最大硬件钱包盗窃案:黑客从Coldcard盗走1778枚BTC

对Coldcard硬件钱包的大规模攻击已导致至少1778.84 BTC的损失——按当前汇率计算约为1.127亿美元。我的同事在Galaxy Research记录到,8月6日之后没有新的已确认攻击案例,但这并不能减轻事件的严重性。
攻击机制:2021年固件中的漏洞
研究人员联系了190名受害者,并确认了超过8600个地址的资金被盗。如果计入未确认的事件,损失可能高达2417.35 BTC,约合1.53亿美元。攻击始于2026年7月30日早晨:攻击者系统地恢复了由易受攻击设备生成的种子短语。
问题的根源在于软件错误。2021年,Coinkite更新了Coldcard固件,改变了加密熵的生成机制。由于该漏洞,随机数生成器运行异常,设备在不知不觉中切换到另一个极其薄弱的熵源。这使得私钥在拥有足够计算能力的情况下容易被重现。问题潜伏多年,但直到现在才显现。
攻击停止与多重线索
Galaxy指出,最后一次确认的攻击链可追溯到8月6日。攻击停止可能归因于用户将资金转移到新地址,或者大部分可获取的币已被盗走。同时,这并非单一黑客所为:至少发现了33条额外的活动痕迹,表明多个团伙同时利用了该漏洞。对于所有仍在单签名Coldcard上持有比特币的人,我强烈建议立即转移资产。
被盗资金的去向
在已确认的1778 BTC中,约1531 BTC仍留在攻击者的地址上,而246 BTC已被转移。值得注意的是,65%的资金经过了CoinJoin交易,增加了追踪难度,而35%则通过典型的洗钱模式Peel Chain。部分币已在中心化交易所和跨链桥上被发现;Galaxy已将地址列表提交给交易所和执法机构。
对自主托管叙事的冲击
这一事件打击了self-custody(自主托管)理念本身。受害者是那些在存储方面最为谨慎的用户:不涉及可疑交易所、高风险DeFi或炒作工具。他们信任硬件钱包作为安全性的黄金标准。攻击开始后,向交易所的小额转账激增:前四天流入超过22000 BTC,到8月8日,交易所余额达到历史最高点368.3万BTC。
多重签名作为应对方案
值得注意的是,没有任何确认的盗窃涉及多重签名地址。Casa和Anchorwatch服务记录了新客户激增,Unchained联合创始人Dhruv Bansal正确地强调:问题不在于托管与非托管解决方案,而在于单点故障。无论是交易所、制造商还是用户本身——任何单一元素都可能成为漏洞。这一事件促使人们重新思考:在多个密钥和独立基础设施组件之间分散风险不再是可选项,而是必需品。
警示信号:攻击者手中的AI
我特别要提到AI的使用。Galaxy很可能将部分攻击与中国开放的LLM(大语言模型)联系起来,这些模型没有严格的网络安全限制。矛盾的是,Bitcoin Red Team的研究人员在检查生态系统代码库时遇到了相反的问题:美国AI公司的限制阻碍了他们使用最强大的模型进行防御。这是一个危险的趋势:发现和利用错误的能力对攻击者来说比防御者更容易获得。
在2026年上半年的背景下,当时加密项目因黑客攻击损失约11亿美元,且漏洞利用数量创下纪录,这一事件再次提醒我们:安全不是静态产品,而是一个持续的过程。我的建议是分散风险,不要依赖单一设备作为万能解决方案。