損失規模: 總計超過 1.16 億美元的比特幣,從 5,200 多個地址中被盜,並分為四波攻擊 。僅在 7 月 30 日,攻擊者就在約 41 分鐘內,從 1,196 個錢包中盜走 1,082.65 BTC(當時價值約 7,020 萬美元),而 Coinkite 公司在 30 小時後才公開揭露此漏洞
。第二波攻擊從約 500 個錢包中竊取了約 594 BTC,後續的攻擊波次使 Galaxy Research 確認的總損失達到 1,816 BTC
。
應對措施: Coinkite 已發布修正後的韌體,但用戶必須生成全新的種子並遷移資金,因為舊的種子已不再安全 。幣安前執行長趙長鵬(Changpeng Zhao)警告,即使是冷儲存也並非萬無一失,強調此事件顯示沒有任何安全措施是絕對可靠的
。
根本原因: BTCPay Server 的 API 身份驗證層存在邏輯錯誤,允許未經驗證的遠端攻擊者存取保護 LND 閃電網路節點的 .macaroon 憑證檔案 。這些憑證用於 API 身份驗證,一旦被取得,攻擊者就能完全控制相關的閃電網路節點
。
被盜物品: 攻擊者清空了運行於 BTCPay Server 上的閃電網路通道資金,已知受害者包括硬體錢包製造商 Foundation 和比特幣雜誌 Citadel21 。標準的 BTCPay 鏈上錢包未受影響
。
應對措施: BTCPay Server 於 8 月 7 日發布了緊急版本 2.4.2,要求所有操作者立即更新或將伺服器離線 。關鍵在於,此修補程式能阻止新的存取,但無法讓已被竊取的憑證失效——操作者必須手動撤銷並輪換 LND 的 macaroon 憑證,並將 BTCPay 生成的任何鏈上熱錢包資金轉移
。BTCPay 已確認有資金被盜,並表示其審查的攻擊皆針對
.macaroon 檔案 。
比特幣紅隊(Bitcoin Red Team): 這是一個由開發者 Calle 和 AnchorWatch 執行長 Rob Hamilton 領導的志願者團隊,並由 OpenSats 資助。他們啟動了一項「大規模生態系統審計」,使用了包含 Kimi K3、GPT Sol、Fable、Opus 和 GLM5.2 在內的多種 AI 模型 。
審計結果: 在約 30 小時內,該團隊掃描了 390 個開源的比特幣程式庫,並提交了 4,962 項安全發現,其中包括 85 個重大(critical-severity)和 635 個高嚴重性(high-severity)的漏洞 。此次審計花費了超過 40,000 美元的 AI 運算成本
。團隊正以負責任的態度揭露這些漏洞,並計畫將其工具開源,以強化比特幣的自我託管及更廣泛的加密貨幣基礎設施安全性
。
本週比特幣的鏈上活動創下數月來新高,記錄了 227 萬個新錢包和 75.1 萬個活躍錢包,原因是持有者爭先恐後地將資金從 Coldcard 設備中轉出 。研究機構 K33 報告指出,過去七天內約有 89 萬 BTC 發生轉移,是 2026 年有記錄以來最高的每週活躍供應量
。Coinkite 和 BTCPay Server 皆發布了緊急公開警告,指出資金正面臨直接風險,且「攻擊仍在持續進行」
。
當 Coldcard 遭駭消息於 7 月 31 日傳出時,比特幣價格最初下跌近 3%,一度跌破 62,000 美元 。然而,價格迅速回升。到了 8 月 3 日(週一),BTC 攀升突破 64,000 美元,漲幅達 2.9%,分析師認為此事件對市場的影響有限,且仍有許多買家積極進場
。截至 8 月 8 日,比特幣價格仍維持在 64,000 美元附近,但交易者仍感不安,富比世(Forbes)報導指出,在 BTCPay 漏洞消息傳出後,BTC 正面臨「更多重大漏洞」的壓力
。儘管基礎設施接連遭受衝擊,比特幣價格總體上仍保持穩定,反映了市場的韌性。
本週的事件為比特幣持有者和基礎設施運營商提供了幾個重要教訓: