加密新闻

16.08.2026
06:00

史上最大规模的冷存储盗窃案:黑客从Coldcard钱包中盗走1700多枚比特币

hack

对Coldcard硬件钱包的大规模攻击已导致至少1778.84 BTC的损失——按当前汇率计算约为1.127亿美元。我的同事在Galaxy Research记录到,新的攻击案例在8月6日后已停止,但这对于受害者来说只是微弱的安慰。

技术背景:熵生成中的错误

在调查过程中,我确定攻击始于2026年7月30日。攻击者系统性地恢复了由易受攻击设备生成的助记词。问题的根源在于Coinkite 2021年的固件更新。加密熵生成机制的改变导致了一个严重缺陷:随机数生成器工作异常,设备在不知不觉中切换到了不足以保护私钥的熵源。

这个缺陷存在了多年,但直到现在才显现,因为攻击者拥有了足够的计算能力来重现密钥。研究人员确认了从超过8600个地址的盗窃行为,并与190名受害者取得了联系。实际损失可能更高——考虑到未经确认的事件,估计为2417.35 BTC(约1.53亿美元)。

攻击者的策略与当前状况

攻击停止,可能是因为持有者已经成功转移了资金,或者可用的资产已被耗尽。然而,这并非单一黑客所为——我发现了至少33条活动痕迹,表明多个团体同时利用了该漏洞。在已确认的1778 BTC中,约1531 BTC仍留在攻击者的地址上。其中65%的资金通过CoinJoin进行了混淆,而35%则按照Peel Chain模式转移——这是一种经典的洗钱技术。部分币种出现在中心化交易所和跨链桥上,地址列表已移交给合规部门和执法机构。

对self-custody理念的打击

尤其令人担忧的是,受害者正是那些最负责任地对待自主存储的用户。他们没有使用高风险的DeFi协议和可疑的交易所,而是信任硬件钱包作为安全性的黄金标准。这一事件对self-custody叙事造成了严重打击:在攻击的前四天,超过22000 BTC流入交易所,到8月8日,总余额达到了历史最高点368.3万BTC。

多重签名与人工智能的作用

值得注意的是,没有任何已确认的盗窃涉及多重签名地址。Casa和Anchorwatch服务记录了客户数量的急剧增长,但正如Unchained联合创始人Dhruv Bansal正确指出的那样,问题更深——这是一个单点故障,无论是交易所、制造商还是用户本身。另一个令人担忧的方面是,可能使用了无限制的AI模型,包括中国的开源LLM,来寻找漏洞。这是一个信号,表明网络安全领域的军备竞赛正在进入一个新阶段。

我的评论:这一事件不仅仅是技术故障,而是对行业的系统性挑战。它证明,即使是最看似可靠的解决方案也可能包含隐藏的缺陷,而对单一设备的信任已成为一种奢侈。转向多重签名和风险分散——这已不再是建议,而是所有持有大量比特币的人的必要条件。