Coldcard漏洞引发超1亿美元比特币被盗事件

据银河研究机构(Galaxy Research)最新评估,因Coldcard硬件钱包固件中一个长期未被检测的随机数生成缺陷,已造成至少1,596枚比特币(约合1亿美元)被盗。该事件由三轮明确确认的攻击波及14起较小规模事件构成。若将尚未完全证实的第四轮攻击纳入估算,总损失可能攀升至2,055枚比特币(约1.3亿美元),但目前仍以官方确认数据为准。

多链攻击波持续蔓延,资金转移路径成追踪关键

在7月和8月初,多个加密基础设施接连遭受冲击。其中,两家BTCPay Server运营商——Foundation与Citadel21——的闪电网络节点遭清空,攻击者通过获取名为“macaroon”的认证凭证文件,直接掌控了服务端口,无需额外登录即可执行交易。此类漏洞源于远程管理接口的过度暴露,直至资产被窃才被重新审视。

与此同时,全球交易所处理服务商Coinsbuy在以太坊与TRON链上遭遇790万美元资金流失,攻击者已启动跨链洗钱流程,将赃款转入门罗币等高匿名性资产。此外,由开发者Calle主导的众包式AI安全审计项目,在390个比特币生态项目中识别出4,962项潜在问题,其中720项被标记为严重或高危,凸显当前防御体系的脆弱性。

不同机制背后的共同根源:被遗忘的设计假设

尽管各事件技术路径各异,但其深层原因指向同一模式:多年未被重新验证的核心设计假设。Coldcard漏洞始于2021年3月的一次固件构建错误——本意是强制启用硬件随机数生成器,但实际未被底层库执行,导致种子生成回退至基于芯片序列号与定时器寄存器的软件伪随机算法,二者均非保密且可预测。

Coinkite虽已发布修复补丁并关闭新钱包的漏洞入口,但无法追溯保护此前已生成的密钥。这意味着这些资金的安全性完全取决于持有者是否及时转移。相比之下,BTCPay Server的问题属于凭证管理失当,其公开暴露的远程访问端点成为攻击跳板。而Bybit案例则涉及人为审核环节的失效:攻击者伪造签名界面,使用户误信目标地址,实则执行另一笔交易,合约代码虽经审计通过,但人工校验流程存在盲区。

正如前首席技术官Rodolfo Novak所言:“或许是AI辅助代码审查最终揭示了这个埋藏五年的隐患。”这与当前安全实践形成呼应:无论是进攻方还是防守方,工具的进步正在加速发现早已存在的缺陷。

追回率不足3%,90%被盗币仍未移动

根据最新数据,从Coldcard被盗的比特币中,超过九成至今未发生任何转移行为,这一特征对追踪极具价值,但也暗示攻击仍在潜在延续。在另一起重大事件中,Bybit报告2025年遭受15亿美元黑客攻击,截至2026年6月,仅成功追回4,840万美元,并冻结3,050万美元资产,合计约占总额的3%。仍有90.2%的资金无法定位。

在安全审计方面,由化名开发者Calle牵头的项目共发现4,962项异常,其中14.5%(720项)被评定为严重或高危级别。该比例与银河研究对第四轮攻击的保守估计方法论高度一致——两者皆超越了现有证据所能支持的范围,体现的是前瞻性判断而非确证。

是否存在系统性威胁?多方观点分歧显著

并非所有受影响方认同“系统性”解读。Coinsbuy在其声明中明确指出:“当前调查表明此次事件为孤立事故,不反映基础设施层面的深层结构性缺陷。”该事件与Coldcard的熵值漏洞、BTCPay的凭证暴露无技术关联。本文所提出的“系统性压力”分析,聚焦于基础设施共享一种普遍性的失败逻辑——即对陈旧设计假设缺乏定期复审,而非因果链条上的直接联系。

7月累计损失达2.474亿美元,成为2026年第二惨重月份,但单月数据尚不足以支撑长期趋势判断。

事实澄清:审计主导者与言论归属区分

原文曾误将一句关于“使用中文开源模型”的言论归于“AI安全活动创始人”,实为Rob Hamilton——Bitcoin Red Team组织负责人,在OpenAI限制其访问信任与安全工具后发表的感言。该表述并不属于领导者Calle,后者负责390个项目中的4,962项发现。目前无证据显示两者为同一团队,不应合并为单一叙事主线。

关键时间线梳理

2021年3月: Coldcard引入未标注的固件构建错误,埋下安全隐患。

2026年7月30日: 第一轮确认的冷卡盗取潮正式启动。

2026年8月3日至7日: 连续爆发第二至第四轮攻击,银河研究估算金额从约7,000万美元跃升至1.3亿美元。

2026年8月4日: Ledger首席技术官Charles Guillemet公开回应,强调硬件钱包安全依赖于真正随机性。

2026年8月7日: Bybit赢得联邦法院初步禁令,冻结朝鲜侦察总局及Lazarus集团相关资产。

2026年8月9日: BTCPay Server限制远程闪电网络访问并发布补丁。

2026年8月10日: Coinsbuy披露790万美元资金损失。

如何验证或推翻现有分析框架

未来能否证实或否定当前解读,取决于以下几点:一是银河研究公布第四轮攻击的完整方法论,特别是受害者确认后的数据衔接;二是其他硬件钱包制造商是否承认此为类别级风险,抑或仅为个别案例;三是7月黑客攻击数据集的全面公开,以便与历史月度数据进行对比分析。

常见问题解答

固件更新后,我的Coldcard是否仍存风险?

仅限于2021年3月前生成的密钥。新版本已防止新钱包出现相同问题,但无法修复过往生成的密钥。建议参考Coinkite官方指南获取具体操作指引。

实际追回金额有多少?

比例极低。Bybit案件中追回4,840万美元,冻结3,050万美元,占总损失15亿美元的约3%。Coinsbuy则在部分交易完成前冻结了六位数金额。至于Coldcard,90%被盗比特币尚未转移,意味着追索窗口依然开放。

本文的“系统性”观点是否获得外部认可?

否。这是本报基于事件共性的独立分析。Coinsbuy已否认其事件具有系统性,且7月数据仅为单月统计,尚未形成连续趋势。

谁领导了比特币的AI安全审计工作?

由化名开发者Calle主导的项目覆盖390个比特币生态项目,发现4,962项异常。另一人物Rob Hamilton(Bitcoin Red Team)曾就失去工具访问权限发声,但无来源表明二者为同一行动,应保持独立看待。