最大规模的硬件钱包盗窃案:Coldcard被黑损失2417枚BTC

涉及Coldcard硬件钱包的大规模事件震动了加密货币社区:已确认的攻击损失已达1778.84 BTC,约合1.127亿美元。然而,这只是冰山一角——考虑到未确认的事件,损失可能高达2417.35 BTC,约合1.53亿美元。值得注意的是,自8月6日以来未再记录到新的入侵案例,这表明攻击的活跃阶段可能已经结束。
攻击解剖:2021年固件中的错误
我的分析显示,问题的根源在于Coinkite于2021年发布的固件更新。工程师们改变了加密熵生成机制,但由于软件错误,随机数生成器运行异常。设备悄然切换到备用熵源,而该熵源在保护私钥方面极为薄弱。这使得拥有足够计算能力的攻击者能够重现助记词,并从属于190名受害者的8600多个地址中提取资金。
多方攻击者与资金洗钱
必须强调,这不是单人作案。对交易链的分析揭示了至少33条独立的活动痕迹,表明多个团体协调利用了该漏洞。在被盗资金中,约1531 BTC仍留在攻击者地址上,而246 BTC已被转移。值得注意的是,65%的被盗币经过了CoinJoin混币器,35%通过Peel Chain链式转移,这严重阻碍了追踪。少量资金出现在中心化交易所和跨链桥上,我已将地址列表移交给合规部门和执法机构。
对自我托管叙事的打击
这一事件对非托管存储的理念造成了毁灭性打击。受害者并非追逐热潮的新手用户。他们遵循了最佳实践:使用硬件钱包,避开可疑交易所和DeFi协议。然而,易受攻击设备这一单点故障使他们的所有努力化为乌有。市场反应迅速:攻击开始后的头四天内,超过22,000 BTC流入交易所,总余额达到历史最高的368.3万 BTC。这是恐慌和信任丧失的明显信号。
多重签名作为救赎与AI的角色
值得注意的是,没有一起确认的盗窃案涉及多重签名地址。Casa和Anchorwatch服务报告客户激增,这证实了向风险分散的转变。然而,我认为将此视为托管解决方案对非托管解决方案的胜利是错误的。问题更为深刻:任何单点故障,无论是交易所还是特定制造商,都是危险的。我特别要指出一个令人担忧的方面——攻击者使用AI模型,尤其是中国的开源LLM。这降低了网络犯罪分子的入门门槛,使代码漏洞搜索变得大众化。
我的结论:这次黑客攻击不仅仅是技术故障,而是对整个行业的系统性挑战。它表明,即使是最看似可靠的解决方案也可能包含隐藏的缺陷,这些缺陷会多年后才显现。我建议所有Coldcard用户立即迁移到新地址,并认真考虑将多重签名作为安全标准,而非奢侈品。