区块链 区块链技术 比特币公众号手机端

每周研究简报:Coldcard遭黑客攻击损失超1.3亿美元;比特币价格保持韧性

liumuhui 2小时前 阅读数 1 #区块链

2026 年 8 月 7 日

每周头条

我们的全公司研究主管 Alex Thorn 一直在追踪Coldcard 硬件钱包漏洞中被盗币种的链上流向,并与比特币社区成员合作收集情报,以帮助当局抓住窃贼并追回受害者的 BTC。如果你的 Coldcard 设备被入侵,请在 X 上私信 @intangiblecoins。已有超过 200 名受害者主动联系,但 Alex 的 AI Agent 正在对消息进行分类处理,他最终会回复所有人。

你的密钥,不是你的币:Coldcard 钱包遭黑客攻击,损失达 1.3 亿美元且还在增加

从 7 月 30 日开始,攻击者通过多轮不断升级的攻击浪潮盗空了 Coldcard 设备上的钱包:截至 8 月 1 日约 1,082 BTC,随后两轮约 284 BTC,第四轮可能正在进行中。 Galaxy Research 目前估计至少有 15 个独立攻击者正在分别利用该漏洞,多于我们最初认定的少数几个协同操作的攻击者。截至 8 月 4 日,追踪到的总损失接近 1.3 亿美元。

该漏洞源于 Coldcard 的种子生成过程。正常情况下,设备会从嵌入芯片的专用硬件随机数生成器中为新助记词提取熵(随机性的度量)。2021 年 3 月(没错,五年前)发布的一个固件版本引入了 bug,将部分流程转入了软件回退机制。该回退机制仅以设备的固定信息和定时器/时钟寄存器作为种子,而不是来自强大的新随机性来源。

结果,原本应包含约 128 位随机性的受影响种子,其有效熵可能仅约 40 位(受影响的 Mk2 和 Mk3 设备),较新的 Mk4、Q 和 Mk5 设备则为 72 位。在这个水平上,攻击者只要大致了解设备标识符和种子生成时间,就可以离线生成候选种子,并将相应地址与公开区块链进行比对。无需物理接触钱包。

Coldcard 的加拿大制造商 Coinkite 发布了紧急固件更新,但修复措施只能面向未来,无法追溯既往。补丁只能保护安装之后生成的种子,却无法强化那些在易受攻击固件上已经创建的种子。这些种子将永久面临被暴力破解并恢复的风险。因此,受影响用户应在已打补丁的硬件上生成全新种子,并将资产迁移到新钱包。

我们的看法

自我托管常被视为消除交易对手风险的最干净方式:投资者持有自己的私钥,因此不受交易所、托管机构或其他中介机构故障的影响。Coldcard 漏洞暴露了这一权衡的另一面。移除第三方托管机构并不能消除托管风险;它只是将该风险转移到持有者所依赖的硬件、软件和密钥生成过程上。

这一事件让自我托管背后的核心假设之一变得复杂起来。“不是你的密钥,不是你的币”这句格言将私钥控制权视为抵御盗窃或没收的主要保障。然而,在这个案例中,硬件钱包本身在密钥创建环节引入了漏洞。一位用户说他将 Coldcard 放在银行保险箱中,从未连接互联网,却在七分钟内损失了 18.25 BTC。正如这位受害者所感叹的:“也许这件事最难以接受的地方在于,我做对了一切。”故障发生在标准的操作安全措施还来不及提供任何保护之前。

Coinbase Custody 和 Fidelity Digital Assets 等机构级托管机构通常采用的管控措施包括:离线密钥生成、多重签名授权、密钥材料的地理分散存放,以及隔离冷存储账户。这些措施并不能消除托管风险,但它们旨在防止单一设备或地点的故障导致全部损失。实际上,它们应用了与多重签名自我托管相同的风险分散原则,只是将其嵌入了一个受监管且运营受控的托管框架中。

更持久的教训虽然范围更窄,但依然意义重大:私钥的安全性取决于用于创建它的流程和基础设施。– Jianing Wu

BTC 价格无视 Coldcard 灾难、Strategy 抛售和 CLARITY 困境

比特币价格历来波动剧烈,本周本有充分的理由暴跌,但它却横盘整理。

持续发酵的 Coldcard 硬件钱包灾难动摇了硬核比特币玩家对自我托管的信心。Strategy 又出售了一部分 BTC。CLARITY 法案的通过仍然希望渺茫。但截至纽约时间周四下午,这个最早诞生、至今仍最具价值的加密货币交易价格为 64,452.01 美元,24 小时和 7 日基本持平,较一个月前上涨约 1.2%。这是怎么回事?

我们的看法

虽然令人痛心,但 Coldcard 漏洞影响到的比特币数量很小——约 1.3 亿美元,相比 1.2 万亿美元的市值——而且受害者只是一小部分主动选择自我托管的爱好者用户。追求自我主权的 HODLER 们或许在践行密码朋克理想,但他们只是少数派。无论好坏,比特币已经机构化了,机构投资者更青睐交易所交易产品,而非直接持有;而那些确实交易真实币种、而非纸面包装产品的投资者,通常也会将币存放在第三方托管机构。

因此,尽管看到黑客掏空这么多人的毕生积蓄令人震惊和痛心,但市场参与者将此事件视为特定产品的实现故障,也完全可以理解。

放眼宏观,加密市场刚刚结束了 2026 年迄今最好的一个月,看似与同期股市的动荡脱钩。比特币 7 月上涨约 7%,为年内第二好的月度涨幅;ETH 上涨约 18%,为年内最佳月度表现。现货比特币 ETF 在 6 月创下历史上最差月度表现后,7 月转为净流入,达 1.94 亿美元。加密恐惧与贪婪指数上月尽管价格持续上涨,但大部分时间仍停留在“恐惧”区间,不过正转向“中性”。

7 月大部分时间里,BTC 在 5 万美元上段至 6 万美元中段的区间内横盘整理。随着伊朗相关头条新闻、芯片板块避险情绪外溢以及 ETF 资金流向的波动将其反复推入和推出该区间,价格也不断测试 200 周移动平均线的上下两侧,最终在月底以接近 64,000 美元的更强势头收盘。

而所有这一切,都发生在 Strategy 因 6 月底的优先股压力而进行资本结构改革、随后在 7 月大部分时间里处于净卖出状态的背景之下。Michael Saylor 的公司于 7 月初出售了 3,588 BTC(约 2.16 亿美元)——这是其有史以来规模最大的单笔出售——以资助优先股股息,随后在连续两周内通过出售 MSTR 普通股而非动用其 BTC 持仓,分别筹集了约 4.667 亿美元和 2.635 亿美元。

因此,到了周一早上,当 Strategy 披露进一步出售 1,638 BTC(约 1.05 亿美元)时,投资者很可能已经习以为常了。

同样是在 7 月,我们 Galaxy Research 将 CLARITY 法案在 2026 年通过的概率从 6 月的五五开下调至 30%。然而,加密市场并未因那些促使我们调整概率评估的 CLARITY 利空进展而动摇。比特币 7 月收盘价远高于此前 CLARITY 概率达到 60% 时的交易水平。

正如我们之前所说,CLARITY 失败不会让行业空手而归,因为监管机构仍可在未来几年内通过机构指引实现行业的大部分诉求,只是不具备成文法层面的持久性。

支持这一观点的是,机构建设仍在继续。市场可能正将 CLARITY 视为众多杠杆之一,而非通往机构采用之路的唯一门槛。

也许现在说底部已经确立还为时过早。但这种韧性非同寻常。– Jianing Wu 和 Marc Hochstein

🪙 吸自己的供应?以太坊与 Solana 重新考虑通胀计划

以太坊和 Solana 的开发者本周分别推进了新举措,拟调整各自区块链的通胀计划。

包括以太坊基金会的 Justin Drake 在内的六位研究人员提交了 EIP-8361(Tapered Issuance Burn)。该以太坊改进提案将随着 ETH 质押量的增加,销毁越来越多的验证者奖励,一旦质押量达到总供应量的一半,销毁比例即达 100%,从而消除此后任何通过增发激励质押的动力。按目前约占总供应量三分之一的质押比例计算,共识层收益率将从约 2.6% 降至 1.2%。最大可提取价值(MEV)和优先费将保持不变。如果获得批准,这一削减将在 18 个月内分阶段实施。再加上正常的硬分叉准备时间,质押者将有近两年的时间进行调整。该 EIP 仍是草案,尚未排定日程,也未进行任何投票。它正被考虑纳入 Hegotá——即以太坊在 Glamsterdam(计划于今年秋季进行)之后的下一项重大升级。遴选预计将持续到 11 月,如果获得批准,该升级很可能要到 2027 年较晚的时候才能上线。

与此同时,两项 Solana 治理提案正在该网络新的链上治理系统中并行推进——这是对该流程的第一次真正考验。SGP-0002 附带一份 Solana 改进文档 SIMD-0550(来自 Helius 工程师 lostintime101 和 0xIchigo),该文档将年度通胀递减率提高一倍至 30%。这反过来将把 1.5% 的最终通胀下限从 2032 年提前到 2029 年,并消除估计约 1,890 万枚 SOL 的未来增发。SGP-0003 附带 SIMD-0553(来自 Temporal 的 cavemanloverboy),该提案将用基于资源的费用取代 Solana 目前按签名收取的固定费用;新费用根据每笔交易请求的计算量相应调整,并全额销毁。估计每日 SOL 销毁量可能从约 650 枚增加到 7,500 至 9,000 枚。每个 SGP 都获得了所需 15% 的活跃质押支持,从而进入讨论阶段;该阶段将在接下来的 16 天内进行,随后是固定的 11-epoch(约 22 天)讨论、质押快照和投票流程。提案通过需要获得三分之二决定性质押的赞成票。

我们的看法

以太坊和 Solana 正在向各自利益相关者提出同一个根本性问题:保障各自链的安全需要多少安全预算?调整这些参数所带来的权衡取舍是否值得?两项提案在设计和流程上有所不同,但都出现在类似的市场环境中——两种代币都经历了大幅回撤,且持续跑输大盘。

以太坊的提案是两者中争议更大的一个。它旨在改革一条成熟的发行曲线,该曲线在 2022 年从工作量证明向权益证明过渡期间已被修改过一次。支持者认为,当前模式为质押率向 100% 靠拢创造了无上限的激励(作者预计到 2028 年约为 55%),加大了质押集中在流动性质押提供商和大型运营商手中的风险。他们的设计旨在消除这一永久性收益下限,限制稀释,并强化 ETH 的货币属性。批评者——包括 DeFi、质押以及更广泛开发者社区中的许多知名人士——警告说,由此产生的收益率压缩可能会给独立质押者带来压力,掏空以太坊的 DeFi 生态系统,并抑制机构需求。他们还质疑在如此紧凑的时间表内进行重大货币政策改革的合理性。

Solana 的变革范围更窄,更明确地聚焦于稀缺性。加速通往最终通胀率的路径,将通过消除大量未来供应让长期持有者受益,而代价则是当前质押者和验证者要承受更快的收益率压缩。基于资源的费用销毁(SIMD-0553)将加强网络使用与代币价值累积之间的联系,通过提高更复杂交易的成本,再次有利于持有者。Solana 的两项提案似乎都没有以太坊那么有争议,部分原因是类似的想法在过去一年半中已经被反复讨论过多轮。

通胀成功地为两个网络完成了冷启动。它向保护着几乎没有任何应用的链的验证者支付费用,并买来了足以孕育出如今双方所享有生态系统的跑道。这种补贴终有到期之日。更健康的长期状态,是让验证成为一种附加在可盈利的链上业务之上的薄利润公用事业,或者由区块空间需求而非增发来资助。供给侧调整可以在边际上有所帮助,并可能产生有用的叙事,但它们不是两条链的约束条件。需求才是最终重新定价这些资产、并为其赢得从新兴结算层走向全球大规模金融与零售活动基础设施之合法性的关键。

两个生态系统在这个周期中都致力于改进技术栈、推进机构采用和扩展零售产品。这些工作仍应是优先事项。以太坊提案所提出的安全问题,在更长的周期内可能会被证明是成立的,因为如果两条链无法与中心化替代方案区分开来,它们就没有太大价值。但考虑到目前的采用水平,这些问题不应抢走需求侧努力仍然需要的氧气。-Lucas Tcheyan

其他新闻

  • 富国银行将在“专有区块链”上推出代币化存款
  • 消息称 Polymarket 在融资轮中寻求超过 200 亿美元估值
  • 得克萨斯州州长暂停数据中心电网接入,等待审计
  • 🦑 Kraken 关联公司和 Broadridge 让 xStocks 代币持有者在代理投票中拥有发言权
  • 🤖 Sui 区块链联合创始人兼 CTO 将离职加入 Anthropic
  • ️ 加密 PAC Fairshake 在密歇根州和华盛顿州初选中获胜,但遭遇一次重大失利
  • 🥊 已故 Ondo Finance 创始人的母亲采取行动罢免 RWA 发行机构 CEO
  • 🫆 FBI 探员被指控窃取 100 万美元加密资产,与“敌对国家”有关
  • ️🤡 《华尔街日报》CLARITY 社论将加密网络比作……eBay?得了吧

本周图表:开放权重模型赢得 Token,闭源模型守住现金

中国的开放权重 AI 模型已将推理变成一种商品,使人们对前沿实验室 60%-80% 加价率的可持续性产生质疑。然而,OpenAI 和 Anthropic 所面临的围剿可能并不会像基准测试和公众情绪所显示的那样迅速逼近。

客服聊天机器人制造商 Decagon 的联合创始人 Jesse Zhang 最近指出,运行开放模型需要技术功底,而许多企业宁愿花钱来避免这种麻烦。正如那句老话所说:“没人会因为买了 IBM 而被解雇。”大多数企业其实可以在内部搭建基础设施,但把问题交给 Anthropic 或 OpenAI 处理要容易得多。

来自 OpenRouter 的数据支持了这一假设。OpenRouter 是一个统一的 API 端点,整合了来自开放权重和闭源权重模型的推理提供商。自 5 月中旬以来,开放权重模型在 Token 使用量中的份额攀升了近三分之一,达到 75%。然而,就平台上估算的美元支出而言,闭源模型仍然碾压开放权重模型。– Taj Singh

AI Token 支出

  • 原文链接: galaxy.com/insights/rese...
  • 鸿途知科网 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~
版权声明

本文仅代表作者观点,不代表区块链技术网立场。
本文系作者授权本站发表,未经许可,不得转载。

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

热门