2026年7月30日,黑客利用Coldcard钱包固件中潜伏五年之久的漏洞发起攻击。该漏洞将种子生成的随机熵从安全的128位骤降至仅约40位,导致最高约2,055枚BTC(价值约1.3亿美元)被盗。 此次事件成为针对自托管硬件钱包的最大规模盗窃案,直接引发了高达8.53亿美元的美国现货比特币ETF周度净流入,市场清晰地显示出从个人硬件钱包向机构级合规托管方案的转移趋势。
研究答案

Create a landscape editorial hero image for this Studio Global article: What was the scale and nature of the Coldcard hardware wallet hack in 2026 — covering the estimated total losses ($100M–$130M / 1,432–1,816. Article summary: Here is a comprehensive account of the Coldcard hardware wallet breach of July–August 2026, based on reporting from Galaxy Research, TRM Labs, Forbes, Fortune, TechCrunch, The Block, Cointelegraph, and others.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
2026年7月30日,一起安全事件开始发酵,并最终演变为针对比特币硬件钱包有史以来的最大规模盗窃。在接下来的一周内,攻击者从Coldcard设备中盗走了1,596至2,055枚比特币(价值约1亿至1.3亿美元)。这些钱包曾被市场宣传为偏执狂级别安全、主打完全气隙隔离冷存储的“金标准”产品 。
问题的根源,是2021年3月被引入固件的一个预处理器宏错误。这个错误悄无声息地将种子生成的密码学随机性,从安全的128位急剧削弱至仅约40位 。本文将基于Galaxy Research、TRM Labs、Forbes、Fortune、TechCrunch、The Block、Cointelegraph等多家机构的报道,为您全面剖析此次重大安全事件。
攻击至少分四波逐步升级。根据确认的统计,前三波攻击共导致1,596枚BTC从大约7,300个地址中被盗。怀疑还存在第四波攻击,可能使总损失攀升至约2,000-2,055枚BTC 。由于统计截止时间以及是否包含未经确认的第四波活动,不同的区块链分析公司报告了略有差异的数据
:
| 数据来源 | 被盗BTC数量 | 等值美元 |
|---|---|---|
| Galaxy Research (已确认) | ~1,596 BTC | ~1亿美元以上 |
| Galaxy Research (含第四波) | ~2,000 BTC | ~1.3亿美元 |
| TRM Labs | ~1,816 BTC | ~1.16亿美元 |
| K33 | — | ~1.14亿美元 |
| CryptoQuant / 其他机构 | 1,432–1,367 BTC | ~8900万–1亿美元 |
Galaxy Research确认,至少有15个独立的攻击者在同时利用这个漏洞 。值得注意的是,截至8月初,90%的被盗BTC并未被移动,Galaxy Research已将这些攻击者的地址提供给了美国联邦执法机构
。
漏洞是一个出现在2021年3月发布的Coldcard固件v4.0.1版本中的预处理器宏错误 。一个C语言预处理器守卫条件错误地检查了某个宏是否被定义,而不是检查其值。这导致链接器将种子生成解析到一个确定性的软件伪随机数生成器(PRNG),而不是STM32硬件随机数生成器(TRNG)
。这个bug在开源代码中潜伏了超过五年而未被发现
。
熵值坍塌: 在运行固件v4.0.1至v4.1.9版本的Mk2和Mk3设备上,有效熵值从预期的128位骤降至大约~40位 。而在Mk4、Mk5和Q型号上,应急回退方案产生的熵值约为72位——同样低于安全规格
。拥有约40位熵的种子,攻击者无需物理接触设备即可进行暴力破解
。
攻击以惊人的速度展开:
Coinkite紧急发布了修补后的固件,恢复了正确的硬件RNG路径,以用于未来的种子生成 。然而,该补丁无法追溯修复已由有漏洞固件生成的种子。所有在2021年3月至补丁发布期间创建钱包的用户,都被建议立即创建一个全新钱包,生成新种子,并将资产转移过去
。该公司甚至向可追溯到2019年的客户发送了电子邮件,警告他们这个漏洞
,并销毁了其剩余的受影响库存
。
在事件发生前,Coinkite实行严格的隐私政策,会在购买后90-120天内自动删除客户数据(电子邮件、购买记录)。事件发生后,该公司逆转了这一政策,宣布将保留客户记录,以应对预期的法律诉讼
。此举在注重隐私的用户群体中引发了强烈反弹,因为这部分用户当初选择Coldcard,部分原因正是看中了其数据最小化的立场
。Coinkite表示,这些数据将以受限访问方式存储,客户仍可申请标准删除
。据报道,117 Partners的Thomas Braziel正在调查针对Coinkite的产品责任索赔以及潜在的集体诉讼
。
此次安全事件推动了链上活动激增,达到2026年最高水平,因为受害者在转移剩余资金,同时整个市场也在重新评估自托管风险 。事件发生后的那一周,美国现货比特币ETF的周度净流入跃升至约8.53亿美元,这表明,面对Coldcard的失败,机构投资者正转向受监管的托管解决方案
。
Coldcard黑客事件为比特币自托管社区揭示了几条令人不安的真相:
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
2026年7月30日,黑客利用Coldcard钱包固件中潜伏五年之久的漏洞发起攻击。该漏洞将种子生成的随机熵从安全的128位骤降至仅约40位,导致最高约2,055枚BTC(价值约1.3亿美元)被盗。
2026年7月30日,黑客利用Coldcard钱包固件中潜伏五年之久的漏洞发起攻击。该漏洞将种子生成的随机熵从安全的128位骤降至仅约40位,导致最高约2,055枚BTC(价值约1.3亿美元)被盗。 此次事件成为针对自托管硬件钱包的最大规模盗窃案,直接引发了高达8.53亿美元的美国现货比特币ETF周度净流入,市场清晰地显示出从个人硬件钱包向机构级合规托管方案的转移趋势。
核心漏洞源于2021年3月发布的一个固件版本中的预处理器宏错误,导致钱包在生成密钥时绕过了硬件随机数生成器,转而使用可预测的软件算法。固件补丁无法修复已生成的有缺陷种子,用户必须手动创建新钱包并转移资产。