加密新闻

16.08.2026
03:00

最大硬件钱包盗窃案:针对Coldcard的攻击令BTC持有者损失1.12亿美元

hack

一场震撼自托管社区的大规模事件,导致至少1778.84 BTC的损失——按当前汇率约合1.127亿美元。这是一次针对Coldcard硬件钱包的系统性攻击,影响了全球数千名用户。

问题根源:熵生成错误

攻击始于2026年7月30日,当时攻击者开始系统性地恢复由存在漏洞的设备生成的助记词。原因在于Coinkite于2021年发布的固件中存在一个严重缺陷。更新后,加密熵生成机制运行异常,设备在用户不知情的情况下切换到不够可靠的随机源。这使得拥有足够计算能力的攻击者能够重现数年内生成的私钥。

损失规模与攻击者活动

根据我的数据,研究人员已确认从超过8600个地址发生盗窃,并与190名受害者取得联系。然而,实际损失可能更高:考虑到未确认的事件,估计损失为2417.35 BTC(约1.53亿美元)。值得注意的是,最后一次确认的攻击发生在8月6日——此后未再记录到新的入侵案例。可能的原因是,要么持有者及时转移了资金,要么大部分可获取的币已被盗走。

线索指向多个团伙

重要结论:这不是单人作案。我发现了至少33条独立的活动痕迹,表明多个攻击者同时利用了该漏洞。在被盗资金中,约1531 BTC仍留在受控地址中,约246 BTC已被转移。其中65%通过CoinJoin混币器,35%通过Peel Chain方案,这严重阻碍了追踪工作。

对自托管叙事的打击

该事件对冷存储理念造成了毁灭性打击。受害者并非在可疑平台上冒险的新手用户。他们使用的是被视为安全黄金标准的硬件钱包。攻击开始后,我观察到资金大量外流:前四天内,超过22000 BTC流入交易所,到8月8日,总余额达到历史最高点368.3万BTC。

多重签名作为救星与AI的警示信号

值得注意的是,没有任何一次确认的盗窃发生在多重签名地址上。这引发了对此类解决方案的兴趣激增:Casa和Anchorwatch服务报告客户增长。然而,正如Unchained联合创始人正确指出的那样,问题更为深层次——单点故障可能出现在任何地方,从交易所到硬件制造商。

特别令人担忧的是攻击者可能使用人工智能。部分团伙可能使用了没有网络安全限制的中国开源LLM。这凸显了军备竞赛:在美国模型受到限制的同时,攻击者却能获得强大的工具来寻找漏洞。

我的分析:这一事件不仅是技术故障,更是对整个行业的系统性挑战。它表明,即使是最可靠的硬件也可能存在隐藏缺陷,对单一设备的信任已成为过时的观念。未来几年,我们将看到向多重签名解决方案和更严格的固件审计标准的加速转变。对于BTC持有者来说,这是一个教训:风险分散不是可选项,而是必需品。