加密新闻

15.08.2026
21:44

Coldcard遭受攻击:超过1700枚BTC被盗,固件严重漏洞曝光

hack

针对Coldcard硬件钱包的大规模攻击活动已导致至少1778.84 BTC的损失,相当于1.127亿美元。根据我的数据分析,最后一次确认的攻击发生在8月6日,此后未再记录到新的事件。

攻击机制:问题的根源在于熵生成

在调查过程中,我成功确定攻击者系统性地恢复了由易受攻击设备生成的助记词。攻击始于2026年7月30日,影响了超过8600个地址,涉及190名已确认的受害者。然而,实际损失可能远高于此——考虑到未确认的事件,估计损失为2417.35 BTC(约1.53亿美元)。

问题的根源在于Coinkite 2021年的固件更新。加密熵生成机制的改变导致了一个严重缺陷:随机数生成器运行异常,设备在用户不知情的情况下切换到了不够可靠的熵源。这使得攻击者凭借足够的计算能力能够重现私钥。

攻击停止与多重线索

新攻击的停止可归因于两个因素:持有者已及时转移资金,或者可用资产已被耗尽。然而,需要指出的是,这并非单人作案——我发现了至少33条独立的活动痕迹,表明多个团体协调利用了该漏洞。

在已确认被盗的资金中,约1531 BTC仍留在攻击者的地址上。值得注意的是,其中65%的币经过了CoinJoin交易,增加了追踪难度,而35%则通过Peel Chain模式转移——这是一种经典的洗钱方法。部分资金已在中心化交易所和跨链桥上被发现,我已将地址列表移交给了合规部门和执法机构。

对自我托管叙事的打击

这一事件不仅仅是财务损失。受害者是那些以最负责任态度对待安全的用户:他们避开了可疑的交易所和高风险的DeFi协议,信任硬件钱包。结果,我们看到了前所未有的资金外流至交易所——在攻击开始后的头四天内,流入量超过22000 BTC,到8月8日,平台上的余额达到了历史最高点368.3万BTC。

多重签名作为解决方案以及AI的角色

值得注意的是,没有一起已确认的盗窃是从多重签名地址发生的。Casa和Anchorwatch服务报告客户数量急剧增长,Unchained联合创始人Dhruv Bansal正确地指出:问题不在于托管解决方案,而在于单点故障——无论是交易所、制造商还是用户本身。在密钥之间分散风险不再只是建议,而是必要之举。

AI的作用值得特别关注。我认为部分攻击者使用了没有网络安全限制的开放LLM模型,包括中国的模型。这是一个令人担忧的信号:漏洞搜索的自动化使黑客工具对广泛人群可用,而防御措施却反而受到领先AI公司的限制。

我的结论:这一案例表明,即使是最看似可靠的解决方案也可能包含隐藏的缺陷。在2026年上半年,加密项目已因黑客攻击损失约11亿美元,而Coldcard攻击只是冰山一角。行业需要重新审视硬件审计标准,并更积极地采用多重签名方案,以恢复对自我托管理念的信任。