新闻加密货币ColdCard损失逼近1.14亿美元,小额比特币转账激增至FTX崩盘以来最高水平

ColdCard损失逼近1.14亿美元,小额比特币转账激增至FTX崩盘以来最高水平

作者: Decrypt·

要点速览

  • ColdCard硬件钱包因2021年3月的固件错误在五年内生成了可预测的种子短语,仅产生约72位熵,而非BIP39标准要求的最低128位。
  • 7月31日,小额比特币持有者转移了约39,600枚BTC(约25亿美元),为2022年11月FTX崩盘以来最大的单日转移量。
  • Galaxy Research追踪到有组织的盗窃浪潮总计约1,816枚BTC(近1.14亿美元),涉及数千个地址,并通过模式匹配识别出可能的第四波攻击,但受害者尚未确认。
  • 7月31日交易所充值激增至7,300枚BTC(4.59亿美元),但比特币价格几乎没有波动,表明用户是在为安全重新配置资金而非抛售。
  • Kraken首席安全官呼吁对绑定到特定固件版本的硬件钱包熵源进行独立实验室验证,类似于支付终端已要求的标准。
ColdCard损失逼近1.14亿美元,小额比特币转账激增至FTX崩盘以来最高水平

根据CryptoQuant的数据,随着ColdCard——由总部位于多伦多的Coinkite制造的比特币专用硬件钱包——五年来一直生成可预测密钥的消息传开,小额比特币持有者在7月31日以自FTX崩盘以来未曾见过的速度转移了资产。

该公司研究主管Julio Moreno发推称,当天小于1 BTC的转账总计达到39,600枚BTC(约25亿美元)。上一次 comparable 的数据是2022年11月16日的39,900枚BTC,即FTX倒闭数天之后。

The Bitcoin plebs had not move this amount of BTC in a day since the FTX collapse.

39.6K BTC transferred on July 31st after the coldcard hack, 39.9K BTC transferred on November 16 2022, a few days after the FTX collapse.

These are Bitcoin transfers < 1 BTC.

I like to see that… pic.twitter.com/c7Qzx7za6M

— Julio Moreno (@jjcmoreno) August 2, 2026

日活跃地址数从7月30日的645,000个跃升至7月31日的近100万个,为2024年12月以来的最高水平,且增长主要集中在发送地址而非接收地址。

交易所充值激增

部分转移的资产流向了交易所。CryptoQuant表示,由小于10 BTC的转账构成的充值在7月31日达到7,300枚BTC(4.59亿美元),为2月6日以来最高。Moreno将这一动向与ColdCard漏洞事件联系起来,表示人们似乎在转移持仓"寻求安全",同时指出这种关联尚不确定。

值得注意的是,在交易所充值浪潮中,比特币价格几乎没有波动,表明用户转移资产是为了确保安全而非出售。根据CoinGecko数据,比特币目前交易价格为62,724美元,过去24小时下跌0.7%。

ColdCard漏洞

ColdCard的漏洞源于2021年3月的一次固件编译错误,导致种子短语从一个过小的池中提取。在管理比特币钱包恢复短语的BIP39标准下,种子应携带至少128位熵——足以使暴力破解在计算上不可行。Galaxy Research截至周六已记录了三波盗窃事件,共涉及4,585个地址、总计1,367枚BTC——高于漏洞披露时的3,800万美元以及币安创始人赵长鹏警告持有者时的7,000万美元

第四波可能正在进行中。Galaxy Research的Alex Thorn在周一标记了连续15个区块中的扫描交易,运行速率约为正常水平的45倍。在纠正了一组错误包含多重签名地址的数据后,Thorn将这波攻击确定为709个地址和448.73枚BTC(2,800万美元)。这将使累计总数达到约1,816枚BTC,接近1.14亿美元。Thorn补充了一个注意事项,即目前尚无受害者确认第四波攻击,该判断基于模式匹配。

🚨 LIKELY 4TH ORGANIZED WAVE COLDCARD ATTACK OCCURRING RIGHT NOW

THERE ARE STILL SIMILAR TXS IN THE MEMPOOL WAITING TO BE CONFIRMED AND THE PREVIOUSLY-CONFIRMED TXS SIGNAL RBF OPT-IN, CHECK YOUR FUNDS AND YOU MAY BE ABLE TO RBF YOUR WAY OUT OF THIS

pattern identified: blocks…

— Alex Thorn (@intangiblecoins) August 3, 2026

部分扫描交易仍处于未确认状态并存在于内存池中,且已启用了费用替换(RBF)——一项允许发送者用携带更高费用的交易替换未确认交易的比特币功能。这意味着迅速行动并支付高费用的持有者可能能够出价超过攻击者。前三波中被攻击的地址均非多重签名地址。

"一记警钟"

Kraken首席安全官Nick Percoco将此事件称为"对整个硬件钱包行业的一记警钟"。他指出,ColdCard的Mk4、Mk5和Q型号均配备了经过认证的安全元件,但其种子短语仍然只有约72位熵——远低于BIP39标准的128位最低要求——因为认证覆盖的是组件本身,而没有人验证实际运行的是哪条代码路径。硬件钱包被广泛认为是加密货币自托管最安全的方案之一,这使得熵差距成为业界如何验证设备背后安全声明的更广泛质疑的核心。

— Nick Percoco (@c7five) August 2, 2026

Percoco呼吁对熵源进行独立实验室验证,将其绑定到特定固件版本并列入公共注册表,正如支付终端已经要求的那样。他还表示,Coinkite的热修复现在在未链接正确的生成器时会使编译失败——他说这一控制措施在公司知道该查找什么之后仅花了约48小时编写。建议更新固件后的受影响用户使用新创建的种子短语生成一个新钱包,并在废弃受损恢复短语之前转移所有剩余资金。