最大规模的硬件钱包盗窃案:黑客从Coldcard中盗走超过1700枚比特币

对Coldcard硬件钱包的大规模攻击已导致至少1778.84 BTC的损失,相当于1.127亿美元。根据我进行的数据分析,最后确认的黑客攻击案例可追溯到8月6日,此后未再记录到新的事件。
漏洞本质:隐藏的密钥生成缺陷
在调查过程中,已成功与190名受害者取得联系,并确认超过8600个地址的资金被盗。然而,实际损失可能远高于此:考虑到未经确认的事件,损失估计为2417.35 BTC,约合1.53亿美元。
问题的根源在于2021年出现的一个软件错误。制造商Coinkite更新了固件,改变了加密熵的生成机制。由于该缺陷,随机数生成器运行异常,设备悄然切换到备用熵源,而该熵源对保护私钥而言严重不足。实质上,这一缺陷存在多年,但直到现在,攻击者凭借足够的计算能力才得以重现密钥。
攻击停止与多重痕迹
对交易链的分析显示,最后一次确认的攻击发生在8月6日。新的受害者仍在不断联系,但未发现进一步入侵的痕迹。这要么是因为持有者已及时转移资金,要么是因为可获取的资产已被耗尽。值得注意的是,这并非单一攻击者所为:我识别出至少33条独立的活跃痕迹,表明多个团伙同时利用了该漏洞。
被盗资金的去向
在确认的1778 BTC中,约1531 BTC仍留在黑客控制的地址上,而246 BTC已被转移。其中很大一部分——65%——经过了CoinJoin交易,这严重阻碍了追踪。其余35%则通过Peel Chain模式转移,即从大额资金中反复拆分出小额微交易。少量资金出现在中心化交易所和跨链桥上;相关地址列表已移交给执法机构。
对自主托管理念的打击
该事件的特别悲剧之处在于,受害的恰恰是那些对安全最为负责的人:他们没有使用可疑平台和DeFi协议,而是信任被视为可靠性标杆的硬件钱包。这对自主托管(self-custody)的理念造成了严重打击。值得注意的是,攻击开始后,向交易所转账的数量急剧增加:前四天内流入超过22000 BTC,到8月8日,平台上的总余额达到历史最高点368.3万BTC。
多重签名作为应对方案及AI的角色
一个有趣的副作用是对多重签名钱包兴趣的激增。没有任何一次确认的盗窃发生在受多重签名保护的地址上。Casa和Anchorwatch服务报告客户数量急剧增长。然而,正如Unchained联合创始人Dhruv Bansal正确指出的那样,问题更为深刻:单点故障可能存在于任何地方——从交易所到用户本身。
特别值得关注的是,攻击者可能使用了人工智能。具体来说,这涉及没有严格限制的中国开源LLM。与此同时,Bitcoin Red Team的研究人员反而遇到了美国AI公司的限制,阻碍了他们使用强大模型进行防御。
我的评论:这一事件对整个行业来说是一个警钟。它表明,即使是最初看似最可靠的解决方案也可能包含隐藏的缺陷,这些缺陷会在多年后显现。考虑到2026年上半年加密项目已因黑客攻击损失约11亿美元,我强烈建议用户重新审视自己的存储策略,并考虑通过多重签名来分散风险,而不是依赖单一的硬件钱包。