最大规模的硬件钱包盗窃案:针对Coldcard的攻击造成1.12亿美元损失

一场针对Coldcard硬件钱包持有者的大规模攻击行动已导致至少1778.84 BTC被盗,约合1.127亿美元。我的分析团队进行的监测显示,8月6日之后未再记录到新的确认攻击案例——攻击者似乎已完成主动攻击阶段。
攻击机制:密钥生成中的漏洞
在调查过程中,我们成功与190名受害者取得联系,并确认了超过8600个地址上的资金被盗。实际损失规模可能更高:考虑到未确认的事件,损失可能达到2417.35 BTC(约1.53亿美元)。问题的根源在于Coinkite在2021年固件中埋下的一个错误。更新改变了熵生成机制,但由于一个缺陷,随机数生成器运行异常,悄然切换到了熵极低的来源。这使得私钥对拥有足够计算能力的攻击者而言变得可预测。
攻击为何停止
新攻击案例的停止可归因于两个因素:部分用户已成功将资金转移到新地址,而剩余可获取的金额已被提取。需要强调的是:这并非单一黑客所为。我发现了至少33个不同攻击者的痕迹,这表明漏洞被协调利用或并行利用。对于所有仍将比特币存放在单签Coldcard钱包中的人,我强烈建议立即迁移到新钱包。
洗钱与市场反应
在已确认被盗的资金中,约1531 BTC仍留在攻击者地址上,而246 BTC已被转移。其中很大一部分——65%——通过CoinJoin混淆了交易痕迹,其余35%则按照典型的洗钱模式Peel Chain进行流动。少量资金出现在交易所和跨链桥上;地址列表已移交给合规部门和执法机构。
该事件对自我托管的叙事造成了严重打击。受害者是纪律严明的用户,他们避开了高风险的DeFi工具。恐慌引发了资金涌入交易所:前四天流入超过22000 BTC,到8月8日余额达到历史最高点368.3万BTC。
经验与教训
值得注意的是,没有一笔盗窃是从多签地址发生的。Casa和Anchorwatch服务记录了客户数量的急剧增长,这证实了向风险分散的转变。然而,正如Unchained联合创始人Dhruv Bansal正确指出的那样,问题更为深层次——这是单点故障,无论是交易所、制造商还是用户本身。另外需要特别指出的是,攻击者可能使用了AI模型,这降低了网络犯罪分子的入门门槛。
我的分析:这起事件对整个行业来说是一个警示信号。即使是硬件钱包的“黄金标准”也因一个代码错误而变得脆弱。投资者应重新审视存储策略,优先选择多签方案,而制造商则应加强对加密组件的审计。2026年上半年,黑客攻击造成的损失已达11亿美元,而当前事件只会加剧这一令人担忧的趋势。