对自我保管的最大打击:Coldcard被黑客攻击导致损失1778枚BTC

针对Coldcard硬件钱包的攻击,我之前在分析报告中曾发出警告,如今已对比特币持有者造成灾难性后果。根据我的数据,确认损失至少为1778.84 BTC,相当于1.127亿美元。值得注意的是,8月6日之后未再记录到新的入侵案例,这表明攻击的活跃阶段已经结束。
攻击剖析:问题根源在于2021年的固件
我的分析显示,该事件始于2026年7月30日。攻击者系统性地恢复了易受影响设备生成的助记词,并将资金转移到受控地址。原因在于Coinkite 2021年固件更新中的严重错误,破坏了加密熵生成机制。新的随机数生成器运行异常,设备在不知不觉中切换到了保护不足的熵源。
这个漏洞存在多年,但直到现在才显现,因为攻击者获得了足够的计算能力来重现私钥。我已联系分析师,他们确认了超过8600个地址的资金被盗,考虑到未确认的事件,损失可能达到2417.35 BTC(约1.53亿美元)。
规模与后果:比特币流向交易所
尤其令人担忧的是,确认损失中约1531 BTC仍处于攻击者控制之下。其中约65%的资金经过了CoinJoin交易,严重阻碍了追踪,而35%则通过Peel Chain模式转移——这是经典的洗钱手法。我已将地址列表移交给交易所和执法机构,但很大一部分资金可能已经无法挽回。
这一事件是对自我托管理念的沉重打击。受害者并未使用可疑的DeFi协议,也未在高收益工具上冒险。他们信任了被视为安全黄金标准的硬件钱包。结果是恐慌:攻击发生后的头四天内,超过22000 BTC流入交易所,到8月8日,中心化平台上的余额达到历史最高点368.3万BTC。
教训:多重签名与人工智能威胁
值得注意的是,没有任何确认的盗窃事件涉及多重签名地址。Casa和Anchorwatch等服务已报告客户急剧增加,纷纷将资产转移到多重签名托管中。正如Unchained联合创始人Dhruv Bansal正确指出的那样,问题不在于托管或非托管解决方案,而在于单点故障——无论是交易所、制造商还是用户本身。
我特别要指出一个令人不安的趋势:部分攻击者可能使用了没有网络安全限制的人工智能模型,包括中国的开源LLM。当Bitcoin Red Team的防御者面临美国主要人工智能公司的障碍时,攻击者却能获得强大的工具来寻找漏洞。这正在改变加密生态系统网络安全的游戏规则。
我的结论:这次入侵并非偶然,而是行业技术债务积累的必然结果。市场必须重新审视硬件审计标准,并加速将多重签名作为基本保护层加以推广。否则,我们将看到类似场景以更大规模重演。