加密新闻

16.08.2026
05:40

最大硬件钱包盗窃案:Coldcard漏洞致用户损失1.12亿美元

hack

Coldcard硬件钱包的大规模安全事件导致至少1778.84 BTC损失——按当前汇率计算,相当于1.127亿美元。我在Galaxy Research的同事进行了详细分析,并确认8月6日之后再无新的攻击案例。

攻击时间线与问题根源

攻击始于2026年7月30日。攻击者系统性地恢复了易受攻击设备生成的助记词,并将资金转移至其控制的地址。研究人员通过与190名受害者联系,确认了超过8600个地址被盗。实际损失可能更高:考虑到未经确认的事件,被盗金额估计为2417.35 BTC(约1.53亿美元)。

原因在于Coinkite在2021年更新固件时犯下的错误。密码学熵生成机制的改变导致随机数生成器运行异常。设备悄然切换到备用熵源,而该熵源对保护私钥而言严重不足。问题存在多年,但直到现在攻击才得以实施——攻击者需要大量计算资源来重现密钥。

攻击终止与多重痕迹

最后一条已确认的攻击链可追溯至8月6日。攻击停止的原因要么是持有者及时转移了资金,要么是可利用的资产已被耗尽。值得注意的是,实施攻击的不止一人,而是至少多个攻击者——Galaxy发现了33条独立的活动痕迹,表明该漏洞被并行利用。

被盗资金的去向

在已确认的1778 BTC中,约1531 BTC仍留在攻击者地址中。约246 BTC已被转移,其中65%通过CoinJoin交易(增加追踪难度),35%按Peel Chain模式流动——这是一种通过小额交易洗钱的经典方法。部分资金出现在中心化交易所和跨链桥上;Galaxy已将地址列表移交给交易所、合规公司和执法机构。

对自我托管理念的冲击

该事件打击了自我托管的核心叙事。受害者是那些对安全极为负责的用户:他们不使用可疑的交易所或DeFi协议,而是信任硬件钱包作为安全标杆。攻击开始后,向交易所的转账激增:前四天流入超过22000 BTC,到8月8日,平台上的总余额达到历史最高点368.3万BTC。

多重签名作为解决方案

值得注意的是,没有任何已确认的盗窃案涉及多重签名地址。Casa和Anchorwatch服务报告客户数量和转账金额急剧增长。Unchained联合创始人Dhruv Bansal正确地指出:问题不在于托管服务,而在于单点故障——无论是交易所、制造商还是用户本身。该事件促使人们重新审视存储方式,倾向于将风险分散到多个密钥之间。

AI在攻击中的角色

值得特别关注的是AI的可能使用。Galaxy推测,部分攻击者使用了没有网络安全限制的中国开源LLM。讽刺的是,负责测试生态系统漏洞的Bitcoin Red Team研究人员遇到了相反的问题——美国AI公司的限制阻碍了他们使用强大的模型进行防御。这凸显了AI的双重性:它既是防御工具,也是攻击工具。

我的评论:这一事件对整个行业敲响了警钟。即使是最受信任的硬件钱包也无法免受代码错误的影响,而考虑到2026年上半年加密项目因黑客攻击损失了11亿美元,显而易见:安全需要的不是对单一设备的盲目信任,而是多层次策略。我建议所有Coldcard持有者立即迁移到新地址,并认真考虑将多重签名作为大额资金的标准配置。