加密新闻

16.08.2026
05:00

最大规模的硬件钱包盗窃案:黑客从Coldcard中盗走1778枚BTC

hack

涉及Coldcard硬件钱包的大规模事件震动了加密货币社区:攻击者成功窃取了至少1778.84 BTC,相当于1.127亿美元。我的同事在Galaxy Research进行了详细分析,并确认攻击在8月6日之后停止,但这次入侵的后果将在很长一段时间内持续影响整个行业。

Coldcard攻击时间线

研究人员与190名受害者取得了联系,并验证了超过8600个地址的资金被盗。实际规模可能严重得多:考虑到未确认的事件,损失达到2417.35 BTC(约1.53亿美元)。攻击于2026年7月30日上午开始,当时黑客开始系统性地恢复由易受攻击设备生成的助记词。

问题的根源在于Coinkite 2021年固件中的一个错误。制造商更改了加密熵生成机制,但新的随机数生成器运行不正常。设备悄然切换到备用熵源,而该熵源对于保护私钥来说极其薄弱。这个缺陷存在了多年,但直到现在黑客才拥有足够的计算能力来重现密钥。

多个攻击者与被盗资金的去向

重要结论:这不是单人作案。Galaxy发现了至少33条独立的活跃痕迹,表明多个团伙同时利用了该漏洞。在已确认的1778 BTC中,约1531 BTC仍处于攻击者控制之下,而约246 BTC已经被转移。

洗钱过程遵循了经典模式:65%的资金通过CoinJoin交易流转,增加了追踪难度,而35%通过Peel Chain在区块链上移动——这种方法是从大额资金中反复分离出小额微交易。部分比特币出现在中心化交易所和跨链桥上,Galaxy已将地址列表移交给了合规部门和执法机构。

对自我托管叙事的打击

这种情况特别讽刺的是,受害者都是模范用户:他们没有接触可疑交易所,没有使用高风险的DeFi协议,并将资金存储在被视为安全标杆的“硬件”中。这一事件对自我托管理念造成了严重打击。难怪在攻击开始后的头四天里,超过22000 BTC流入交易所,到8月8日,平台上的总余额达到了历史最高点368.3万BTC。

值得注意的是,没有一起已确认的盗窃涉及多重签名地址。Casa和Anchorwatch服务报告称,转向多重签名托管的客户急剧增加。Unchained联合创始人Dhruv Bansal正确地指出:托管服务的胜利与此无关——问题在于单点故障,无论是交易所、制造商还是用户本身。

人工智能作为攻击者的工具

一个令人不安的信号是黑客可能使用了人工智能。Galaxy高度怀疑部分攻击者使用了没有网络安全限制的中国开源LLM模型。与此同时,投入力量检查代码库的Bitcoin Red Team研究人员反而遇到了障碍:美国人工智能公司的限制阻碍了他们使用最强大的模型进行防御。

我的评论:这一事件是对整个行业的警钟。我们太长时间以来一直依赖硬件钱包的“不可攻破性”,却忘记了任何软件都可能包含隐藏的缺陷。Coldcard事件应该成为重新审视安全标准的催化剂:密钥多样化、多重签名和定期固件审计——这不是偏执,而是必要的卫生习惯。考虑到2026年上半年加密项目已因黑客攻击损失约11亿美元,且漏洞利用数量创下纪录,行业是时候采取先发制人的行动,而不是事后应对。