加密新闻

15.08.2026
21:05

攻击Coldcard:随机数生成器漏洞如何导致1.12亿美元BTC损失

hack

针对Coldcard硬件钱包用户的大规模攻击行动,成为近年来比特币自主托管领域最严重的安全事件。根据我的数据,已确认的损失至少为1778.84 BTC,约合1.127亿美元,但实际损失可能远高于此——考虑到未确认的事件,损失可能高达2417.35 BTC(约1.53亿美元)。

问题根源:2021年固件中的错误

攻击始于2026年7月30日,当时攻击者系统性地恢复了由存在漏洞的设备生成的助记词。原因在于Coinkite于2021年发布的固件更新。由于新随机数生成器中的缺陷,设备在用户不知情的情况下切换到了备用的熵源,而该熵源在保护私钥方面存在严重不足。

这个问题存在了多年,但直到现在,随着计算能力的提升,攻击者才得以重现私钥。需要强调的是:这不是单一黑客所为。Galaxy Research发现了至少33条独立的活动痕迹,表明多个团体协同利用了该漏洞。

当前状况与资金流动

最近一次确认的攻击发生在8月6日,此后未再记录到新的入侵事件。然而,在被盗资金中,约1531 BTC仍留在攻击者的地址上,而246 BTC已被转移。值得注意的是,65%的被盗代币经过了CoinJoin交易,增加了追踪难度,而35%则通过Peel Chain方案进行洗钱。

对自主托管叙事的打击

这一事件不仅仅是财务损失。受害者是自主托管的典范支持者:他们不使用可疑的交易所或DeFi协议,而是信任硬件钱包作为安全标杆。结果,对这一模式的信任受到动摇:在攻击发生后的头四天里,超过22000 BTC流入交易所,到8月8日,中心化平台上的余额达到了历史最高点368.3万BTC。

多重签名作为解决方案及AI的角色

值得注意的是,没有任何一起确认的盗窃涉及多重签名地址。Casa和Anchorwatch服务报告客户数量急剧增长,这证实了在多个密钥之间分散风险正成为新的安全标准。与此同时,Galaxy指出一个令人担忧的趋势——部分攻击者使用AI模型来寻找漏洞,这使得此类利用手段对网络犯罪分子更加触手可及。

我的结论:这一事件对整个行业敲响了警钟。即使是最可靠的硬件也无法避免软件错误,而单点故障——无论是设备还是交易所——都带来灾难性风险。投资者应重新审视存储方式,不仅要分散资产,还要分散安全基础设施。