最大规模的硬件钱包盗窃案:黑客从Coldcard中盗走超过1700枚BTC

针对Coldcard硬件钱包的大规模攻击已导致至少1778.84 BTC的损失,相当于1.127亿美元。我的分析团队进行的监控显示,8月6日之后新的已确认黑客攻击案例已停止,但损失的全貌尚不清晰。
攻击机制:问题根源在于2021年的固件
在调查过程中,我们成功与190名受害者取得联系,并确认了超过8600个地址的资金被盗。如果考虑未确认的事件,实际被盗金额可能达到2417.35 BTC,约合1.53亿美元。攻击始于2026年7月30日,当时攻击者系统性地恢复了由易受攻击设备生成的助记词。
原因在于制造商Coinkite在2021年更新固件时犯下的错误。加密熵生成机制的改变导致随机数生成器工作异常。设备在不知不觉中切换到了不充分的熵源,使得私钥在拥有足够计算能力的情况下容易被重现。这个问题存在了多年,但直到现在才被攻击者利用。
攻击者的策略与资金的当前状态
需要强调的是,这不是单一黑客所为。分析发现了至少33条独立的行动痕迹,表明多个团体协调利用了该漏洞。在已确认的1778 BTC中,约1531 BTC仍留在攻击者的地址上。值得注意的是,65%的被盗资金经过了CoinJoin交易,这严重阻碍了追踪,另外35%则按照Peel Chain模式转移——这是一种经典的洗钱方法,即从大额资金中反复分离出小额交易。
部分比特币已在中心化交易所和跨链桥上被发现。地址列表已移交给合规部门、交易所和执法机构,以便进行封锁和调查。
对自我托管叙事的打击
这一事件不仅仅是财务损失。受害者正是那些对安全最为负责的用户:他们不使用可疑的交易所,避开高风险的DeFi协议,并将硬件钱包视为保护的黄金标准。现在,自我托管原则本身受到了严峻考验。攻击开始后,资金大量涌入交易所:前四天流入超过22000 BTC,到8月8日,平台上的总余额达到了历史最高点368.3万BTC。
多重签名作为解决方案及AI的角色
值得注意的是,没有任何一起已确认的盗窃案发生在受多重签名保护的地址上。Casa和Anchorwatch服务报告称,将资产转移到多重签名存储的客户数量急剧增加。正如Unchained联合创始人Dhruv Bansal正确指出的那样,问题不在于托管与非托管解决方案,而在于存在单一故障点——无论是交易所、制造商还是用户本身。
攻击者可能使用人工智能这一点值得特别关注。有理由相信,部分团体使用了没有严格网络安全限制的中国开源LLM。这是一个令人担忧的信号:用于发现和利用漏洞的工具不仅对防御者可用,也对攻击者可用。
我的结论:这次攻击是整个行业最重要的一课。即使看起来最可靠的设备也可能包含隐藏的缺陷,这些缺陷会在多年后显现。Coldcard事件应促使用户重新考虑存储策略,转向风险分散,并促使制造商对加密实现进行更彻底的审计。2026年上半年,加密项目已因黑客攻击损失约11亿美元,而这一事件只是进一步证实了威胁达到了创纪录的水平。