Coldcard遭駭後,價值150億美元的比特幣被轉移至安全地點
重點速覽
- •自2021年3月以來存在於Coldcard錢包中的韌體漏洞將私鑰安全性從128位元降低至約40位元,使消費級硬體能夠進行暴力破解攻擊。
- •攻擊者從7月30日開始的三波已確認攻擊中,從超過5,200個地址竊取了1,596至2,100枚BTC,價值約1.3億美元。
- •此事件促使價值約150億美元的233,000枚BTC從長期持有者錢包遷移至更安全的配置,這是自2024年12月以來長期持有者供應量的最大每週降幅。
- •由於攻擊者必須逐一入侵地址而非突破單一託管池,漸進式的資金流失給予了更廣泛的網路時間做出反應並將資金轉移至安全地點。
- •Coinkite已警告,任何在韌體版本4.0.1至4.1.9——涵蓋超過五年期間——生成的助記詞都應被視為已遭入侵並立即遷移。

始於7月30日的大規模Coldcard硬體錢包攻擊已造成約1.3億美元的比特幣被盜,同時引發了該網路史上最大規模的自託管遷移之一,233,000枚BTC——按當前價格計算價值約150億美元——從長期持有者錢包轉移至更安全的配置。
此次攻擊針對的是Coldcard硬體錢包,這是由加拿大公司Coinkite製造的實體裝置,可將私鑰完全離線儲存。Coldcard在比特幣自託管用戶中被廣泛採用,原因正是其氣隙隔離設計——交易在從不直接連接網際網路的裝置上簽署——這一安全模型使得韌體層級的密鑰洩露對依賴該裝置的社群影響尤為重大。2021年3月引入的一個韌體漏洞將密鑰生成路由至一個弱軟體隨機數生成器,而非裝置專用的硬體晶片。這導致私鑰——證明比特幣所有權並授權交易的機密碼——變得可被猜測,安全性從128位元崩潰至約40位元。在40位元的情況下,密鑰空間小到現代消費級硬體可在實際時間範圍內進行暴力破解——這類漏洞此前也曾困擾加密貨幣系統,最著名的是2013年的一個Android錢包缺陷,同樣產生了可預測的密鑰。該漏洞被形容為密碼學上等同於一個由四位數密碼保護的銀行保險庫。
Galaxy Research追蹤了三波已確認攻擊的影響,損失達到約1,596枚BTC,涉及超過5,200個地址。Casa執行長Nick Neuman引用分析師James Check of Checkonchain的鏈上數據,報告了更高的數字,約2,100枚BTC被盜。由於攻擊者必須逐一入侵地址,而非突破單一託管池,因此資金流失是漸進式的——這給予了更廣泛的網路時間做出反應。
Neuman在X上的一則貼文中分享了鏈上數據分析:
The onchain metrics around the Coldcard incident reinforce how important self custody is to the resilience of Bitcoin as an asset class.
In the couple of days around the hack: - 2.1k BTC was stolen - 22k moved to exchanges - 233k moved out of long term holder wallets in on… pic.twitter.com/iewr5RvG9c
— Nick Neuman (@Nneuman) August 9, 2026
根據Neuman引用的Checkonchain數據,22,000枚BTC被轉移至交易所,233,000枚BTC從長期持有者錢包中轉出——長期持有者被定義為至少休眠155天的地址,分析師將其作為嚴肅、長期投資者的代理指標進行監控。該數字是攻擊者實際竊取金額的100倍以上。
Checkonchain也發布了其對長期持有者供應量變化的分析:
The Coldcard incident resulted in Long-Term Holder supply declining by ~233k BTC, a 1.38% fall from its recent all-time high.
With such a meaningful event, an important question is whether the emergency migration of coins has skewed the onchain metrics we use to analyse Bitcoin.… pic.twitter.com/FPVLUkUlqU
— _Checkonchain (@_checkonchain) August 7, 2026
分析公司Glassnode的數據證實了這一規模:長期持有者供應量從近1,500萬枚BTC下降至約1,470萬枚BTC——這是自2024年12月以來最大的每週降幅。這發生在比特幣價格較2025年10月創下的126,000美元歷史高點低約50%之際。
Casa透過實際客戶對話確認,此次遷移並不僅限於Coldcard用戶。部分233,000枚BTC來自Ledger和Trezor——完全不同的硬體錢包品牌——的用戶,他們將此次事件作為升級至多重簽名設定的催化劑。多重簽名配置需要多個獨立密鑰才能批准任何交易,這意味著沒有任何單一被入侵的裝置可以清空整個錢包。其他資金則來自Coldcard用戶直接遷移至新的安全種子。
「因此,在人們發出警報之際,大約有被盜比特幣金額10倍到100倍的資金被轉移到了安全的地方,」Neuman寫道。
Neuman認為,此次事件展示了自託管相對於集中式託管的結構性優勢。當集中式交易所被入侵時,所有資金同時暴露——這一模式在多次重大交易所倒閉中都有出現,這些事件在比特幣歷史上累計造成了數十億美元的損失。而在本案中,攻擊者需要逐一破解地址,這為網路的其他部分創造了反應窗口。
「這是一個巨大的閃爍霓虹燈標誌,展示了自託管為網路帶來的韌性,」Neuman寫道。「如果所有那些BTC都由託管人持有,而託管人被駭的話,那些數字就會完全反過來。」
Coinkite已敦促任何在韌體版本4.0.1至4.1.9——涵蓋2021年3月至2026年7月——上生成助記詞的用戶,將這些錢包視為已被入侵,並立即遷移至新的種子。超過五年的影響窗口意味著在整個期間內生成的任何密鑰都可能受到影響,這顯著擴大了風險錢包的範圍,遠遠超出7月攻擊波中實際被利用的那些。