Coldcard 韌體漏洞導致超過 1.3 億美元比特幣被盜,攻擊者透過混幣器清洗資金
重點速覽
- •Coldcard 漏洞始於 2021 年 3 月的韌體缺陷,削弱了受影響設備上的種子隨機性。
- •Galaxy Digital 表示至少三波攻擊從 7,300 個受害者錢包中抽走資金,可能的第四波攻擊仍在評估中。
- •Lookonchain 報告稱,主要攻擊者於 2026 年 8 月 7 日將 30.185 BTC(價值約 194 萬美元)轉入新錢包。
- •Glassnode 表示,事件發生後比特幣活躍地址升至每日約 980,000 個,為 2024 年 12 月以來的最高水平。
- •CertiK 和 TRM Labs 表示,被盜資金透過混幣服務轉移,且至少有 15 名獨立攻擊者利用了該漏洞。

Coldcard 硬體錢包的韌體漏洞引發了 2026 年最嚴重的比特幣安全事件之一,目前估計損失已超過 1.3 億美元。
根據鏈上分析,竊取 2,055 BTC(約 1.3 億美元)的攻擊者已恢復活動。區塊鏈調查機構 Lookonchain 於 2026 年 8 月 7 日報導:
The #Coldcard hacker, who stole 2,055 $BTC ($130M), is active again. An hour ago, the hacker transferred 30.185 $BTC ($1.94M) to a new wallet. pic.twitter.com/VTL5UB9xgH
— Lookonchain (@lookonchain) August 7, 2026
根本漏洞可追溯至 2021 年 3 月,當時一個韌體缺陷降低了受影響 Coldcard 設備上種子生成的隨機性。這將加密密鑰強度從 128 位元降低至約 40 位元,使錢包在無需任何硬體實體存取的情況下即可遭受暴力破解攻擊。在 40 位元的情況下,密鑰空間較預期的 128 位元安全性縮減了數兆倍,使受影響的錢包落入商用計算硬體的可及範圍。Coldcard 由 Coinkite 製造,因其氣隙隔離設計而廣受比特幣自主託管倡導者使用,這使得隨機性缺陷對專門為其安全特性而選擇該設備的用戶而言尤為嚴重。
Galaxy Digital 確認至少三波攻擊已合計從 7,300 個受害者錢包中抽走資金。疑似第四波攻擊可能進一步增加總損失。
比特幣鏈上活動激增
區塊鏈分析公司 Glassnode 報告稱,比特幣活躍地址在事件發生後激增至每日約 980,000 個——為 2024 年 12 月以來的最高水平。Glassnode 強調,該激增反映的是防禦性操作而非看漲情緒,並將其描述為「一種營運安全回應,而非市場信念的改變」。
價值近最初被盜金額 200 倍的休眠比特幣在網路上流動,表明持有者大規模進行了預防性的資產遷移。
引發更廣泛鏈上回應的催化劑是 7 月 31 日 594 枚比特幣被盜,當時價值約 3,800 萬美元。Galaxy Research 隨後確認總損失已超過 1,596 枚比特幣,價值超過 1 億美元。從 2021 年 3 月韌體缺陷引入至 2026 年中首次被報導利用,超過五年的時間跨度突顯了即使在一個強調開源驗證的社群中,偵測廣泛使用的硬體中微妙加密弱點的困難性。
攻擊者透過混幣服務轉移資金
區塊鏈安全公司 CertiK 追蹤了被盜資產的流向。約 64 枚比特幣(價值 417 萬美元)被發送至比特幣混幣協議 Wasabi。另有 200 ETH(價值約 38 萬美元)被路由至 Tornado Cash。CertiK 透過 X 提供了詳細資訊:
#CertiKInsight 🚨 Our alert system detected two 200 ETH transactions sent to Tornado Cash linked to the ongoing @COLDCARDwallet attack. The funds were bridged from BTC to ETH address 0x41B7529a411EeA979a8d468bdEBd36b0ad703268 via THORChain before being sent to Tornado Cash. pic.twitter.com/JLazHWIEvo
— CertiK Alert (@CertiKAlert) August 5, 2026
CertiK 表示,部分此類轉帳可能來自模仿攻擊者。CertiK 發言人表示:「我們認為可能是一個較小規模的攻擊者。在最初的漏洞利用之後,很可能出現了一些模仿者。」
TRM Labs 確認大部分被盜資金仍集中於少數攻擊者控制的錢包中。各波攻擊之間的結構差異表明至少有 15 名獨立攻擊者利用了該漏洞。單一缺陷衍生出大量獨立攻擊者,說明了潛在的加密弱點一旦可被公開發現,如何演變為級聯威脅。
Dragonfly 管理合夥人 Haseeb Qureshi 指出,一些 AI 模型據報在不到 20 分鐘內重新發現了該潛在漏洞。他建議,約兩美元的 AI 強化成本即可完全防止此漏洞被利用。
安全專家警告,僅更新韌體對受影響用戶而言並不足夠。任何在受損設備上生成錢包的人,都應在安全設備上創建一個全新的錢包並立即轉移所有資金。
Coldcard 漏洞目前排名為 2026 年第三大加密貨幣駭客事件。