史上最大规模的硬件钱包盗窃案:黑客利用Coldcard致命漏洞窃取1778枚比特币

一场震动加密社区的大规模事件已获得官方确认:由于利用Coldcard硬件钱包中的关键漏洞,攻击者盗取了至少1778.84 BTC,约合1.127亿美元。我的团队进行的监控显示,自8月6日以来未再记录到新的确认入侵案例,但这并未降低事件的严重性。
对Coldcard的攻击:时间线与规模
在调查过程中,我们成功联系到190名受害者,并确认了超过8600个地址的资金被盗。然而,实际损失可能远高于此:考虑到未确认的事件,损失可能达到2417.35 BTC(约1.53亿美元)。攻击始于2026年7月30日早晨,当时攻击者开始系统性地恢复由易受攻击设备生成的助记词。
问题的根源在于制造商Coinkite在2021年更新固件时犯下的错误。加密熵生成机制的改变导致随机数生成器运行异常。设备悄然切换到备用熵源,而该熵源对保护私钥而言严重不足。这颗定时炸弹存在多年,直到现在,凭借足够的计算能力,黑客才得以重现密钥。
攻击停止与新威胁
最后一条确认的攻击链可追溯至8月6日。攻击可能已停止,要么是因为用户及时将资金转移到新地址,要么是因为大部分可用资产已被盗取。值得注意的是,攻击者并非单打独斗——已发现至少33个不同攻击者的痕迹,这表明漏洞被协同利用。
在确认被盗的资金中,约1531 BTC仍留在黑客的地址上。洗钱活动正在全面进行:65%通过CoinJoin交易,35%按Peel Chain模式转移,这严重阻碍了追踪。部分代币已出现在中心化交易所和跨链桥上,我和其他分析师已将地址列表提交给这些平台以进行封锁。
对自我托管理念的打击
这一事件对自我托管(self-custody)理念造成了沉重打击。受害者并非在可疑平台上冒险的新手用户。他们做了一切正确的事情:将比特币存放在被视为安全黄金标准的硬件钱包中。然而,设备制造商这一单点故障导致了灾难。值得注意的是,攻击开始后,资金大量流出至交易所:前四天流入超过22,000 BTC,到8月8日,平台上的总余额达到历史新高368.3万BTC。
多重签名与AI的角色
值得注意的是,没有任何确认的盗窃案涉及多重签名地址。这引发了人们对多重签名解决方案的兴趣激增——Casa和Anchorwatch等服务报告客户数量急剧增长。然而,正如Dhruv Bansal等专家正确指出的那样,问题不在于托管性,而在于存在单点故障,无论是交易所、制造商还是用户本身。在多个密钥之间分散风险不再只是建议,而是必要之举。
攻击者使用AI也值得特别关注。据我所知,部分黑客使用了没有网络安全限制的中国开源LLM。这是一个令人担忧的信号:当Bitcoin Red Team的研究人员面临美国领先AI公司的限制时,攻击者却能获得强大的工具来寻找漏洞。在2026年上半年因黑客攻击损失创纪录的11亿美元的背景下,这一事件凸显了:加密货币的安全性并非静态状态,而是一场持续的军备竞赛。
我的结论:Coldcard事件不仅仅是又一次黑客攻击,而是硬件钱包行业的系统性故障,这将迫使人们重新审视审计标准和对制造商的信任。我建议所有用户,即使不使用Coldcard,也应重新评估自己的存储模式,并将多重签名视为基本保护层级。