本文由BlockWeeks编译整理
黑客利用Coldcard硬件钱包漏洞实施攻击的新增案例已明显减少,但随着更多受害者站出来,损失规模仍在持续攀升。
Galaxy Research已与190名受害者建立直接联系,确认至少1778.84枚BTC(按撰写时价格约1.127亿美元)从8600余个地址被盗。值得注意的是,该数据尚不包括数个中等可信度的疑似盗窃集合,例如仍未被证实的“第四波”攻击。若将这些候选足迹及疑似“第四波”纳入统计,损失总额将攀升至2417.35枚BTC(约1.53亿美元)。
漏洞根源:固件升级中的灾难性缺陷
Coldcard是一款主要被意识形态驱动的比特币个体户用于冷存储的硬件钱包(即无中心化托管方参与的BTC存储方式)。2021年3月17日,Coinkite(Coldcard制造商)对设备固件进行升级,在加密密钥生成过程中引入新型随机数生成器以提供熵值。然而,由于软件bug,新RNG的实现存在缺陷,设备在密钥生成过程中悄然失效,转而使用一种灾难性地不足的熵源形式。由此产生的私钥缺乏足够的熵值来抵御攻击者——后者可通过计算重新生成私钥。攻击者自2026年7月30日凌晨起开始执行此攻击,系统性地重建Coldcard生成的种子并链上扫走资金。
在已确认的高可信度攻击波和足迹中,没有任何攻击发生在8月6日之后。更多受害者持续向Galaxy Research报告,帮助其直接归因损失并确认更多足迹,但截至目前尚未发现8月6日之后有已确认的攻击活动。攻击波减少的原因很可能是易受攻击的用户已迁移,或大部分资金已被清空。若你仍在单一签名Coldcard钱包中持有资金,务必立即将资金转移至新地址。
攻击者手法与资金流向
除第一、二、三波攻击外,Galaxy Research在受害者报告的协助下已识别出至少33个额外攻击者足迹。目前无法确认各波次或足迹是否归属于同一或不同攻击者,但可以高度自信地判断,多个攻击者曾在威胁环境中活跃并利用Coldcard漏洞。
大部分被盗资金自被盗以来基本未动。在至少1778枚被盗BTC中,1531枚仍滞留在攻击者控制地址中未被转移。约246枚BTC已被攻击者转出,其中65%流入Coinjoin混币交易,35%继续在链上流转,有时会通过精心构造的剥离链。少量资金至少可部分追踪至交易所充值或跨链桥。
Galaxy Research已将攻击者地址列表提供给加密交易所、合规及调查公司、以及执法机构,期望在攻击者现身中心化中介时予以冻结。
比特币社区深受冲击
此次事件在比特币社区引发强烈震荡,原因多方面。首先,攻击的性质决定了受害者群体具有特殊组成:他们是比特币最忠实的信仰者——长期持有BTC、坚信无中介参与的自托管冷存储。这些用户的损失并非因为将资金发送至可疑离岸交易所,或将其桥接至DeFi追逐长尾收益,又或是以BTC冒险换取风险更高的资产。其次,尽管按1.127亿美元的金额计算仅勉强跻身加密货币历史上前20大盗窃案(排名第20位,略低于Multichain 2023年7月的1.3亿美元盗窃案,高于Harmony Horizon Bridge 2022年6月的1亿美元盗窃案),但对于自托管硬件钱包而言,这一规模的盗窃前所未闻。最后,Coldcard曾被比特币最大化主义者广泛推崇为最注重安全的硬件钱包,其失败直击比特币网红知识分子群体多年教育和推广努力的核心。
自我托管信仰受创,多签方案脱颖而出
有证据表明,该漏洞利用至少在短期和中期内损害了市场对自托管的信心。小额转账数量激增——攻击开始后仅四天内便超过2.2万枚BTC;截至8月8日,交易所BTC余额达到368.3万枚BTC(创历史新高)。部分传统金融机构似乎抓住时机,BlackRock宣布将IBIT ETF实物创建份额的最低门槛从2500万美元降至100万美元。
但该事件同样凸显了更安全的自托管方式——多重签名方案成为明显赢家。没有一笔盗窃交易曾染指多重签名钱包中的资金。因其冗余性以及对技术背景较弱用户较为友好的可访问性,协作式多签自托管成为关注焦点,Casa、Unchained、Nunchuk、Anchorwatch、Liana等服务脱颖而出。
“自Coldcard漏洞被发现以来的两周内,我们收到了大量涌入,”Casa首席执行官Nick Neuman表示,“新客户注册量激增,客户已将大量BTC转入其Casa多签金库。”
AI时代的代码安全新挑战
这一事件也暴露了AI时代代码安全的紧迫性。Galaxy Research对攻击者的调查表明,虽然他们可能并不需要借助AI来发现漏洞(尽管很可能是这样),但至少部分攻击者几乎可以确定使用了缺乏网络安全防护的AI模型(如最近发布的开源Kimi K3模型)来执行攻击。安全研究员在播客节目Galaxy Brains中表示,美国前沿实验室的“安全”政策在很大程度上阻止了红队利用前沿模型来防御攻击,使其不得不依赖与攻击者相同的中国开源模型。比特币“别信任,去验证”的信条显然在此失效——验证远远不够。红队正在引领变革。
比特币文化的演进
Coldcard事件将推动比特币文化演进。比特币最大化主义者纯粹主义的时代——包括对非自托管者的谴责、对非“纯比特币”硬件钱包的抵制、以及将非技术型网红名人置于具有密码朋克决心的开源开发者之上——很可能将在主流比特币文化中走向终结。
需要明确的是,此事件的唯一责任方是Coinkite——其粗劣的代码引入了bug,且其对开源社区的排斥态度导致漏洞在五年间未被发掘。受害者完全无辜,向Coinkite硬件推广者索要固件深度安全审计(一个不合理的要求)也于理不合。但过去六年间——真正始于新冠疫情期间——比特币社会运动已因Coldcard漏洞利用事件达到一个里程碑,若非转折点,至少也是一个阶段性标志。
免责声明: 市场具有风险,投资需要谨慎。本文不构成投资建议。用户应考虑本文中的任何意见、观点或结论是否与其具体情况相符。基于此的投资风险自负。

