

自首次大规模资金外流以来,历时五天的持续性资产转移已形成显著规模,截至周一累计损失逼近1.14亿美元。然而,市场反应远超预期——比特币在周二亚洲时段回升至63,000美元以上,并一度触及64,100美元,单日涨幅达2%。这一价格韧性与交易秩序的平静,与安全事件的严重性形成鲜明对比,揭示出当前加密生态中更深层的结构性矛盾。
此次问题并非源于外部入侵或用户误操作,而根植于Coldcard设备从创建之初即存在的设计漏洞。其固件在生成恢复短语时依赖一个随机数函数,该函数在代码库中存在两个实现:专为STM32芯片设计的硬件随机数生成器,以及来自MicroPython的软件备用方案。
由于预处理守卫仅检查构建配置是否存在,未验证具体值,导致编译过程在无预警情况下默认启用软件版本。由此生成的种子虽符合格式规范并通过常规测试,实则缺乏足够熵值,具备被离线推导的可能。
Block团队追溯发现,此变更始于2021年3月1日提交,并随固件4.0.0发布,意味着部分设备在过去五年间始终处于可被预测状态,直至近期才被曝光。
数据统计因测量口径不同而动态变化。首波由Coinkite与Chainalysis联合披露,约594枚比特币(约3800万美元)在25分钟内从500个地址被清空。随后Galaxy Research识别出第二波更大规模攻击,1,196个地址共损失约1,082.65枚比特币(价值7020万美元),耗时41分钟。
第三波发生在周末,三轮合计造成约1,367枚比特币(接近8900万美元)流失,涉及逾4,585个地址。每轮平均损失递减,显示攻击者优先收割大额账户,再转向小额钱包。第四波延续至周一,709个地址被盗约449枚比特币,目前尚待确认是否同源。
综合多方估算,目前已确认损失介于1.14亿至1.16亿美元之间,全部源自本应杜绝风险的冷存储设备。
Coinkite最初声明Mk4、Mk5及Q系列设备不受影响,但后续更新明确指出,问题涵盖所有运行固件4.0.1至4.1.9的Mk3设备,且包括这些型号在修复前生成的所有种子。
关键警示在于:更新固件无法修复已有弱种子。一旦密钥生成时熵不足,即便未来使用更强算法也无法回溯补救。正确应对流程应为:先升级设备,重新生成全新种子,经验证后再迁移资金。
Trezor与Ledger均已确认自身产品未受波及,进一步凸显本次漏洞的特定性。
Coinkite公开表示,极有可能是攻击者利用了先进AI工具扫描旧版开源固件,从而定位到该隐蔽缺陷。该公司亦曾用当时最先进的模型自检,但未能识别该问题。
结论直指核心:如今攻击方与防御方掌握相同技术能力,而一次成功利用即可决定胜负。此外,调查人员发现攻击者使用知名区块链服务商的付费账户执行批量查询,行为看似正常,但已被移交监管机构深入调查。
比特币价格维持稳定,主因并非信心稳固,而是流出资金并未真正退出流通。市场头寸未现恐慌,期权波动率连续数日稳定在37%左右,Deribit上最大成交量集中于68,000美元与70,000美元行权价的看涨合约。
现货层面呈现分化:以太坊基金小幅流入,比特币基金则持续流出,这种背离在传统牛市中极为罕见,暗示结构性资金动向正在重塑市场逻辑。
真正影响市场的因素或许并非此次黑客事件。据Strategy公司披露,其在7月27日至8月2日期间出售1,638枚比特币,套现约1.05亿美元,平均售价63,957美元,低于其75,419美元的成本基础。所得款项用于优先股分红与回购,且公司已超五周未增持,表明基本面压力早于安全事件显现。
此次事件带来三项关键启示。
首先,验证必须前置。重大缺陷往往出现在钱包创建瞬间,而这一环节用户难以独立审查。采用可验证的种子生成流程,或在多个品牌间分散部署,可有效规避单一故障点。
其次,供应链集中即风险。首轮攻击中近500名持有者因共享同一固件版本遭遇一致失效,凸显过度依赖单一供应商的脆弱性。
最后,需理性看待数据。TRM Labs数据显示,2026年上半年发生207起独立攻击事件,创历史新高,但总损失仅9.72亿美元,不足2025年上半年一半。此次事件之所以严重,在于其破坏力而非规模,提醒我们关注“高危环节”而非“总量”。
短期关键心理关口为63,000美元,该水平已在三天内两度失守并收复。若第三次跌破,62,500美元支撑将面临严峻考验。
除价格走势外,两大变量将决定后续影响:一是监管机构是否会介入,进而界定硬件钱包的法律属性;二是Galaxy Research能否确认第四波攻击是否由原操作者发起,还是模仿者基于公开研究复制手法。前者关乎制度应对,后者反映攻击扩散趋势。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.