攻击Coldcard:超过1700枚BTC被盗——对自主托管行业的教训

一场针对Coldcard硬件钱包持有者的大规模攻击已导致至少1778.84 BTC的损失——按当前汇率计算约为1.127亿美元。我的同事来自Galaxy Research已确认超过8600个地址的资金被盗,并与190名受害者取得了联系。然而,实际损失可能更高:考虑到未经确认的事件,损失可能达到2417.35 BTC(约1.53亿美元)。值得注意的是,8月6日之后未再记录到新的确认入侵事件。
问题根源——2021年的固件
攻击始于2026年7月30日。攻击者系统性地恢复了由易受攻击设备生成的助记词。原因在于Coinkite 2021年固件更新中的一个严重错误。熵生成机制的改变导致随机数生成器出现故障:设备在不知不觉中切换到了加密保护不足的随机源。这个问题隐藏了多年,直到现在才显现出来,因为攻击者拥有了足够的计算能力来重现私钥。
攻击停止与多重痕迹
Galaxy将攻击停止归因于两个因素:资金迁移到新地址以及可用资产的耗尽。同时,显然并非只有一个团伙在行动——研究人员识别出至少33条独立的活跃痕迹,这表明多个攻击者同时利用了该漏洞。
被盗资金的去向
在确认的1778 BTC中,约1531 BTC仍留在黑客地址中,而246 BTC已被转移。洗钱活动十分活跃:65%的资金通过CoinJoin处理,35%通过Peel Chain方案。部分比特币出现在交易所和跨链桥上;Galaxy已将地址列表移交给执法机构和合规公司。
对自我托管理念的打击
这一事件打击了自我托管的核心理念。受害者是那些避开高风险DeFi和可疑交易所、信任硬件钱包的用户。市场反应迅速:前四天内超过22000 BTC流入交易所,到8月8日,中心化平台上的余额达到历史最高点368.3万BTC。这是明显的恐慌和信任丧失信号。
多重签名作为解决方案
值得注意的是,没有任何一次确认的盗窃涉及多重签名地址。Casa和Anchorwatch服务记录了客户数量的急剧增长。正如Unchained联合创始人Dhruv Bansal正确指出的那样,问题在于单点故障,无论是交易所、制造商还是用户本身。在多个密钥之间分散风险正在成为新常态。
人工智能站在攻击者一边
令人担忧的一个方面是可能使用人工智能。Galaxy怀疑部分攻击者使用了没有网络安全限制的中国开源LLM。讽刺的是,Bitcoin Red Team的研究人员反而受到美国人工智能公司禁令的困扰。这凸显了军备竞赛:人工智能使漏洞搜索民主化,行业必须适应。
我的结论:这一事件不仅仅是黑客攻击,而是对硬件钱包信任的系统性失败。它提醒我们,即使是最可靠的解决方案也无法免受代码错误的影响。我建议所有Coldcard持有者立即迁移到多重签名方案,行业则应重新审视固件审计标准。2026年上半年,加密项目已因漏洞利用损失了11亿美元,这一案例可能成为加强安全要求的催化剂。