加密新闻

15.08.2026
20:05

最大规模的硬件钱包盗窃案:黑客从Coldcard中盗走超过1700枚比特币

hack

一场针对Coldcard硬件钱包持有者的大规模攻击行动已造成至少1778.84 BTC的损失,约合1.127亿美元。从最新数据来看,攻击的活跃阶段已经结束:8月6日之后未再记录到新的确认事件。这是近年来对自托管资产行业最严重的打击之一。

攻击时间线与规模

我得以确认,研究团队已联系了190名受害者,并核实了超过8600个地址上的资金被盗情况。然而,实际损失可能远高于此:考虑到未确认的事件,被盗总额可能达到2417.35 BTC,约合1.53亿美元。攻击最迟于2026年7月30日上午启动,当时攻击者开始系统性地恢复由存在漏洞的设备生成的助记词。

问题根源——2021年固件漏洞

原因在于制造商Coinkite犯下的一个错误。2021年固件更新后,加密熵生成机制被修改,但由于一个漏洞,随机数生成器运行异常。设备悄然切换到备用熵源,而该熵源对于保护私钥而言极其薄弱。这个问题存在了多年,但直到现在才显现:凭借足够的计算能力,攻击者能够重现在这些钱包上生成的密钥。

攻击已停止,但资金正在流向暗处

新攻击的停止可归因于两个因素:部分用户已及时将资产转移到新地址,而剩余资金很可能已被盗走。此外,攻击者并非单打独斗——我发现了至少33个不同攻击者的痕迹,他们同时利用了该漏洞。在已确认的1778 BTC中,约1531 BTC仍留在攻击者的地址上。其余约246 BTC已被转移:65%通过CoinJoin混币器,35%通过Peel Chain方案,这严重阻碍了追踪。

对自托管叙事的打击

这一事件尤为令人痛心,因为受害者并非新手,而是那些避开交易所和DeFi风险的保守用户。他们信任了被视为安全标杆的“硬件设备”。市场反应迅速:前四天内,超过22000 BTC流入交易所,到8月8日,平台总余额达到历史最高点368.3万 BTC。值得注意的是,没有任何一起确认的盗窃涉及多重签名地址——这引发了人们对Casa和Anchorwatch多签解决方案的浓厚兴趣。

人工智能成为攻击者的新武器

人工智能的作用值得特别关注。部分攻击者可能使用了没有网络安全限制的开放中国大语言模型。这是一个令人担忧的信号:发现和利用漏洞的能力正变得对广泛人群开放。值得注意的是,Bitcoin Red Team的研究人员反而遇到了美国AI公司的限制问题,这阻碍了他们使用最强大的模型进行防御。

我的分析:这一事件不仅仅是技术故障,而是对整个自托管理念的系统性挑战。依赖单一硬件钱包会形成单点故障,无论是制造商、固件还是人为因素。市场已经在用行动支持多重签名和风险分散,我预计这一趋势将进一步加强。但最重要的教训是——即使“黄金标准”的安全措施,如果没有冗余备份,也可能变得脆弱。