冷卡钱包漏洞波及百万级资产,追踪与追回仍处初级阶段
据银河研究(Galaxy Research)最新确认,因Coldcard硬件钱包固件缺陷引发的比特币资产流失已达1,596枚(约合1亿美元),涉及三轮明确攻击及14起较小规模事件。若将尚未完全证实的第四轮攻击纳入估算,总损失可能攀升至2,055枚比特币(约1.3亿美元),但该数字目前仍为推测,未被正式纳入最终统计。
TRM Labs独立分析得出相似金额范围,约为1,816枚比特币(约1.16亿美元),二者差异源于数据采集时间点与评估方法不同,并非矛盾。这些攻击均发生于2026年7月上旬,成为当年第二严重月份——整月累计黑客损失达2.474亿美元,其中仅Coldcard事件即占近半数。
多起攻击并行,根源指向过时设计假设
当前确认的1,596枚比特币被盗自约7,300个地址,涵盖三轮主攻及十余起附属事件。若将未完全核实的第四轮计算在内,总额可达2,055枚,价值约1.3亿美元。更多信息可参考相关推文链接。
pic.twitter.com/RAl3ib67qa — Galaxy Research (@glxyresearch) 2026 年 8 月 3 日
BTCPay Server的两家运营方——Foundation公司与媒体机构Citadel21——遭遇闪电网络节点资金清空。攻击者通过获取“macaroon”凭证文件,获得对LND守护进程的完全控制权:只要持有该令牌,即可直接操作节点而无需额外身份验证。
Bybit已就2025年发生的15亿美元黑客事件,向朝鲜侦察总局及著名黑客组织Lazarus提起诉讼,联邦法院已批准初步禁令,冻结部分已识别资产。由开发者Calle主导的众包式AI驱动安全审计项目,在390个比特币生态项目中发现4,962项潜在风险。一篇评论文章以Bybit签名界面伪造案为例,揭示传统审计流程在人为审核环节存在盲区——合约代码虽合规,但用户界面被篡改,导致实际交易与显示内容不符。
小型支付服务商Coinsbuy在以太坊与TRON链上遭受790万美元损失,攻击者已开始将资金转移至门罗币进行洗钱。
综合7月其他事件后,当月整体损失达2.474亿美元,创下2026年第二高纪录,其中Coldcard事件贡献约一半比例。
三种漏洞各异,共性却在于忽视长期验证
尽管事件性质不同,但共同点在于皆源于一个长期未被重新检验的设计假设。Coldcard问题源自2021年3月的固件构建错误:本意是强制使用硬件随机数生成器,但配置标志未被底层库执行,导致种子生成回退至基于芯片序列号和定时器寄存器的软件随机源,两者均为公开且非秘密信息,五年间无人察觉。尽管Coinkite已修复新钱包漏洞,但无法追溯保护旧密钥,其安全性完全取决于用户是否及时转移资金。
BTCPay故障则属另一类型:凭证管理缺陷。攻击者利用公开暴露的远程访问接口,窃取了LND的macaroon文件,这一设计缺陷直到节点被清空才被重新审视。
Bybit案例更是凸显人为环节的重要性:攻击者伪造签名界面,使审核者误以为目标地址正确,实则执行另一交易。底层合约通过所有技术审计,但人工审查失效。
Coinkite首席执行官Rodolfo Novak指出:“正是AI辅助代码审查,最终揭开了这个埋藏五年的隐患。”这与另一趋势相呼应:由Calle领导的审计项目,借助人工智能扫描,在4,962项发现中识别出720项严重或高危漏洞,严重率高达14.5%。
Ledger首席技术官Charles Guillemet在事件曝光后表示:“我们必须清醒认识到,硬件钱包的安全基石是高质量随机性。防御手段必须与发现漏洞的技术同步进化。” 这一观点与对手方的公开表态不谋而合,形成跨阵营共识。
关键百分比背后的真实含义:未转移、难追回、高危率
事件:Coldcard;核心数据:最高损失1.3亿美元(2,055 BTC);真正值得关注的是:90%被盗比特币至今未发生转移。
事件:Bybit;核心数据:15亿美元损失(2025年);现实情况:仅追回4,840万美元,冻结3,050万美元,合计约占总额的3%;截至2026年6月,仍有90.2%资产无法追踪。
事件:AI安全审计;核心数据:覆盖390个项目,发现4,962项问题;其中720项被评定为严重或高危,严重率为14.5%。
事件:Coinsbuy;核心数据:790万美元损失;突破点:通过ChangeNOW平台在洗钱前成功冻结六位数金额。
根据银河研究数据,从Coldcard钱包流出的比特币中,90%自离开原账户后从未移动,这对追踪极为有利,但也意味着攻击仍在持续暂停状态。在Bybit案件中,真正的进展并非标题中的15亿美元,而是追回与冻结部分——总计约7,890万美元,占3%。即便赢得司法裁决,超过一年后仍有绝大多数资金下落不明。而Calle团队的审计结果表明,每七项发现中就有一项属于严重级别,印证了“系统性脆弱”的深层逻辑。
对“系统性风险”的质疑与边界厘清
并非所有涉事方认同此为系统性模式。Coinsbuy在声明中强调:“当前调查表明,本次漏洞属孤立事件,不反映其基础设施存在深层结构性缺陷。” 从技术角度看,该事件为多链钱包入侵,与Coldcard的熵值问题或BTCPay的凭证机制无直接关联。本文所提出的“系统性压力”,建立在基础设施层共享一种共同失败模式——即对陈旧、未经测试的假设缺乏再验证——而非技术同源。此外,2.474亿美元仅为单月数据,尚不足以构成长期趋势。
事实更正:关于审计领导者与引述归属
原文曾误将一句引语归于“AI安全活动创始人”:“作为一名爱国美国人,这样做让我痛心疾首,但我将重新使用中文开源模型。” 实际出自Rob Hamilton,其为Bitcoin Red Team组织创始人,在OpenAI限制其访问Trust & Cyber工具后发表此言。该言论并不属于领导者Calle,后者负责的是4,962项发现、覆盖390个项目的审计工作。目前无任何信息表明这两个项目为同一实体,因此不应将其合并为一条叙事主线。
关键时间线梳理
2021年3月:Coldcard引入未标记的固件构建错误
2026年7月30日:第一轮确认的Coldcard盗币潮启动
2026年8月3日至7日:第二至第四轮攻击爆发,银河研究估算损失从约7,000万美元上升至1.3亿美元
2026年8月4日:Ledger首席技术官Charles Guillemet首次公开回应
2026年8月7日:Bybit获联邦法院针对朝鲜与Lazarus集团的初步禁令
2026年8月9日:BTCPay Server限制远程访问,发布补丁
2026年8月10日:Coinsbuy披露790万美元资金流失
如何验证或推翻现有解读
Galaxy Research关于第四轮攻击的完整方法论,需等待更多受害者出面确认,以填补疑似与确认损失之间的差距。
除Coinkite与Ledger外,其他硬件钱包制造商应明确回应:此类问题是特定厂商的个别缺陷,还是整个类别的设计风险?
7月2.474亿美元损失背后的完整数据集,以及与前后月份的对比分析,将有助于判断是否构成周期性趋势。
常见问题解答
固件更新后,我的Coldcard钱包是否仍然存在风险?
仅限于在修复前生成的密钥。更新版本阻止了新钱包出现熵值回退问题,但无法保护已有密钥。请遵循Coinkite官方建议,而非依赖本文作为个性化指导。
这些攻击中实际追回了多少钱?
追回金额极低。Bybit案件中,追回4,840万美元,冻结3,050万美元,占总损失约3%。Coinsbuy方面,仅在洗钱前冻结了六位数金额。而与Coldcard相关的90%比特币仍未转移。
本文中关于“系统性”的说法是否得到他人支持?
否。这是本文的分析性推断。Coinsbuy已明确否认其事件具有系统性特征,且单月数据尚不足以形成趋势判断。
谁领导了比特币的AI驱动安全审计工作?
由化名开发者Calle领导的项目完成了4,962项发现,覆盖390个比特币项目。另一位人物Rob Hamilton(Bitcoin Red Team创始人)曾谈及失去AI工具访问权限,但无证据表明两者为同一工作,不应合并叙述。