根本原因: 2021年3月发布的Coldcard固件4.0.0版本中存在一个严重缺陷,导致设备在生成种子时绕过了专用的硬件随机数芯片,转而使用可预测的软件替代方案。本应达到128位以上安全级别的种子,在Mk3设备上实际仅有约40位的有效安全强度,这使得攻击者能够轻易进行暴力破解。该漏洞影响运行4.0.1至4.1.9版本的Mk2和Mk3设备,以及特定固件更新前的Mk4、Mk5和Q型号。
损失规模: 超过5,200个地址被盗取逾1.16亿美元的比特币,攻击共分四波进行。仅7月30日当天,攻击者就在约41分钟内从1,196个钱包中盗走1,082.65枚比特币(价值约7,020万美元),而Coldcard制造商Coinkite在30小时后才公开披露该漏洞。第二波攻击从约500个钱包中盗走近594枚比特币,后续波次使Galaxy Research确认的总损失达到1,816枚比特币。
应对措施: Coinkite发布了修复后的固件,但用户必须生成全新的种子并迁移资金,因为旧的种子已不再安全。币安前CEO赵长鹏(CZ)警告称,即便是冷存储也并非万无一失,这次事件表明没有任何安全措施是绝对的。
根本原因: BTCPay服务器的API认证层存在一个逻辑错误,允许未经认证的远程攻击者获取保护LND闪电网络节点的.macaroon凭证文件。这些凭证用于API认证,一旦泄露,攻击者便可完全控制对应的闪电节点。
被盗情况: 攻击者清空了BTCPay服务器实例上的闪电网络通道,已确认的受害者包括硬件钱包制造商Foundation和比特币杂志Citadel21。标准的BTCPay链上钱包未受影响。
应对措施: BTCPay服务器于8月7日紧急发布2.4.2版本,要求所有运营者立即更新或关闭服务器。关键在于,该补丁能阻止新的访问,但无法使已被盗取的凭证失效——运营者必须手动撤销并轮换LND的macaroon凭证,并转移由BTCPay生成的热钱包资金。BTCPay证实资金已被盗,并称其审查的攻击仅针对扩展名为.macaroon的文件。
“比特币红队”: 一个由开发者Calle和AnchorWatch首席执行官Rob Hamilton领导的志愿者团体,在OpenSats的资助下,利用多款AI模型(包括Kimi K3、GPT Sol、Fable、Opus和GLM5.2)发起了一项“大规模生态审计”。
审计结果: 在约30小时内,该团队扫描了390个开源比特币代码仓库,共提交了4,962项安全发现,其中包括85个严重漏洞和635个高危漏洞。此次审计的AI计算成本超过40,000美元。团队正以负责任的方式披露这些漏洞,并计划将其审计工具开源,以强化比特币自托管及更广泛的加密基础设施的安全。
影响: Coldcard的漏洞正推动开源钱包开发者将AI驱动的代码审计作为标准实践。Coinkite在其事后分析中也指出,很可能“有人使用了AI来审查我们以前版本的固件”。
本周,比特币新增了227万个新钱包和75.1万个活跃钱包,创下数月来最强的链上活动记录,原因是持有者竞相将资金从Coldcard设备中转移。研究机构K33报告称,过去七天内约有89万枚比特币发生转移,这是2026年以来最高的周度活跃供应量记录。Coinkite和BTCPay服务器均发布紧急公开警告,称资金面临即时风险且“攻击仍在进行中”。
7月31日Coldcard攻击事件爆发后,比特币价格最初下跌近3%,一度跌破62,000美元。但价格迅速回升。截至8月3日(周一),比特币重新站上64,000美元,涨幅达2.9%。分析师指出,此次攻击对市场的影响有限,且存在积极买入的投资者。截至8月8日,比特币仍徘徊在64,000美元附近,但随着BTCPay漏洞消息传出,交易者依然紧张不安,Forbes报道称比特币“正面临更多严重攻击的威胁”。尽管基础设施连续遭遇冲击,比特币价格总体上保持稳定,反映出市场的韧性。
本周事件为比特币持有者和基础设施运营者提供了若干重要启示: