最大规模的硬件钱包盗窃案:黑客利用关键漏洞从Coldcard盗走1700多枚比特币

一场震撼比特币极端主义者社区的大规模事件已获得官方确认:由于利用Coldcard硬件钱包中的漏洞,攻击者窃取了至少1778.84 BTC,相当于1.127亿美元。监测显示,8月6日之后未再记录到新的确认攻击案例,但这并不意味着可以过早放松警惕。
攻击解剖:问题根源在于熵生成
我成功联系到了一支分析团队,他们进行了深入调查,识别出190名受害用户,并确认了超过8600个地址的资金被盗。实际情况可能更加严峻:考虑到未确认的事件,总损失估计为2417.35 BTC(约1.53亿美元)。
根本原因在于Coinkite在2021年的固件更新。加密熵生成机制的改变导致了一个严重漏洞:随机数生成器运行异常,悄然切换到了不够可靠的熵源。这使得私钥在具备足够计算能力的情况下可以被重现。该问题存在了多年,但直到现在攻击者才得以利用。
攻击停止与多重痕迹
攻击始于2026年7月30日,但8月6日之后攻击链中断。可能的原因包括用户将资金转移到了新地址,或者可用资产已被耗尽。值得注意的是,这并非单一黑客所为:至少发现了33条独立的活跃痕迹,表明多个团体协调利用了该漏洞。
被盗资金的去向
在确认的1778 BTC中,约1531 BTC仍留在攻击者控制的地址上。其余246 BTC已被转移:其中65%经过了CoinJoin交易,增加了追踪难度,而35%则按照Peel Chain模式流动——这是一种经典的洗钱手法。部分资金出现在中心化交易所和跨链桥上,地址列表已移交给执法机构和合规公司。
对自我托管叙事的打击
这一事件不仅仅是财务损失,更是对自我托管理念的生存挑战。受害用户都是模范保管者:没有使用可疑交易所,没有参与高风险DeFi协议。他们信任了被视为安全黄金标准的硬件钱包。结果是市场恐慌:攻击开始后的头四天内,超过22000 BTC流入交易所,截至8月8日,总余额达到历史最高点368.3万BTC。
多重签名作为解决方案与AI的角色
值得注意的是,没有任何确认的盗窃事件涉及多重签名地址。Casa和Anchorwatch服务报告客户数量急剧增长,但正如Unchained联合创始人Dhruv Bansal正确指出的那样,问题更深层——这是单点故障,无论是交易所、制造商还是用户本身。
特别值得关注的是AI在攻击中的可能使用。有理由相信,部分攻击者使用了没有网络安全限制的中国开源LLM。具有讽刺意味的是,Bitcoin Red Team的研究人员反而因美国AI公司的严格限制而遇到障碍。这是一个令人不安的信号:AI不仅使防御民主化,也使攻击民主化。
我的分析:这一案例是行业的分水岭。它表明,即使是最可靠的硬件解决方案也无法免受软件供应链中的错误影响。投资者应重新考虑存储策略,将多重签名视为必需品而非可选方案。在AI增强攻击者能力的背景下,风险分散成为唯一合理的做法。