对自我托管的最大打击:黑客从Coldcard硬件钱包中盗取了1700多枚BTC

针对Coldcard硬件钱包的大规模攻击活动已造成至少1778.84 BTC的损失——按当前汇率计算,相当于1.127亿美元。根据我的数据分析,最后一次确认的攻击发生在8月6日,此后未再记录到新的攻击事件。
攻击细节与问题根源
调查过程中,我们成功与190名受害者取得联系,并确认了超过8600个地址上的资金被盗。然而,实际损失可能远高于此:考虑到未确认的事件,被盗总额估计为2417.35 BTC(约1.53亿美元)。攻击始于2026年7月30日早晨,当时攻击者系统性地恢复了由存在漏洞的设备生成的助记词。
问题的根源在于Coinkite公司在2021年犯下的软件错误。固件更新后,加密熵生成机制被修改,但由于一个漏洞,随机数生成器运行异常,悄然切换到了不够可靠的熵源。这使得私钥在拥有足够算力的情况下可以被重现——这个问题存在了多年,但直到现在才显现出来。
攻击停止与多重线索
Galaxy Research推测,攻击停止有两个原因:要么易受攻击的钱包持有者已及时将资金转移到新地址,要么大部分可获取的资产已被盗走。值得注意的是,这并非单一攻击者所为——至少发现了33条额外的活动痕迹,表明多个攻击者同时利用了该漏洞。
被盗资金的去向
在确认的1778 BTC中,约1531 BTC仍留在黑客的地址上,约246 BTC已被转移。大部分资金——约65%——经过了CoinJoin交易,这严重阻碍了追踪。其余35%继续在区块链上流通,包括用于洗钱的Peel Chain模式。少量资金出现在中心化交易所和跨链桥上,地址列表已移交给执法机构。
对自我托管理念的冲击
这起事件尤为令人痛心,因为受害者是那些在存储方面最为谨慎的用户:他们没有使用可疑的交易所或高风险的DeFi协议,而是信任硬件钱包——这一被视为安全黄金标准的方式。结果,对自我托管叙事的信任受到了动摇:在攻击开始后的头四天里,超过22000 BTC流入交易所,平台上的总余额达到了历史最高点368.3万BTC。
多重签名的兴起与AI的作用
值得注意的是,没有一起确认的盗窃案来自受多重签名保护的地址。Casa和Anchorwatch服务已报告客户数量急剧增长。正如Unchained联合创始人Dhruv Bansal正确指出的那样,问题不在于托管解决方案,而在于单点故障——无论是交易所、制造商还是用户本身。另外值得一提的是,攻击者可能使用了AI模型,包括中国的开源LLM,这凸显了寻找漏洞的工具日益普及。
我的评论:这起事件对整个行业来说是一个警示信号。在2026年上半年因黑客攻击造成创纪录的11亿美元损失的背景下,Coldcard攻击表明,即使是最初看起来最可靠的解决方案也可能包含隐藏的缺陷。投资者应重新审视存储方式,将风险分散到多个密钥和独立组件之间,而不是依赖单一设备。