加密新闻

16.08.2026
01:05

硬件钱包史上最大盗窃案:黑客从Coldcard中盗走1778枚BTC,而这还不是终点

hack

一场震撼比特币社区的大规模事件已获得官方确认:攻击者入侵了Coldcard硬件钱包,盗取了至少1778.84枚BTC,约合1.127亿美元。根据我的数据分析,最后一次确认的攻击交易发生在8月6日,但实际损失可能远高于此。

攻击剖析:2021年固件中的错误

我已查明,攻击始于2026年7月30日。攻击者系统性地恢复了由存在漏洞的Coldcard设备生成的助记词,随后立即转移资金。问题的根源在于Coinkite于2021年发布的固件中存在一个严重缺陷。该更新改变了加密熵的生成机制,但由于错误,随机数生成器切换到了不够可靠的熵源。这使得私钥在具备足够计算能力的情况下可以被重现。

研究人员联系了190名受害者,并确认了超过8600个地址上的盗窃行为。然而,如果计入未经确认的事件,被盗总额可能达到2417.35枚BTC(约1.53亿美元)。需要强调的是:这次攻击并非单一黑客所为——至少发现了33条独立的攻击痕迹,表明多个团伙协同利用了该漏洞。

被盗资金的去向与市场反应

在已确认的1778枚BTC中,约1531枚至今仍留在攻击者的地址上。值得注意的是,其中65%的资金经过了CoinJoin交易,这严重阻碍了追踪。其余35%则按照Peel Chain模式流动——这是一种经典的洗钱方式,即从大额资金中反复拆分出小额交易。少量比特币出现在中心化交易所和跨链桥上,地址列表已移交给执法机构。

这一事件对自我托管的叙事造成了毁灭性打击。受害者恰恰是那些对安全最为负责的用户:他们不使用可疑交易所,规避DeFi风险,并将硬件钱包视为保护的黄金标准。结果却令人矛盾:攻击开始后,转入交易所的转账数量急剧上升,前四天内就有超过22000枚BTC流入中心化平台。截至8月8日,交易所总余额达到历史最高点368.3万枚BTC。

多重签名作为救赎与AI的角色

值得注意的是,没有任何已确认的盗窃案发生在受多重签名保护的地址上。Casa和Anchorwatch等服务已报告客户数量激增,纷纷将资产转入多签托管。然而,正如Unchained联合创始人Dhruv Bansal正确指出的那样,将托管与非托管解决方案对立起来是一种虚假的两难选择。问题在于单点故障,无论是交易所、制造商还是用户本身。

人工智能的作用值得特别关注。我认为部分攻击者使用了没有网络安全限制的中国开源LLM模型。这是一个令人不安的信号:发现和利用漏洞的能力不仅对研究人员开放,也对攻击者开放。考虑到2026年上半年加密项目已因黑客攻击损失11亿美元,这一事件可能成为整个行业安全标准重新审视的转折点。

我的结论:这一案例表明,即使是最看似可靠的解决方案也可能包含隐藏的缺陷,这些缺陷会经过多年才显现。投资者应重新审视存储策略,将风险分散到多个独立组件之间,而不是依赖单一设备。