最大规模的硬件钱包盗窃案:Coldcard漏洞让BTC持有者损失1.12亿美元

Coldcard硬件钱包的大规模安全事件震动了加密货币社区:攻击者至少盗取了1778.84枚BTC,约合1.127亿美元。根据我对调查数据的分析,此次攻击波及超过8600个地址,而这远非终点——考虑到未经确认的事件,实际损失可能高达2417.35枚BTC(约1.53亿美元)。
问题根源:熵生成中的隐藏漏洞
攻击始于2026年7月30日,黑客系统性地恢复了由易受攻击设备生成的助记词。原因在于Coinkite早在2021年就植入固件的一个错误。该更新改变了加密熵的生成机制,但由于漏洞,随机数生成器运行异常,悄然切换到了对私钥保护严重不足的源。问题存在多年,直到如今随着算力的提升才被利用。
值得注意的是,8月6日之后未再记录到新的确认攻击。这要么是因为用户及时转移了资金,要么是因为大部分可获取的资产已被盗走。但我必须强调:仍在单签Coldcard上持有BTC的用户应立即迁移到新地址。
线索指向多个攻击者
这并非单一攻击者所为。我的分析发现了至少33条独立的活跃痕迹,表明多个团伙协同利用了该漏洞。在已确认的1778枚BTC中,约1531枚仍留在黑客控制的地址上,而246枚已被转移。值得注意的是,65%的资金通过CoinJoin交易流转,增加了追踪难度,而35%则通过Peel Chain模式——一种经典的洗钱手法。
对自我托管理念的冲击
该事件直击自主存储概念的核心。受害者并非缺乏经验的用户,而是那些有意避开交易所和DeFi风险、信赖硬件钱包的人。这引发了恐慌:头四天内就有超过22000枚BTC流入交易所,截至8月8日,中心化平台的余额达到历史最高的368.3万枚BTC。
多重签名作为救赎
值得注意的是,没有任何确认的盗窃事件涉及多签地址。Casa和Anchorwatch等服务已报告客户数量激增。然而,正如Unchained联合创始人Dhruv Bansal所言,问题更为深层次——无论是交易所、制造商还是用户自身,都存在单点故障。在多个密钥之间分散风险不再是建议,而是必需。
人工智能的作用也值得关注:部分攻击者可能使用了没有网络安全限制的中国开源大语言模型,这使得漏洞挖掘对广泛人群变得触手可及。在2026年上半年因黑客攻击损失创纪录的11亿美元的背景下,这一事件对整个行业敲响了警钟。
我的专家观点:这一事件是转折点。它证明即使是硬件存储的“黄金标准”也无法免受隐藏缺陷的影响。投资者应重新审视策略:多重签名和密钥分散不是偏执,而是新现实中的基本卫生习惯——在这个现实中,AI既增强了防御,也增强了攻击。