加密新闻

16.08.2026
03:20

最大硬件钱包盗窃案:针对Coldcard的攻击令用户损失1.12亿美元

hack

针对Coldcard硬件钱包的大规模黑客攻击活动已导致至少1778.84 BTC的损失,相当于1.127亿美元。我的数据分析显示,这是行业历史上针对自托管设备最严重的攻击之一。

攻击机制:熵生成中的错误

攻击者自2026年7月30日起,系统性地恢复了由易受攻击设备创建的助记词。问题的根源在于Coinkite 2021年的固件更新,该更新改变了加密熵的生成机制。由于这个漏洞,随机数生成器运行异常,悄然切换到保护私钥能力严重不足的熵源。

尤其值得注意的是,这个问题存在了多年,但直到现在才显现——随着攻击者计算能力的提升,他们能够重现私钥。这对整个行业来说是一个警示信号:硬件中的漏洞可能潜伏多年。

规模与影响

研究人员已确认超过8600个地址被盗,并与190名受害者取得了联系。考虑到未确认的事件,实际损失可能达到2417.35 BTC(约1.53亿美元)。攻击在8月6日后停止,但被盗资金中约有1531 BTC仍处于攻击者控制之下。值得注意的是,65%的被盗代币经过了CoinJoin交易,35%通过Peel Chain方案,这严重阻碍了追踪工作。

对自托管理念的打击

这一事件对self-custody理念造成了毁灭性打击。受害者并非缺乏经验的用户,而是那些对存储最为负责的人:不涉及可疑交易所、高风险DeFi协议或炒作工具。他们信任硬件钱包作为安全性的黄金标准。结果是大规模外流:在攻击发生后的头四天,超过22000 BTC流入交易所,截至8月8日,中心化平台上的总余额达到历史最高点368.3万BTC。

多重签名作为解决方案与AI的角色

值得注意的是,没有一起确认的盗窃事件来自受多重签名保护的地址。Casa和Anchorwatch服务已经报告客户数量急剧增长。然而,正如Unchained联合创始人Dhruv Bansal正确指出的那样,问题更为深层次——无论是交易所、制造商还是用户本身,都存在单点故障。另一个令人担忧的方面是,攻击者可能使用了没有网络安全限制的中国开源LLM,这扩大了AI时代的威胁范围。

我的结论:这一事件不仅仅是技术故障,更是对行业的系统性挑战。不能再依赖单一设备,转向多重签名方案不是趋势,而是必要之举。2026年上半年,加密项目已因黑客攻击损失约11亿美元,这一案例再次证实:安全需要在各个层面分散风险。