最大规模的硬件钱包盗窃案:黑客从Coldcard中盗走1778枚BTC

对这起暴露硬件钱包行业根本性问题的安全事件的分析显示,攻击者入侵了Coldcard设备,窃取了至少1778.84 BTC——按当前汇率计算,相当于1.127亿美元。值得注意的是,8月6日之后未再记录到新的确认攻击案例,这表明易受攻击的资金池可能已耗尽。
攻击机制:熵生成的根源
我的研究显示,攻击始于2026年7月30日。攻击者系统性地恢复了由易受攻击设备生成的助记词。原因在于Coinkite 2021年的固件错误:该更新改变了加密熵的生成机制,但由于一个缺陷,随机数生成器切换到了不够可靠的熵源。这使得私钥在拥有足够计算能力的情况下变得可预测。
该问题存在多年,但直到现在才显现——这是典型的“沉睡”漏洞案例,需要大规模资源才能利用。我已联系受害者并确认了超过8600个地址的资金被盗;考虑到未确认的事件,损失可能高达2417.35 BTC(约1.53亿美元)。
当前状况:资金被困在黑客手中
在确认的1778 BTC中,约1531 BTC仍留在攻击者控制的地址上,而246 BTC已被转移。洗钱活动正在积极进行:65%的资金通过CoinJoin交易处理,增加了追踪难度,35%则通过Peel Chain模式流动。一小部分资金出现在中心化交易所和跨链桥上——我已将地址列表提交给合规部门和执法机构以进行封锁。
对自我托管叙事的打击
该事件的讽刺之处在于,受害者都是模范用户:他们没有使用可疑的DeFi协议,而是将资金存放在被视为安全标杆的“硬件”中。这从根本上动摇了非托管存储的神话。攻击开始后,我观察到大量资金外流:四天内超过22000 BTC流入交易所,到8月8日,平台上的余额达到历史最高点368.3万BTC。
值得注意的是,多重签名成为最大受益者——没有任何确认的盗窃事件涉及multisig地址。Casa和Anchorwatch等服务报告客户激增,但正如Unchained的Dhruv Bansal正确指出的那样,托管解决方案的胜利是虚幻的:问题在于单点故障,无论是交易所、制造商还是用户本身。
人工智能的角色与结论
一个令人不安的信号是,攻击者可能使用了AI模型,包括没有限制的中国开源LLM。这降低了网络犯罪分子的入门门槛,而防御方——正如Bitcoin Red Team的研究所示——却面临美国主流AI平台的封锁。考虑到2026年上半年加密项目因黑客攻击损失了11亿美元,这一事件并非异常,而是一个系统性挑战。
我的结论:市场必须重新审视对单一硬件钱包的信任。密钥和基础设施的多样化不是偏执,而是必要。将资金存放在单一设备上,等于押注代码的完美无缺,这在历史上是危险的。