Coldcard漏洞引发比特币大规模资金流失

Galaxy Research确认,因Coldcard硬件钱包固件构建错误,导致约1596 BTC(价值约1亿美元)从7300个地址被盗,涉及三轮已确认攻击波和14起较小事件。若将尚未证实的第四轮攻击纳入估算,总损失可能上升至2055 BTC(约1.3亿美元),但目前仍不将其计入官方数据。该漏洞根源可追溯至2021年3月,当时一个用于强制启用硬件随机数生成器的配置标志未被正确执行,导致密钥生成依赖非秘密的软件随机数源,五年来未被发现。

多类漏洞共享同一深层问题:陈旧假设未被重检

此次事件并非单一技术缺陷。与Coldcard并列的其他攻击——如BTCPay Server的macaroon凭证泄露、Bybit签名界面伪造——均属不同类型,但共通点在于均基于一个从未被重新验证的设计假设。例如,BTCPay的远程访问端点公开暴露了LND守护进程的令牌文件,而Bybit案例中,尽管合约代码通过审计,人工审核环节却未能识别伪造的签名界面。 这反映出一种系统性风险:在加密基础设施中,许多安全机制建立在“默认可信”的前提上,一旦这些假设未被持续检验,便可能在多年后爆发严重后果。Coinkite CEO Rodolfo Novak指出:“AI辅助代码审查或许是最终揭示这一漏洞的关键。”

追回有限,90%资产未转移

根据现有数据,被盗比特币中90%自离开原钱包后未发生转移,表明攻击者尚未完成洗钱流程,也意味着追踪和冻结仍具可行性。相比之下,Bybit案件虽获法院初步禁令并冻结部分资产,但截至2026年6月,仅追回4840万美元,冻结3050万美元,合计约占总额的3%。而由开发者Calle主导的众包AI安全审计,在390个比特币项目中共发现4962项问题,其中720项被评定为严重或高危,严重率高达14.5%。

对“系统性”解读的审慎态度

并非所有受影响方认同此类事件构成模式。Coinsbuy声明其漏洞为孤立事件,并否认存在更深层系统性缺陷。当前证据显示,各事件之间并无技术关联,但共同指向一个更广泛的问题:基础设施层普遍存在的“未经再验证设计假设”。7月总损失达2.474亿美元,成为2026年第二差月份,但尚无法判断是否形成趋势。

关键人物与工作区分明确

本文最初误将一句引述归于“AI安全活动创始人”,实则属于Rob Hamilton,Bitcoin Red Team组织负责人。该引述与由Calle领导的4962项发现/390项目审计无直接关联。两者为独立举措,不应合并为同一主线。

时间线与后续行动

- 2021年3月:Coldcard引入未标记的固件构建错误; - 2026年7月30日:首波确认攻击启动; - 2026年8月3日至7日:第二至第四轮攻击,损失估算从7000万美元升至1.3亿美元; - 2026年8月4日:Ledger首席技术官公开回应,强调随机性在硬件钱包中的核心地位; - 2026年8月7日:Bybit获针对朝鲜侦察总局及Lazarus集团的初步禁令; - 2026年8月9日:BTCPay Server发布补丁,限制远程闪电网络访问; - 2026年8月10日:Coinsbuy披露790万美元资金流失。

未来验证方向

能否证实“系统性压力”解读,取决于: - Galaxy Research公布第四轮攻击完整方法论; - 其他硬件钱包厂商是否承认此类设计风险具有普遍性; - 7月黑客攻击数据集的完整披露及其与历史月度对比。

常见问题解答

**固件更新后,我的Coldcard钱包是否仍存风险?** 仅当密钥在修复前生成。更新防止新钱包出现漏洞,但无法保护旧密钥。请依Coinkite官方建议操作。 **实际追回金额多少?** 比例极低。Bybit仅追回约3%,Coinsbuy冻结部分资金,而Coldcard被盗币中90%未转移。 **“系统性”说法是否被他人确认?** 否。此为本文分析结论,Coinsbuy已明确否认其事件具有系统性特征。 **谁主导了比特币的AI驱动审计?** 由化名开发者Calle领导。另一人物Rob Hamilton(Bitcoin Red Team)言论与此无关,二者未被证实为同一项目。