Coldcard固件漏洞导致超过1.3亿美元比特币被盗,攻击者通过混币器清洗资金
要点速览
- •Coldcard漏洞源于2021年3月的固件缺陷,该缺陷削弱了受影响设备上种子生成的随机性。
- •Galaxy Digital表示至少三波攻击从7,300个受害者钱包中抽走资金,可能的第四波攻击仍在评估中。
- •Lookonchain报告称,主要攻击者于2026年8月7日将30.185 BTC(价值约194万美元)转移至新钱包。
- •Glassnode表示,漏洞事件后比特币日活跃地址增至约980,000个,为2024年12月以来的最高水平。
- •CertiK和TRM Labs表示,被盗资金通过混币服务转移,至少有15名独立攻击者利用了该漏洞。

Coldcard硬件钱包的固件漏洞引发了2026年最重大的比特币安全事件之一,估计损失已超过1.3亿美元。
据链上分析,窃取2,055 BTC(约1.3亿美元)的攻击者已恢复活动。区块链调查机构Lookonchain于2026年8月7日报告:
The #Coldcard hacker, who stole 2,055 $BTC ($130M), is active again. An hour ago, the hacker transferred 30.185 $BTC ($1.94M) to a new wallet. pic.twitter.com/VTL5UB9xgH
— Lookonchain (@lookonchain) August 7, 2026
该漏洞的根源可追溯至2021年3月,当时一个固件缺陷削弱了受影响Coldcard设备上种子生成的随机性。这将加密密钥强度从128位降低至约40位,使得攻击者无需物理接触硬件即可对钱包进行暴力破解。在40位密钥强度下,密钥空间与预期的128位安全性相比缩小了数万亿倍,使受影响的钱包处于普通计算硬件的可达范围内。Coldcard由Coinkite制造,因其气隙隔离设计而在比特币自主托管倡导者中广泛使用,这使得随机性缺陷对那些专门因其安全特性而选择该设备的用户影响尤为重大。
Galaxy Digital确认至少发生了三波攻击,共从7,300个受害者钱包中抽走资金。疑似第四波攻击可能进一步增加总损失。
比特币链上活动激增
区块链分析公司Glassnode报告称,该漏洞事件发生后,比特币日活跃地址激增至约980,000个——为2024年12月以来的最高水平。Glassnode强调,这一激增反映的是防御性行动而非看涨情绪,将其描述为"一种运营安全响应,而非市场信心的变化。"
价值近200倍于最初被盗金额的休眠比特币在网络中流动,表明大量持有者出于谨慎进行了预防性资产转移。
引发更广泛链上响应的导火索是7月31日594枚比特币被盗事件,当时价值约3,800万美元。Galaxy Research随后确认,总损失已超过1,596枚比特币,价值超过1亿美元。从2021年3月固件漏洞引入到2026年中期首次被报告利用之间超过五年的时间窗口,凸显了在广泛使用的硬件中检测细微加密弱点的难度——即使在一个强调开源验证的社区中也是如此。
攻击者通过混币服务转移资金
区块链安全公司CertiK追踪了被盗资产的流动轨迹。约64枚比特币(价值417万美元)被发送至Wasabi——一种比特币混币协议。另有200枚以太币(价值约38万美元)被路由至Tornado Cash。CertiK通过X平台提供了详细信息:
#CertiKInsight 🚨 Our alert system detected two 200 ETH transactions sent to Tornado Cash linked to the ongoing @COLDCARDwallet attack. The funds were bridged from BTC to ETH address 0x41B7529a411EeA979a8d468bdEBd36b0ad703268 via THORChain before being sent to Tornado Cash. pic.twitter.com/JLazHWIEvo
— CertiK Alert (@CertiKAlert) August 5, 2026
CertiK表示,其中部分转账可能来自模仿攻击者。CertiK发言人表示:"我们认为这可能是一个较小的攻击者。在最初的漏洞利用之后,很可能会出现一些模仿者。"
TRM Labs确认,大部分被盗资金仍集中在少量攻击者控制的钱包中。各波攻击之间的结构性差异表明,至少有15名独立的攻击者利用了该漏洞。单一漏洞催生多名独立攻击者的现象说明,潜在的加密弱点一旦可被公开发现,就会演变为级联式威胁。
Dragonfly管理合伙人Haseeb Qureshi指出,据报道一些AI模型在不到20分钟内就重新发现了该底层漏洞。他表示,价值约两美元的基于AI的强化措施本可以完全阻止这一攻击。
安全专家警告称,对于受影响的用户来说,仅更新固件是不够的。任何在受影响设备上生成过钱包的人都应在安全设备上创建一个全新的钱包,并立即转移所有资金。
Coldcard漏洞目前排名为2026年第三大加密货币黑客事件。