攻击者利用了加拿大制造商Coinkite生产的Coldcard设备中的一个固件集成错误。2021年3月的一次更新,指示某些型号绕过其专用的STM32硬件随机数生成器,转而使用确定性的软件伪随机数生成器(PRNG)来创建钱包种子短语。这削弱了熵——即支撑每个钱包私钥的随机性——使种子变得可预测,攻击者能够通过暴力破解方法重建它们。
该漏洞影响了在运行存在漏洞固件版本的Coldcard Mk2、Mk3、Mk4、Mk5和Q型号上生成的种子。较新的Mk4、Mk5和Q型号的熵降至约72位。攻击者无需物理接触设备或入侵任何网络;他们只需逆向工程出被削弱的熵,然后从他们现在可以预测的地址中扫走资金。
自2026年7月30日开始,Galaxy Research确认了至少三波攻击。最大的一次单轮扫荡在41分钟内从1196个地址中盗走了1082.65枚BTC(约7000万美元)。Chainalysis分析显示,攻击者优先攻击高价值钱包,仅在最初的10分钟内就盗走了约3000万美元。一名受害者在那次初始扫荡中损失了约180万美元。
| 指标 | 数值 |
|---|---|
| 总估计损失 | |
| 受影响地址数量 | 多轮攻击中多达7,300个 |
| 最大单轮扫荡 | 41分钟内从1,196个地址盗走1,082.65 BTC |
| 前10分钟被盗金额 | ~$3000万 |
| 受影响型号 | Mk2, Mk3, Mk4, Mk5, Q |
| 漏洞引入时间 | 2021年3月 |
截至8月7日,这起黑客事件已成为2026年第三大加密货币入侵事件。
超过5200个独立地址在多轮攻击中被盗。一些受害者失去了毕生积蓄。一名用户报告损失了20枚BTC(价值约130万美元),称自己“做了所有正确的事情”,但资金仍被盗走。由于资金处于自我托管状态,没有任何交易所或保险公司对此负责——受害者无处申诉。
Coinkite于7月31日发布了所有受影响型号的紧急固件更新,但警告用户仅安装补丁并不能修复现有钱包。用户必须生成全新的钱包并转移其资金。任何在存在漏洞的固件上创建的种子短语都仍然处于危险之中。
这起黑客事件将网络安全交易所交易基金(ETF)推到了投资者的聚光灯下。在事件发生后的几天里,First Trust纳斯达克网络安全ETF (CIBR) 上涨约7%,Global X网络安全ETF (BUG) 上涨近8%。个股方面,HACK上涨1.21%,CSCO上涨1.16%,而PANW下跌0.39%,FTNT下跌1.25%。分析师指出,不断升级的攻击强化了投资于那些保护数字基础设施的公司的ETF的长期逻辑。
最重要的市场影响是资金加速从自我托管转向监管型托管。现货比特币ETF迎来了资金涌入潮:
贝莱德的iShares Bitcoin Trust (IBIT) 领涨,周一流入1.11亿美元,周二流入1.7亿美元。彭博情报高级ETF分析师Eric Balchunas表示,这次黑客攻击“强化了美国现货比特币ETF的论据,特别是对于那些希望获得长期价格敞口而又不想管理私钥的投资者而言”。
这起黑客事件从根本上削弱了硬件钱包的核心价值主张——即“不掌握私钥,就不拥有比特币”这种想法本身更安全。那些认为Coldcard是不可破解的冷存储解决方案的投资者突然发现,固件漏洞可以完全绕过物理安全性。CoinDesk和Cantor Fitzgerald的分析师指出,这次入侵可能会促使更多用户转向Coinbase和BitGo等专业托管机构,以及受监管的ETF产品。
“这种解读是间接的,但我们预计,在此次黑客事件之后,流向托管机构和交易所的代币流量将会增加,”数字资产专家Nico Pasquariello在一份客户报告中表示。
这次黑客事件还引发了一场更广泛的安全审查。志愿者安全倡议“比特币红队”利用AI辅助审查,在390个比特币相关项目中发现了4962个潜在问题,其中包括720个高危或严重级别的发现。超过21%的发现已被复现,并且在Coldcard钱包攻击事件后,一些关键漏洞已被私下报告。这些发现的范围表明,Coldcard漏洞并非孤立事件,而是整个自我托管生态系统中更广泛安全漏洞的一个症状。