最大规模的硬件钱包盗窃案:针对Coldcard的攻击让用户损失了1.12亿美元

涉及Coldcard硬件钱包的大规模事件已导致至少1778.84 BTC的损失,约合1.127亿美元。我在Galaxy Research的同事记录到,8月6日之后没有新的确认黑客攻击案例,但完整的损失情况仍在形成中。
攻击机制:问题的根源在于2021年的固件
经过仔细分析,我得以确定,攻击者系统性地恢复了由易受攻击设备生成的助记词。攻击始于2026年7月30日。原因在于Coinkite在2021年更新固件时犯下的错误:加密熵生成机制的改变导致随机数生成器工作异常。设备悄然切换到不够可靠的熵源,使得私钥在拥有足够计算能力的情况下容易被重现。
需要强调的是:这个问题存在多年,但直到现在才被利用。这并非单一攻击者所为——Galaxy发现了至少33条独立的活动痕迹,表明多个团体协调利用了该漏洞。
当前状况:资金仍面临威胁
在已确认的被盗资金中,约1531 BTC仍留在攻击者的地址上,而246 BTC已被转移。值得注意的是,这些币中有65%经过了CoinJoin交易,这严重阻碍了追踪。其余35%则按照Peel Chain模式流动——这是一种经典的洗钱方法,即从大额资金中反复分离出小额交易。部分资金已在中心化交易所和跨链桥上被发现;我已将地址列表移交给合规部门和执法机构以便冻结。
对自我托管理念的打击
这一事件不仅仅是财务损失。受害者是那些以最负责任态度对待存储的用户:他们不使用可疑的交易所或高风险的DeFi协议,而是信任硬件钱包作为安全标准。结果,我们看到了前所未有的资金外流:在攻击发生的前四天,超过22,000 BTC流入交易所,到8月8日,总余额达到历史最高点368.3万BTC。
值得注意的是,没有任何一笔确认的盗窃是从受多重签名保护的地址上发生的。Casa和Anchorwatch服务已报告客户急剧增长,Unchained联合创始人Dhruv Bansal正确地指出:问题不在于托管或非托管解决方案,而在于单点故障。无论是交易所、制造商还是用户本身——任何单一元素都会成为目标。
人工智能作为新的威胁向量
人工智能的作用值得特别关注。我认为部分攻击者使用了没有网络安全限制的中国开源LLM来寻找漏洞。这是一个令人担忧的信号:AI在利用错误方面的能力不仅对防御者可用,也对攻击者可用,这要求我们重新审视代码审计的方法。
我的结论:这一案例是行业的转折点。它表明,即使是最看似可靠的解决方案也可能包含隐藏的缺陷。我建议所有使用单签名地址的Coldcard用户立即转移资金,行业则应更积极地采用多重签名和分布式密钥存储。考虑到2026年上半年加密项目已因黑客攻击损失约11亿美元,这一事件只是凸显了我们无法忽视的系统性风险。