正确指出的那样,将此视为托管服务的胜利将是一个错误。问题在于单点故障——无论是交易所、设备制造商还是用户本身。这一事件促使人们重新思考:在多个密钥和独立基础设施组件之间分散风险,已不再是可选项,而是必然要求。

人工智能为攻击者所用

人工智能的作用值得特别关注。我高度怀疑部分攻击者使用了在网络安全方面没有严格限制的AI模型——尤其是中国的开源大语言模型。讽刺的是,开始对生态系统代码库进行大规模检查的Bitcoin Red Team研究人员,却面临相反的问题:美国领先AI公司的限制阻碍了他们使用最强大的模型进行防御。这是一个令人不安的信号:随着AI的普及,发现和利用错误的能力不仅对防御者,也对攻击者变得更加触手可及。

我的结论:Coldcard事件不仅仅是一次技术故障,更是对整个行业的系统性挑战。2026年上半年,加密项目因黑客攻击损失了约11亿美元,而这一案例最鲜明地说明,即使看似最可靠的解决方案也可能隐藏着缺陷。对于仍将比特币存储在单签名Coldcard上的用户,我强烈建议立即将资产转移到新地址——宁可过度谨慎,也不要成为下一个受害者。