加密新闻

16.08.2026
04:40

最大规模的硬件钱包盗窃案:黑客从Coldcard中盗走1778枚BTC

hack

一场针对Coldcard硬件钱包用户的大规模攻击行动已造成至少1778.84 BTC的损失——按当前汇率计算约为1.127亿美元。根据我对调查过程中获得数据的分析,攻击者的活动高峰期出现在7月底至8月初,自8月6日之后未再发现新的已确认事件。

攻击机制:熵生成中的漏洞

在与190名受害者的沟通过程中,我确认了超过8600个地址上的资金被盗。然而,实际规模可能要大得多:考虑到未确认的事件,损失估计为2417.35 BTC,约合1.53亿美元。

问题的根源在于Coinkite在2021年更新固件时犯下的一个错误。加密熵生成机制的改变导致随机数生成器工作异常。设备在不知不觉中切换到了不完整的熵源,这使得私钥在拥有足够计算能力的情况下可以被重现。本质上,这一缺陷存在了多年,但直到现在才被利用。

攻击已停止,但威胁依然存在

对交易链的分析显示,最后一次确认的攻击发生在8月6日。攻击停止可能因为用户已将资金转移到新地址,或者可用的资产已被耗尽。尽管如此,我强烈建议单签名Coldcard用户立即将比特币转移到新地址。

需要指出的是,并非只有一个攻击者。我发现了至少33条独立的活动痕迹,这表明多个团伙协调利用了该漏洞。

被盗资金的去向

在已确认的1778 BTC中,约1531 BTC仍留在攻击者的地址上。约246 BTC已被转移,其中65%经过了CoinJoin交易,增加了追踪难度。另有35%按照Peel Chain模式流动——这是一种经典的洗钱方式,即从大额资金中分离出小额交易。还有一小部分出现在中心化交易所和跨链桥上;地址列表已移交给合规部门和执法机构。

对自我托管理念的打击

这一事件尤其令人痛心,因为受害者都是模范用户:他们没有使用可疑的交易所或高风险的DeFi协议,而是信任硬件钱包作为安全标杆。结果,我们看到了恐慌:在攻击开始后的头四天里,超过22000 BTC流入交易所,到8月8日,总余额达到历史最高点368.3万BTC。

多重签名作为解决方案及AI的角色

值得注意的是,没有一起已确认的盗窃涉及多重签名地址。Casa和Anchorwatch服务报告客户数量急剧增长,这证实了在多个密钥之间分散风险正在成为新常态。正如Unchained联合创始人Dhruv Bansal正确指出的那样,问题不在于托管解决方案,而在于单点故障——无论是交易所、制造商还是用户本身。

我特别要指出一个令人担忧的信号:部分攻击者可能使用了无限制的AI模型——尤其是中国的开源LLM。这凸显了寻找漏洞的工具不仅对防御者可用,对攻击者同样触手可及。在2026年上半年因黑客攻击造成创纪录的11亿美元损失的背景下,这一事件是一个严峻的提醒:即使看起来最可靠的解决方案也可能存在隐藏的缺陷。

我的结论:Coldcard事件不仅仅是一次技术故障,而是对整个行业的系统性挑战。不能再依赖单一的硬件钱包;未来属于采用多重签名和定期代码审计的混合方案。