摘要:Galaxy Research确认,Coldcard硬件钱包漏洞导致超1亿美元比特币被盗,若计入疑似攻击,总额逼近1.3亿美元。90%被盗资金未转移,追回率不足3%。多起独立事件暴露同一设计盲区:长期未验证的假设。AI审计发现4,962项缺陷,其中14.5%为高危。本文解析事件脉络与深层警示。

币圈界报道:
硬件钱包漏洞引发链上资产大规模流失:1.3亿美元损失背后的技术反思
据Galaxy Research最新评估,因Coldcard硬件钱包固件缺陷引发的比特币盗取事件已造成约1,596 BTC(约合1亿美元)损失,涵盖三轮确认攻击及14起小型事件。若将尚未完全验证的第四轮攻击纳入估算,总损失可能攀升至2,055 BTC(约1.3亿美元),但该数值暂不计入官方统计。
多重攻击波叠加,暴露底层信任机制脆弱性
TRM Labs的独立分析得出约1,816 BTC(约1.16亿美元)的损失额,两者差异源于取证时间窗口与方法论不同,并非数据矛盾。此次事件是2026年7月全球加密资产攻击潮的一部分——当月累计损失达2.474亿美元,成为当年第二严重月份。五起基础设施故障中,仅Coldcard一项即占近半份额。
三种技术路径各异,共源一心理想化假设
尽管攻击手段各不相同,但根源指向一个共同点:多年未被重新验证的设计前提。Coldcard问题源于2021年3月引入的一个未标记的构建配置错误,其本意强制使用硬件随机数生成器,实则因底层库未执行该指令,导致种子生成依赖芯片序列号与定时器值等可预测软件源。此缺陷持续五年未被察觉,直至近期才由AI辅助审查揭示。
Coinkite虽已发布修复补丁,但无法回溯保护此前生成的密钥,因此这些资金的安全仅取决于持有者是否及时转移。相比之下,BTCPay Server的受创原因属于凭证管理疏漏:攻击者通过公开暴露的远程接口获取LND守护进程的macaroon令牌,从而实现节点控制。而Bybit事件则体现人为审核失效——伪造的签名界面误导人工判断,合约代码虽经审计,但前端交互环节存在致命漏洞。
追回率不足3%,高危缺陷占比逾一成
从实际影响看,核心数据远超标题数字:在Coldcard事件中,90%被盗比特币自流出后从未移动,意味着攻击仍处于潜在活跃状态;在Bybit案件中,尽管法院已下达初步禁令,截至2026年6月,仅追回4,840万美元,冻结3,050万美元,合计约占总损失的3%,仍有90.2%资金无法追踪。
由开发者Calle主导的众包式AI驱动审计,在390个比特币项目中发现4,962项问题,其中720项被评为严重或高危,严重率高达14.5%。这一比例与银河研究对第四轮攻击的保守估算逻辑一致——均基于前瞻性判断而非完全确认。
“系统性”解读面临质疑,孤立事件仍存争议
并非所有机构认同本次事件构成系统性风险。Coinsbuy在声明中强调:“当前调查表明,此次入侵属孤立事件,不反映其基础设施存在深层结构性缺陷。”其漏洞属于多链钱包被攻破,与Coldcard的熵值缺陷或BTCPay的凭证暴露无技术关联。本文所称“系统性压力”,实指基础设施层共享一种“未经复验”的设计惯性,而非同一攻击模式的复制。
澄清误传:两个不同主体,两种独立行动
报道初期曾将一句引述归于“AI安全活动创始人”,实为Bitcoin Red Team负责人Rob Hamilton所言。他在OpenAI限制访问后表示:“作为一名爱国美国人,这样做让我痛心疾首,但我将重新使用中文开源模型。”该言论与由Calle领导的4,962项发现、覆盖390个项目的审计工作并无关联。目前尚无证据表明二者为同一项目,不应合并叙述。
关键时间线梳理:漏洞暴露与响应节奏
2021年3月:Coldcard引入未标注的固件构建异常。 2026年7月30日:首次确认的盗币浪潮启动。 2026年8月3日至7日:第二至第四轮攻击爆发,银河研究损失估算从7,000万升至1.3亿。 8月4日:Ledger首席技术官Charles Guillemet公开回应,强调随机性对硬件钱包安全的核心意义。 8月7日:Bybit获联邦法院初步禁令,冻结朝鲜侦察总局及Lazarus集团资产。 8月9日:BTCPay Server关闭远程访问端点并发布补丁。 8月10日:Coinsbuy披露以太坊与TRON链上790万美元损失。
未来验证方向:如何判断解读是否成立
若后续受害者陆续确认第四轮攻击,则银河研究的方法论将获得支持。同时,其他硬件钱包厂商需明确回应:此类风险是否仅限于Coldcard,抑或普遍存在于整个品类?此外,完整月度黑客攻击数据集的公布,以及与历史同期对比,将决定7月损失是否代表趋势开端。
常见问题解答:用户最关心的五大疑问
固件更新后,我的Coldcard是否仍存风险?仅当密钥在修复前生成。新版本已阻断缺陷流程,但旧密钥无法追溯保护,建议依Coinkite官方指南操作。
实际追回金额有多少?极少。Bybit案件中追回与冻结合计约7,890万美元,对应15亿美元损失,占比不足3%。Coinsbuy方面,通过ChangeNOW平台在洗钱前冻结了六位数金额。
文中“系统性”观点是否获得第三方背书?否。这是本报道的分析结论。Coinsbuy已否认其事件具有系统性特征,且单月2.474亿美元数据不足以支撑长期趋势判断。
谁负责推动比特币领域的AI安全审计?由开发者Calle牵头,组织超过390个项目参与,共识别4,962项缺陷。另一人物Rob Hamilton系Bitcoin Red Team成员,其言论与上述审计无直接关联。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
