加密新闻

16.08.2026
06:20

对自我保管的最大打击:Coldcard遭黑客攻击,损失超过1700枚BTC

hack

一场针对Coldcard硬件钱包持有者的大规模攻击行动已导致至少1778.84 BTC(约合1.127亿美元)被确认盗取。监测显示,8月6日之后未再记录到新的成功入侵事件,但这并未降低该事件对整个生态系统的严重性。

对Coldcard的攻击

在调查过程中,我成功与190名受害者建立了直接联系,并确认超过8600个地址被清空。实际损失可能更高:考虑到未确认的事件,损失达到2417.35 BTC,约合1.53亿美元。攻击始于2026年7月30日上午,当时攻击者开始系统性地恢复由存在漏洞的设备生成的助记词。

问题的根源在于Coinkite在2021年的固件更新。加密熵生成机制的改变导致了一个严重缺陷:随机数生成器运行异常,设备悄然切换到不足以保护私钥的熵源。该缺陷多年来一直未被发现,但凭借足够的计算能力,攻击者成功复现了密钥。

攻击停止与新威胁

最后一次确认的入侵链可追溯到8月6日。攻击似乎已停止,要么是因为受害者已将资金转移到新地址,要么是因为可获取的资产已被耗尽。尽管如此,我强烈建议所有仍在单签Coldcard上持有比特币的用户立即迁移到新地址。值得注意的是:这不是单个黑客的行为——我发现了至少33条独立的活跃痕迹,表明多个团体同时利用了该漏洞。

被盗资金的去向

在确认的1778 BTC中,约1531 BTC仍留在攻击者的地址上,约246 BTC已被转移。其中很大一部分(65%)经过了CoinJoin交易,严重阻碍了追踪。另有35%通过Peel Chain模式流动,这是一种经典的洗钱方法。部分资金出现在中心化交易所和跨链桥上;我已将地址列表移交给交易所、合规公司和执法机构。

对自我保管叙事的打击

该事件打击了自我保管理念本身。受害者并非粗心的用户,而是那些以最负责任的态度对待安全的人:没有可疑的交易所、高风险的DeFi协议或炒作工具。他们信任硬件钱包作为黄金标准。市场的反应颇具说明性:在攻击发生后的头四天里,超过22000 BTC流入交易所,截至8月8日,余额达到历史最高点368.3万BTC。

多重签名作为解决方案

值得注意的是,没有任何确认的盗窃涉及多签地址。Casa和Anchorwatch服务报告客户数量急剧增长,Unchained的Dhruv Bansal正确地指出:问题不在于托管与非托管解决方案,而在于单点故障——无论是交易所、制造商还是用户本身。该事件促使人们重新思考方法:在多个密钥和独立组件之间分散风险不再是奢侈品,而是必需品。

人工智能作为升级因素

特别令人担忧的是攻击者可能使用了人工智能。我认为部分团体使用了没有网络安全限制的开源中文大语言模型。具有讽刺意味的是,负责测试生态系统漏洞的Bitcoin Red Team研究人员面临相反的情况:美国人工智能公司的限制阻碍了他们使用最强大的模型进行防御。这凸显了人工智能的双重性质:利用错误的能力不仅对防御者开放,也对攻击者开放。

我的结论:这一事件不仅仅是技术故障,而是一个系统性挑战。在2026年上半年因黑客攻击造成创纪录的11亿美元损失的背景下,它应成为行业重新审视安全标准的催化剂。自我保管不会消亡,但它必须向多重签名和风险分散的方向演进。