Coldcard 漏洞致超1.1亿美元比特币被盗,第四波疑云未散
Coldcard 安全缺陷引发大规模资金外流,损失规模持续扩大
自2026年7月30日以来,加密资产研究机构Galaxy Research持续监控一起针对Coldcard硬件钱包的严重安全事件。最新数据显示,该漏洞已导致超过1,778枚比特币被非法转移,总价值约1.12亿美元,且这一数字仍可能继续上升。
攻击者利用固件更新后弱化密钥机制实施远程掠夺
自2026年7月30日凌晨起,攻击者通过重建受感染设备生成的种子短语,系统性地清空链上资金。尽管8月6日后未再发现明显活动,但并非攻击失效,而是可利用目标已基本耗尽。其核心原因在于2021年一次固件升级中,将原本依赖硬件随机数生成器的种子算法替换为软件替代方案,致使密钥强度从128位骤降至最低40位。
三波主要攻击集中爆发,超五千地址遭清空
在已确认的三次主攻击波次中,首波在初始几分钟内从1,195个地址中盗取1,082.65枚比特币(约7,050万美元);第二波足迹E涉及2,148个地址,窃走209.94枚(约1,330万美元);第三波覆盖1,912个地址,损失208.24枚(约1,300万美元)。总计已有超过5,200个地址被完全清空。截至第962,304区块(数据截止8月13日),仍有1,499.27枚比特币(近9,390万美元)处于攻击者控制下未动用。
资金流向复杂,部分进入隐私交易通道
在少数可追踪的资金中,174.97枚比特币被转入coinjoin混币服务以隐藏来源,少量流入KuCoin和Jump Crypto等平台。Galaxy Research已与超过190名受害者直接联系核实损失情况。公司指出,攻击频率下降可能源于易受攻击用户迁移或资金基本被抽离。同时强调:若仍在使用单签名Coldcard钱包,应立即迁移至新地址。
潜在第四波威胁浮现,总损失或突破1.5亿美元
此次事件已推动约150亿美元比特币向更安全托管方案转移,并引发Ledger等厂商警示:未来钱包安全需应对AI辅助漏洞探测能力。此外,恐慌情绪也诱发钓鱼攻击激增。目前,仍存在一个尚未确认的候选第四波次——约638.5枚比特币——若属实,总损失将达2,417枚,按当前价格计算超过1.513亿美元。
一分钟读懂:Coldcard 硬件钱包因种子生成机制缺陷遭系统性攻击,已确认超1778枚比特币被窃,价值逾1.12亿美元。尽管攻击活动暂时中断,但仍有大量资金未花费,潜在损失或进一步攀升。
