最大规模的硬件钱包盗窃案:黑客从Coldcard窃取1700多枚BTC,攻击波及数千个地址

硬件钱包领域的一起大规模事件震动了加密货币社区:攻击者入侵了Coldcard设备,盗取了至少1778.84枚BTC,约合1.127亿美元。我的数据证实:8月6日之后未再记录到新的入侵案例,这表明攻击的活跃阶段已经结束。
攻击的时间线与规模
在研究过程中,我成功联系到了190名受害者,并确认了超过8600个地址上的资金被盗。然而,实际损失可能更高:考虑到未确认的事件,被盗总量达到2417.35枚BTC,约合1.53亿美元。攻击始于2026年7月30日早晨,当时黑客开始系统性地恢复由易受攻击设备生成的助记词。
问题根源:2021年固件中的错误
原因在于Coinkite于2021年发布的固件更新。加密熵生成机制的改变导致了一个严重缺陷:随机数生成器运行异常,设备在不知不觉中切换到了不够可靠的熵源。这削弱了私钥的保护,使得拥有足够计算能力的攻击者能够在多年后重现密钥。
攻击停止与新威胁
8月6日之后,未再发现新的已确认盗窃事件。可能的原因是持有者已及时转移资金,或者大部分可用资产已被盗走。尽管如此,我强烈建议所有使用单签名Coldcard的用户立即将比特币转移到新地址。需要指出的是,这次攻击并非由单一黑客实施:我识别出至少33条独立的活动痕迹,这表明多个团体采取了协调行动。
被盗资金的去向
在已确认的1778枚BTC中,约1531枚仍留在攻击者的地址上,而246枚已被转移。洗钱活动正在积极进行:65%的资金经过了CoinJoin交易,增加了追踪难度,35%则通过Peel Chain方案处理。部分比特币出现在中心化交易所和跨链桥上;地址清单已移交给交易所和执法机构。
对自我托管叙事的打击
这起事件不仅仅是财务损失。受害者是那些以最负责任的态度对待安全的用户:他们不使用可疑的交易所或DeFi协议,而是信任硬件钱包。结果,对self-custody理念的信任受到了损害。攻击开始后,向交易所的转账急剧增加:前四天流入超过22000枚BTC,到8月8日,交易所的总余额达到了历史最高点368.3万枚BTC。
多重签名作为解决方案
值得注意的是,没有任何已确认的盗窃事件涉及多签地址。这引发了人们对多重签名解决方案的兴趣激增:Casa和Anchorwatch服务报告客户数量增长。然而,正如Unchained联合创始人Dhruv Bansal正确指出的那样,问题更为深刻——单点故障可能出现在任何地方:交易所、制造商或用户。这起事件促使人们重新审视存储方式,将风险分散到多个密钥之间。
AI在攻击中的作用
我特别要指出一个令人担忧的趋势:部分攻击者可能使用了无限制的AI模型,包括中国的开源LLM。这扩大了漏洞搜索的能力,而矛盾之处在于,Bitcoin Red Team的研究人员反而面临美国AI公司的限制。在2026年上半年因黑客攻击损失11亿美元的背景下,这起案例凸显了一个事实:安全需要持续演进,而非静态解决方案。
我的专家意见:这起事件对整个行业来说是一个警示信号。即使是最可靠的硬件钱包也可能存在隐藏的漏洞,而攻击者使用AI正成为新的威胁标准。投资者应分散存储方式,制造商则应实施多层防护和代码审计。自我托管并未消亡,但它必须变得更加理性和灵活。