一名加拿大企业家在不到 7 分钟内从 Coldcard 硬件钱包中损失了超过 160 万美元的比特币(BTC),这可能是总损失达 1,367.05 BTC 的攻击浪潮之一。该事件暴露了自我托管的残酷真相:即使一切操作正确,也可能无法避免损失。
冷存储意味着将私钥保存在从不连接互联网的设备上。Jonathan Goodman 严格遵守了这一原则,将 Coldcard 存放在保险箱中。他的 18.25 BTC 分布在多个保险箱中的钱包里,他从未分享过助记词,并确保所有设备与网络隔离。
然而,在 2026 年 7 月 29 日晚上 9:36 至 9:43 之间,他控制的所有钱包都被清空。Goodman 在度假屋时听说了更广泛的问题,他检查了 Wasabi 钱包软件中的余额,发现了一连串红色的提现交易。
该漏洞可追溯到 2021 年,生成助记词的代码存在缺陷,导致部分设备暴露,攻击者据称使用人工智能暴力破解受影响的助记词。Goodman 已向警方和安大略省证券委员会提交报告,但追回希望渺茫。他写道,最艰难的部分是“明明一切都做对了”。
损失远不止他一人。Galaxy Research 识别出三波疑似攻击,目标为 Coldcard 设备生成的地址,共涉及 4,585 个源地址,盗走 1,367.05 BTC,按当时价格计算约 8,860 万美元。
Galaxy Research 负责人 Alex Thorn 表示,攻击似乎仍在进行中,他敦促用户立即转移可能受影响资产。前两波攻击模式相似,可能由同一操作者实施,但尚未证实;第三波则显著不同,可能是工具更新或另一攻击者利用了相同的密钥空间。被盗比特币仍停留在攻击者控制的地址中,未进一步移动。被盗资产平均休眠 3.18 年,表明多数受害者是长期持有者,而非机构。
Galaxy 强调,其发现仅基于链上数据,并未最终确认地址生成过程中存在随机性不足。Alex Thorn 表示:“这是对比特币自我托管的打击,我们作为社区需要做得更好:在安全、教育方面,以及在对朋友、家人和公众坦诚面对复杂性、预期和建议方面。”
分析师 Shanaka Anslem Perera 指出 Coldcard 文档中的讽刺之处:手册将其默认种子生成方法描述为“涉及最多信任”的方式,同时又标注为“对用户低风险”。Coldcard 的标语是“不要信任,验证”(Don’t Trust, Verify)。该设备也存在替代方案:用户可结合硬件输出与骰子,或仅依靠骰子,手册称后者可完全消除对硬件的信任。然而,大多数用户可能采用了默认路径,而这正是 Galaxy Research 认为导致损失的路径。
概念上的矛盾更为深层:可复现性在验证固件时受重视,但在秘密生成中却成为累赘,因为弱种子和强种子都会产生同样有效的 24 个单词助记词,看起来毫无区别。
Coldcard 团队已发布紧急通告,建议用户按照对应型号的指引升级设备、生成新种子并谨慎转移资金,同时呼吁社区向不太关注动态的用户扩散消息。尽管品牌强调“不要信任,验证”,设备仍可能存在熵缺陷,且不留痕迹。受影响用户应评估自身设置,并在必要时迁移资金。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。