硬件钱包史上最大盗窃案:Coldcard遭黑客攻击,用户损失达1.12亿美元

针对Coldcard硬件钱包的大规模攻击已造成损失,目前估计达1778.84 BTC——按当前汇率计算超过1.12亿美元。这是近年来加密资产自主托管领域最严重的事件之一。需要强调的是:8月6日之后已无新的确认入侵案例,这为谨慎乐观提供了依据。
攻击解剖:2021年固件中的错误
我的分析显示,问题根源在于Coinkite公司早在2021年犯下的一个软件错误。固件更新改变了加密熵的生成机制,但由于漏洞,随机数生成器运行异常。设备悄然切换到备用熵源,而该熵源对保护私钥而言严重不足。这是一个典型的“潜伏”漏洞案例:问题存在多年,但利用它需要强大的计算能力,而攻击者直到最近才具备这种能力。
研究人员联系了190名受害者,并确认超过8600个地址上的资金被盗。然而,实际规模可能大得多:考虑到未确认的事件,总损失可能达到2417.35 BTC(约1.53亿美元)。值得注意的是,攻击始于2026年7月30日,攻击者系统性地操作,恢复助记词并将资金转移到受控地址。
线索指向多个攻击者
与最初的预期相反,这不是单人作案。我发现了至少33条独立的活跃痕迹,表明多个团伙同时利用了该漏洞。在已确认的被盗资金中,约1531 BTC仍留在攻击者地址上,而246 BTC已被转移。值得注意的是,其中65%的币经过了CoinJoin交易,这严重阻碍了追踪,另有35%按Peel Chain模式流动——这是一种经典的洗钱方法。
对自主托管叙事的打击
这一事件对自主托管理念本身造成了沉重打击。受害者并非在可疑平台上冒险的新手,而是将硬件钱包视为安全黄金标准的保守用户。攻击开始后,我观察到向交易所的小额转账急剧增加:前四天内有超过22000 BTC流入中心化平台,到8月8日余额达到历史最高点368.3万 BTC。这是恐慌和信任丧失的明显信号。
多重签名成为新常态
值得注意的是,没有任何一起确认的盗窃案发生在受多重签名保护的地址上。Casa和Anchorwatch服务已报告客户数量急剧增长。然而,我同意Unchained联合创始人Dhruv Bansal的观点:问题不在于托管与非托管解决方案的对立,而在于单点故障。无论是交易所、制造商还是用户本身——任何单一环节都会成为脆弱点。
人工智能站在攻击者一边
人工智能的作用值得特别关注。部分攻击者很可能使用了没有网络安全限制的开源中文大语言模型。这是一个令人不安的信号:发现和利用漏洞的能力不仅对研究人员开放,也对犯罪分子开放。鉴于2026年上半年加密项目已因黑客攻击损失约11亿美元,这一事件凸显了重新审视安全方法的必要性。
我的结论:Coldcard攻击不仅仅是一次技术故障,更是对整个行业的系统性挑战。对于至今仍在单签名设备上持有比特币的用户,我强烈建议立即迁移到多重签名解决方案。这一事件表明:即使看起来最可靠的工具也可能隐藏致命缺陷,只有将风险分散到多个独立组件之间,才能实现真正的保护。