加密新闻

15.08.2026
23:25

对Coldcard的攻击:被盗超过1700枚BTC,而这只是冰山一角

hack

一场针对Coldcard硬件钱包持有者的大规模攻击行动,演变成了今年加密资产自托管领域最严重的事件。根据我的数据,已确认的损失至少为1778.84 BTC,相当于1.127亿美元。然而,实际情况更为严峻:考虑到未经确认的事件,损失可能高达2417.35 BTC,约合1.53亿美元。

密钥生成中的系统性故障

攻击始于2026年7月30日。攻击者有针对性地恢复了由Coldcard设备生成的助记词,并将资金转移到自己的地址。问题的根源在于Coinkite在2021年发布的固件更新。熵生成机制的改变导致了一个严重错误:随机数生成器运行异常,设备在用户不知情的情况下切换到了不够可靠的熵源。这使得攻击者能够在拥有足够算力的情况下重现私钥。

需要强调的是:该漏洞存在多年,但直到现在才显现。最后一次确认的攻击发生在8月6日,此后未再记录到新的入侵事件。可能是持有者及时撤出了资金,或者黑客已经耗尽了可用的资金池。此外,这并非单一攻击者所为——我至少看到了33条并行的活动痕迹,这表明多个团伙对漏洞进行了协调利用。

被盗资金的去向

在已确认的1778 BTC中,约有1531 BTC仍处于黑客的控制之下。大约246 BTC已被转移,其中65%通过CoinJoin交易完成,这严重阻碍了追踪。其余35%则按照Peel Chain模式流动——这是一种经典的洗钱技术,即从大额资金中分离出小额交易。部分资金出现在中心化交易所和跨链桥上,我已将地址列表移交给了合规部门和执法机构。

对自托管理念的冲击

这一事件打击了“不是你的密钥,就不是你的币”这一理念的核心。受害者并非在可疑平台上冒险的新手。他们使用的是被视为安全标杆的硬件钱包。结果是恐慌:在攻击发生后的头四天里,超过22000 BTC涌入交易所,到8月8日,中心化平台上的余额达到了历史最高的368.3万 BTC。

值得注意的是,没有任何一起确认的盗窃涉及多重签名地址。像Casa和Anchorwatch这样的服务报告客户数量急剧增长。然而,我同意这样一种观点:将托管与非托管解决方案对立起来是一种错误的二分法。问题在于单点故障,无论是交易所、制造商还是用户本身。在多个密钥和独立组件之间分散风险,才是唯一合理的出路。

人工智能作为升级因素

我还要特别指出攻击者可能使用了人工智能。部分团伙似乎使用了没有严格网络安全限制的中国开源大语言模型。这是一个令人担忧的信号:当美国AI公司引入限制时,Bitcoin Red Team的研究人员却面临相反的问题——他们缺乏强大的模型来进行防御。在AI普及的时代,漏洞挖掘不仅对防御者开放,也对攻击者开放。

我的结论:这一事件并非一次性错误,而是对整个行业的系统性挑战。在2026年上半年因黑客攻击造成创纪录的11亿美元损失的背景下,Coldcard攻击表明:安全不是静态的产品,而是一个持续审计和适应的过程。投资者应重新审视自己的存储方案,而制造商则应在黑客行动之前投资于独立的代码审查。