区块链 区块链技术 比特币公众号手机端

Coldcard 漏洞攻击暂告平息,总损失攀升至至少 1,700 BTC

liumuhui 2小时前 阅读数 1 #区块链

2026年8月14日

黑客利用 Coldcard 硬件钱包漏洞发起的新攻击事件已有所平息,但随着新受害者陆续出现,损失总额仍在持续攀升。

Galaxy Research 目前已直接联系到190名受害者,他们的报告帮助我们以高置信度确认,攻击者从超过8,600个地址中盗走了1778.84枚BTC(约1.127亿美元)。值得注意的是,这一数字并不包括几组中等置信度的疑似盗窃,例如仍未确认的“Wave 4”。如果将这些候选痕迹以及疑似但未确认的 Wave 4 都计算在内,损失总额将攀升至2,417.35枚BTC(约1.53亿美元)。

Coldcard 1

背景信息:Coldcard 是一种硬件钱包,主要被理念驱动的比特币散户用于冷存储(即无需中心化中介或托管方的BTC存储方式)。2021年3月17日,Coinkite(Coldcard 的制造商)升级了设备固件,改用新的随机数生成器来为加密密钥生成过程注入熵。但由于一个软件漏洞,新 RNG 的实现存在缺陷,设备在密钥生成期间会静默失败,并回退到一种独立的、熵量灾难性不足的熵来源。由此在设备上创建的私钥缺乏足够的熵,无法抵御攻击者利用算力重新生成私钥的攻击。攻击者至少从2026年7月30日凌晨起就在实施这一攻击,系统性重建 Coldcard 生成的种子,并在链上扫走资金。

Coldcard 2

在已确认的高置信度攻击浪潮与攻击痕迹中,没有一例发生在8月6日之后。更多受害者继续向 Galaxy Research 报告,帮助我们对损失进行直接归因并确认更多攻击痕迹,但他们的报告均未显示8月6日之后有已确认的攻击者活动。注意:攻击浪潮平息的原因很可能是易受攻击的用户已经迁移,或者大部分资金已被抽干。如果你仍在单签名 Coldcard 钱包中持有资金,建议你将资金转移到新地址。

除了 Wave 1、2、3 之外,在受害者报告的帮助下,Galaxy Research 还识别出至少33个额外的攻击者痕迹。我们无法确认这些攻击浪潮或痕迹来自同一批攻击者还是不同的攻击者,但我们可以高置信度地说,在利用 Coldcard 漏洞的威胁环境中,活跃着多个攻击者。

Coldcard 3

大部分资金在被盗后基本原封未动:在至少1778枚被盗BTC中,仍有1531枚留在攻击者控制的地址中,未被转移。约246枚BTC在盗窃后被攻击者转移,其中65%流入 Coinjoin 混币交易,35%继续在链上转移,有时通过精心构造的 peelchains。还有极少量资金可以被部分追踪到流入交易所或跨链桥的存款。

Coldcard 4

Galaxy Research 已向加密货币交易所、合规与调查公司以及执法机构提供了攻击者地址列表,希望一旦这些地址出现在中心化中介机构处,就能被冻结。

我们的看法

这一事件让比特币社区陷入震惊,原因有很多。首先,这次攻击的性质决定了受害者群体由一些理念上最为坚定的比特币用户组成:他们是BTC的长期储蓄者,相信无需中介的自我托管冷存储。这些用户并非因为将资金发送到不靠谱的离岸交易所、把它们桥接到 DeFi 追逐长尾收益,或用BTC博取风险更高的资产而蒙受损失。其次,虽然这次损失勉强挤进加密货币史上金额最大的盗窃案前20名(1.12亿美元,排名第20,仅次于 Multichain 在2023年7月的1.3亿美元盗窃案,略高于 Harmony Horizon Bridge 在2022年6月的1亿美元盗窃案),但如此大规模的盗窃对于自我托管硬件钱包来说闻所未闻。最后,Coldcard 被比特币极端主义者广泛宣传为最具安全意识的硬件钱包,因此它的失守直接冲击了比特币意见领袖精英群体多年教育和推广工作的核心。

有证据表明,这次攻击事件至少在短期和中期内加剧了人们对自我托管的恐惧,并损害了自我托管的叙事。事件发生后,流入交易所的小额转账(<1 BTC)数量达到局部高点;攻击开始后的头四天内,流入交易所的资金就超过22,000枚BTC;截至8月8日,交易所余额达到368.3万枚BTC,创历史新高。一些传统金融公司似乎抓住了这个时机,BlackRock 宣布将使用原生BTC实物创建 IBIT ETF 份额的最低门槛从2500万美元下调至100万美元。

但这一事件也凸显了更安全的自我托管方式,多重签名(multisig)成为明显的赢家。没有任何一笔盗窃交易从多重签名钱包中偷走过资金。其中一种在自我托管领域受到关注的多重签名形式是协作式多重签名自我托管,它之所以受到关注,部分在于其冗余性,也在于它让技术能力较弱的用户也能轻松上手——Casa、Unchained、Nunchuk、Anchorwatch、Liana 等提供的服务均属此类。

“Coldcard 漏洞被发现后的两周内,我们看到了大量咨询涌入,” Casa CEO Nick Neuman 表示。“新客户注册量激增,客户已将大量BTC转移到他们的 Casa 多重签名保险库中。”

Anchorwatch COO Becca Rubenfeld 也看到了类似的需求增长。“Anchorwatch 的新客户注册量立即出现上升,现有客户的资金流入也在增加,” Rubenfeld 告诉 Galaxy Research。她指出,公司经历了“自成立以来最大的单周资金流入”。

“把这说成是托管方的胜利、自我托管的失败,就没抓住重点。真正的风险是单点故障——无论是托管方、硬件钱包制造商,还是你自己,” Unchained 联合创始人 Dhruv Bansal 告诉 Galaxy Research。Bansal 表示,Unchained 看到了“长期自我托管比特币用户的兴趣大幅激增,他们希望在不放弃控制权的情况下分散这种风险”。

在攻击发生之后,Rob Hamilton(Anchorwatch CEO)、Calle(Cashu 开源项目)、James O’Beirne 以及另外约25人一直在运营比特币红队,系统性地扫描生态系统中各个关键代码库,寻找漏洞并推荐补丁。对代码安全的新一轮关注值得欢迎,但在AI时代显然更加紧迫。我们自己对攻击者的研究以高置信度表明:即使攻击者不需要借助AI来发现这个漏洞(尽管他们很可能确实用了),至少有一部分攻击者也几乎肯定使用了缺乏网络安全防护的AI模型(如最近发布的开源 Kimi K3 模型)来实施攻击。Hamilton 本周在 Galaxy Brains 节目上告诉我,美国前沿实验室的“安全”政策在很大程度上阻止了红队使用前沿模型来防御攻击,使他和其他安全研究人员只能依赖与攻击者相同的中国开源模型。到目前为止,比特币“不要信任,要验证”的信条并未得到充分践行——验证工作做得远远不够。红队正带头改变这一现状。

比特币文化将因 Coldcard 事件而演变。比特币极端主义者的“纯洁”时代——一个指责不自我托管的人、指责使用非“比特币专用”硬件钱包(如 Coldcard)的人,并将不懂技术的网红影响力人物捧到具有密码朋克信念的开源开发者之上的时代——很可能即将在主流比特币文化中终结。需要说明的是,除了 Coinkite,没有人应该为这一事件受到指责:正是 Coinkite 的劣质代码引入了这个漏洞,也正是它将开源社区排斥在外的做法,导致该漏洞五年未被发现——受害者当然没有错,那些推广了 Coinkite 硬件却没有亲自对固件进行深度安全审计的播客主持人和影响者也没有错(在我看来,这是一个不合理的标准)。

但过去六年里——实际上从新冠封锁期间开始——比特币社会运动因 Coldcard 漏洞而达到了一个重要的里程碑,即便算不上转折点,甚至可以说是这个时代的收尾。仅仅通过哲学讲解、模因式的陈词滥调,以及坦率地说,灌水来“贡献”比特币、把人转化为比特币用户的时代已经结束。比特币用户需要做得更多:审计更多代码,更清晰、更有效地开展教育,并对那些可能自认没有技术能力保护自己的币的新人少一些评判。早期证据表明这已经在发生,比特币及其社区最终将因这一事件而变得更加强大。如果自我托管、自我主权和无需中介交易的核心信条要继续存在,这必须发生。因为中心化中介只会变得更大、更强,也更擅长营销自己版本的BTC敞口。—— Alex Thorn

  • 原文链接: galaxy.com/insights/rese...
  • 鸿途知科网 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~
版权声明

本文仅代表作者观点,不代表区块链技术网立场。
本文系作者授权本站发表,未经许可,不得转载。

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

热门