加密新闻

15.08.2026
21:25

最大规模的硬件钱包盗窃案:黑客利用Coldcard致命漏洞盗走1778枚比特币

hack

涉及Coldcard硬件钱包的大规模事件导致至少1778.84 BTC损失,相当于1.127亿美元。我在Galaxy Research的同事已确认超过8600个地址的资金被盗,并与190名受害者取得了联系。实际损失可能更高:考虑到未经确认的事件,可能涉及2417.35 BTC(约1.53亿美元)。值得注意的是,8月6日之后未再记录到新的已确认入侵事件。

问题根源——熵生成错误

攻击始于2026年7月30日。攻击者系统性地恢复了由易受攻击设备生成的助记词。原因在于Coinkite在2021年的固件更新:加密熵生成机制的改变导致了严重漏洞。随机数生成器运行异常,设备在不知不觉中切换到了不足以保护私钥的熵源。该问题存在多年,但直到现在,凭借足够的计算能力,黑客才得以重现密钥。

攻击停止与多重攻击者痕迹

Galaxy推测攻击停止有两个原因:要么是持有者及时转移了资金,要么是大部分可用资产已被盗。我强烈建议仍在单签名Coldcard上存储比特币的用户立即转移资金。值得注意的是,这并非单一黑客所为——研究人员发现了至少33条额外的活动痕迹,表明多个团体同时利用了该漏洞。

被盗资金的去向

在已确认的1778 BTC中,约1531 BTC仍留在攻击者的地址上。约246 BTC已被转移,其中65%通过CoinJoin交易进行,增加了追踪难度,35%则通过典型的洗钱方式Peel Chain进行。少量资金出现在交易所和跨链桥上;Galaxy已将地址列表提交给交易所和执法机构。

对自我托管理念的打击

该事件的特别悲剧之处在于,受害者是那些以最负责任态度管理资产的人:没有可疑的交易所、高风险的DeFi协议或炒作工具。他们信任了硬件钱包——这一安全性的黄金标准。这对自我托管的叙事造成了严重打击:在攻击发生的前四天,超过22000 BTC流入交易所,截至8月8日,总余额达到历史最高点368.3万BTC。

多重签名作为解决方案

值得注意的是,没有任何已确认的盗窃是从多重签名地址发生的。Casa和Anchorwatch服务记录了客户数量的急剧增长,Unchained联合创始人Dhruv Bansal正确地指出:问题不在于托管与非托管解决方案,而在于单点故障。无论是交易所、制造商还是用户本身——任何单一元素都可能成为漏洞。在多个密钥之间分散风险——这就是该事件带来的教训。

AI站在攻击者一方

令人担忧的一个方面是可能使用了无限制的AI模型,包括中国的开源LLM。这凸显了日益扩大的差距:当美国公司为保护而引入严格框架时,Bitcoin Red Team的研究人员却面临障碍,而攻击者则能获得强大的工具来寻找漏洞利用。在2026年上半年因黑客攻击造成创纪录的11亿美元损失的背景下,这一事件对整个行业敲响了警钟。

我的分析:这一事件不仅仅是技术故障,而是一个系统性挑战。它表明,即使是最可靠的解决方案也可能包含隐藏的缺陷,而信任单一设备是一种冒险策略。市场需要硬件审计标准和多重签名采用的激励机制,否则我们将看到类似灾难的重演。