

据银河研究(Galaxy Research)最新披露,因Coldcard硬件钱包存在固件级熵值生成缺陷,已确认造成1,596枚比特币(约合1亿美元)的损失,涉及三轮明确攻击及14起小型事件。若将尚未完全验证的第四轮疑似攻击纳入统计,总金额可能升至2,055枚比特币(约1.3亿美元)。目前机构暂未将其计入最终确认数据。
TRM Labs独立溯源结果显示被盗金额约为1,816枚比特币(约1.16亿美元),该数值与银河研究存在偏差,源于采样时间窗口和检测方法的不同,并非矛盾。此次事件为2026年7月最严重的一次链上安全危机,当月累计损失达2.474亿美元,成为全年第二差月份。
尽管技术路径各异,但所有事件均指向一个共同症结——长期未受挑战的设计前提。Coldcard问题源于2021年3月引入的构建配置错误:本应强制启用硬件随机数生成器的标志,实则未被底层库执行,导致种子生成回退至芯片序列号与定时器寄存器构成的软件随机源,二者皆可预测且五年来无人察觉。虽Coinkite已修复新设备漏洞,但历史密钥仍处于暴露状态,其安全性取决于转移速度。
BTCPay Server则暴露出凭证管理缺陷:攻击者通过公开暴露的远程接口获取LND守护进程的macaroon令牌文件,实现无需登录即可控制闪电网络节点。而Bybit事件中,攻击者伪造签名界面,使人工审核者误判目标地址,合约代码虽经审计,但人为环节失效。
在冷卡事件中,90%被盗比特币自出账后从未转移,意味着攻击尚未结束,仅暂时休止。对于Bybit的15亿美元损失,实际追回额仅为4,840万美元,冻结资产3,050万美元,占比约3%,截至2026年6月仍有90.2%无法追踪。由开发者Calle主导的众包审计项目,在390个比特币项目中共发现4,962项问题,其中720项被评为严重或高危,严重率高达14.5%。
并非所有受影响方认同此为系统性趋势。Coinsbuy声明称其事件属孤立入侵,无证据表明其基础设施存在深层结构性缺陷。当前分析所指的“系统性压力”,基于基础设施层共有的设计盲区,而非技术同源。7月2.474亿美元损失仅为单月数据,尚不足以支撑跨周期结论。
原文曾误将一句引述归于“AI安全活动创始人”,实为Bitcoin Red Team组织创始人Rob Hamilton所言:“作为一名爱国美国人,这样做让我痛心疾首,但我将重新使用中文开源模型。”该言论反映其在OpenAI限制访问后的心态变化,与由化名开发者Calle领导的4,962项发现/390个项目审计工作并无直接关联,两者应视为独立举措。
2021年3月:Coldcard引入未标记的固件构建错误;
2026年7月30日:首轮确认的盗币潮启动;
2026年8月3日至7日:第二至第四轮攻击爆发,银河研究估算从7,000万美元升至1.3亿美元;
2026年8月4日:Ledger首席技术官Charles Guillemet公开回应;
2026年8月7日:Bybit获联邦法院初步禁令,冻结朝鲜侦察总局及Lazarus集团资产;
2026年8月9日:BTCPay Server关闭远程访问端点并发布补丁;
2026年8月10日:Coinsbuy披露以太坊与TRON链上790万美元资金流失。
银河研究关于第四轮攻击的方法论完整披露,是弥合“疑似”与“确认”差距的前提。此外,除Coinkite与Ledger外,其他硬件钱包厂商是否承认此类设计风险具有普遍性,亦至关重要。同时,7月黑客损失数据集的完整公开,以及与前几个月的横向对比,将决定这一波攻击是否构成持续性威胁。
固件更新后,我的Coldcard是否仍存风险?
仅限于修复前生成的密钥。新设备已阻断缺陷,但历史密钥无法追溯保护,请依Coinkite官方指引操作。
实际追回金额有多少?
极低。Bybit追回4,840万美元,冻结3,050万美元,占总损失约3%。Coinsbuy仅冻结六位数金额,远低于790万美元总损失。
本文提出的“系统性”观点是否获得外部认可?
否。这是本报基于事件模式的独立分析。Coinsbuy已否认其事件具系统性特征,且单月数据尚未形成趋势。
谁主导了比特币领域的AI驱动审计?
由化名开发者Cale负责,涵盖390个项目与4,962项发现。另一人物Rob Hamilton属Bitcoin Red Team,其言论与上述审计无直接关联。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.