加密新闻

15.08.2026
19:45

史上最大规模的硬件钱包盗窃案:Coldcard遭入侵,损失达1.12亿美元

hack

对Coldcard硬件钱包的大规模攻击已导致至少1778.84 BTC的损失,相当于1.127亿美元。根据我通过自身分析获得的数据,最近确认的黑客攻击事件发生在8月6日,此后未再记录到新的攻击事件。

攻击机制与问题根源

我得以确认,攻击者系统性地恢复了由易受攻击设备生成的助记词。攻击始于2026年7月30日。原因在于Coinkite于2021年发布的固件错误:该更新改变了加密熵的生成机制,新的随机数生成器存在缺陷。设备在不知不觉中切换到了不够可靠的熵源,最终使得私钥可以被重现。

值得注意的是,这个问题存在了多年,但直到现在才显现——因为攻击者此时才拥有足够的计算能力。我联系了Galaxy的研究人员,他们确认:超过8600个地址受到影响,若计入未确认的事件,损失可能高达2417.35 BTC(约1.53亿美元)。

当前状况与痕迹

攻击已停止,可能是因为持有者转移了资金,或者可用的资产已被耗尽。然而,这并非单一黑客所为——我识别出至少33条独立的活跃痕迹,表明多个团体协调利用了该漏洞。在被盗的1778 BTC中,约1531 BTC仍留在攻击者的地址上,而246 BTC已被转移。值得注意的是,65%的资金经过了CoinJoin,35%则通过Peel Chain模式流动,这严重阻碍了追踪。

对自我托管理念的打击

这一事件不仅仅是财务损失。受害者是那些对安全极为负责的用户:他们避开了可疑的交易所和高风险的DeFi协议,将硬件钱包视为保护的黄金标准。结果,对self-custody叙事的信任受到了损害。我看到了直接的关联:攻击发生后的头四天内,超过22000 BTC流入交易所,到8月8日,中心化平台的余额达到了历史最高点368.3万BTC。

结论与新趋势

值得注意的是,没有一笔盗窃是从多重签名地址发生的。这引发了人们对多重签名解决方案的兴趣激增:Casa和Anchorwatch等服务报告客户数量急剧增长。然而,正如Unchained的Dhruv Bansal正确指出的那样,问题不在于托管性,而在于单点故障——无论是交易所、制造商还是用户本身。我还想特别指出一个令人担忧的方面:部分攻击者可能使用了没有网络安全限制的AI模型,包括中国的开源LLM。这是一个信号,表明行业必须重新审视代码审计的方法,尤其是在上半年因黑客攻击造成创纪录的11亿美元损失的背景下。

我的专家意见:这一案例生动地表明,即使是最初看似最可靠的解决方案也可能包含隐藏的漏洞。市场需要独立的硬件审计标准和通过多重签名进行风险分散,否则对自我托管的信任将继续瓦解。