最大规模的硬件钱包盗窃案:针对Coldcard的攻击令用户损失1.53亿美元

针对Coldcard硬件钱包的大规模攻击活动已造成至少1778.84 BTC的损失,约合1.127亿美元。然而,这只是已确认的损失部分。考虑到尚未验证的事件,被盗资金总额可能达到2417.35 BTC——约1.53亿美元。值得注意的是,8月6日之后未再记录到新的已确认攻击。
问题根源——熵生成错误
我的分析表明,此次攻击之所以成为可能,是因为Coinkite公司早在2021年就植入固件的一个根本性缺陷。该更新改变了加密熵的生成机制,但由于软件错误,随机数生成器无法正常工作。设备悄然切换到备用熵源,而该熵源对于保护私钥而言严重不足。
攻击者从2026年7月30日开始系统性地恢复助记词。凭借足够的计算能力,他们成功复制了在易受攻击设备上创建的私钥。研究人员联系了190名受害者,并确认超过8600个地址被盗。值得注意的是,这并非单个黑客所为——已发现至少33个独立攻击者同时利用该漏洞的痕迹。
被盗资金流向何处
在已确认的1778 BTC中,约1531 BTC仍留在攻击者地址上,而246 BTC已被转移。其中很大一部分——65%——通过CoinJoin交易转移,这严重阻碍了追踪。其余35%则按照Peel Chain方案转移——这是一种经典的洗钱技术,即从大额资金中反复拆分出小额交易。少量资金出现在中心化交易所和跨链桥上,地址列表已移交给执法机构。
对自我托管理念的打击
这一事件对加密社区尤为痛心,因为受害者都是模范用户。他们没有使用可疑的DeFi协议,没有追逐高收益,而是将硬件钱包视为安全黄金标准。此次攻击对自我托管的叙事造成了沉重打击:攻击开始后,资金大量涌入交易所——前四天流入超过22000 BTC,总余额达到历史最高点的368.3万BTC。
多重签名作为救赎
值得注意的是,没有任何一起已确认的盗窃案发生在受多重签名保护的地址上。这引发了人们对多签解决方案的兴趣激增——Casa和Anchorwatch等服务商客户数量急剧增长。然而,我认为这里的核心教训更为深刻:问题不在于硬件钱包本身,而在于单点故障。无论是交易所、制造商还是用户本人——风险集中始终是危险的。在独立组件之间分散密钥不再只是建议,而是必要之举。
人工智能的作用也值得特别关注。部分攻击者可能使用了无网络安全限制的AI模型,包括中国的开源LLM。这是一个令人担忧的信号:漏洞搜索能力不仅为防御者所用,也为攻击者所用。在2026年上半年因黑客攻击造成创纪录的11亿美元损失的背景下,这一事件应成为行业重新审视安全方法的催化剂。