Coldcard漏洞致1.5亿美金损失:系统性风险浮出水面
多起独立攻击揭示基础设施层共性缺陷
据Galaxy Research最新评估,因Coldcard硬件钱包固件缺陷导致的比特币被盗总量已确认为1,596 BTC(约合1亿美元),涵盖三轮明确攻击波与14起较小规模事件。若纳入尚未完全证实的第四轮攻击估算,总损失可能攀升至2,055 BTC(约1.3亿美元),但该数据目前仍处于待验证状态。
漏洞根源非单一,而是设计惯性失效
此次事件并非由同一漏洞引发。Coldcard的问题始于2021年3月的一个未标记构建配置错误:本意强制使用硬件随机数生成器的标志,实际未被底层库执行,导致密钥生成回退至基于芯片序列号和定时器寄存器的软件随机数源——这两者均不具保密性,且五年间无人察觉。尽管Coinkite已发布修复补丁,但仅能防止新钱包受影响,无法保护此前生成的密钥。而BTCPay Server的故障则源于另一类问题:管理员凭证文件(macaroon)通过远程访问接口被公开获取,攻击者借此控制闪电网络节点。Bybit事件中,攻击者伪造签名界面,使人工审核者误判交易目标,但合约代码本身通过了所有审计。
追回有限,90%资金静止未动
关键指标显示,当前追偿进展极为有限。在冷卡事件中,约90%被盗比特币自转移后未再变动,意味着资产仍处于可追踪状态,但并未被提取或洗钱。对于Bybit遭遇的15亿美元攻击,截至6月提交的法院文件显示,仅追回4,840万美元,冻结资产3,050万美元,合计约占总损失的3%。而由开发者Calle主导的众包AI安全审计,在390个比特币项目中发现4,962项问题,其中720项被评定为严重或高危,占比达14.5%。
对“系统性”解读的审慎审视
并非所有相关方认同这一模式的存在。Coinsbuy在其声明中强调,本次事件为孤立入侵,缺乏证据表明其基础设施存在深层次系统性缺陷。从技术角度看,各事件虽共享“陈旧设计假设未被重新验证”的共性,但具体机制迥异。7月累计损失2.474亿美元,虽为2026年第二高发月,但尚不足以构成连续趋势判断。
澄清:审计主导者与引述归属分离
报道初期曾误将一句关于使用中文开源模型的言论归于“AI安全活动创始人”,实则出自名为Bitcoin Red Team的组织负责人Rob Hamilton。他因OpenAI限制其访问信任与网络安全工具而发声。该言论与由Calle领导、覆盖390个项目、产生4,962项发现的审计工作并无官方关联。两者应视为独立行动,不应合并为同一叙事主线。
关键时间线与后续验证点
2021年3月:Coldcard引入未标记的固件构建缺陷;2026年7月30日:首波确认攻击启动;2026年8月3日至7日:第二至第四轮攻击爆发,损失估算从7,000万升至1.3亿美元;8月4日:Ledger首席技术官公开回应,强调随机性是硬件钱包安全核心;8月7日:Bybit获联邦法院初步禁令,冻结朝鲜侦察总局及Lazarus集团资产;8月9日:BTCPay发布补丁并关闭远程访问端点;8月10日:Coinsbuy披露790万美元资金流失。
未来验证路径明确
Galaxy Research表示,第四轮攻击是否正式纳入统计,取决于更多受害者主动确认。此外,除Coinkite与Ledger外,其他硬件钱包厂商是否承认此类设计风险具有普遍性,将成为判断范围的关键。同时,完整7月黑客攻击数据集及其与前几个月的对比,也将决定是否形成系统性压力信号。
常见疑问解答
固件更新后,我的Coldcard是否仍存风险?仅限于修复前生成的密钥。新设备已受保护,但旧密钥无法追溯修复。请以Coinkite官方指引为准,而非依赖本文建议。
实际追回金额多少?极低。Bybit案中追回约3%,Coinsbuy仅冻结六位数金额。而冷卡被盗币中,90%至今未转移。
文中“系统性”说法是否获得多方支持?否。这是本报基于事实的分析推断,非共识结论。Coinsbuy已否认自身事件属于系统性范畴,且单月数据尚难支撑长期趋势判断。
谁主导了比特币领域的AI审计?由化名开发者Calle负责。另有一位人物Rob Hamilton,其背景与上述审计无直接联系,不应混淆。
一分钟读懂:Galaxy Research确认,Coldcard硬件钱包漏洞引发的比特币损失已达1596 BTC(约1亿美元),涉及三轮攻击及14起小型事件。若计入疑似第四轮,总额将达2055 BTC。多起独立事件暴露同一深层问题:长期未验证的设计假设。本文深度解析其背后的技术与系统性风险。
