新聞加密貨幣Coldcard 比特幣竊案趨緩,已確認損失突破 1.12 億美元,甚至可能超過 1.5 億美元:Galaxy Research

Coldcard 比特幣竊案趨緩,已確認損失突破 1.12 億美元,甚至可能超過 1.5 億美元:Galaxy Research

作者: Decrypt·

重點速覽

  • Galaxy Research 表示,Coldcard 漏洞已確認造成超過 1,778 BTC 的失竊,約值 1.12 億美元。
  • 該公司指出,8 月 6 日之後未再出現已確認的攻擊波次或足跡。
  • 約 1,531 BTC 仍停留在攻擊者控制的地址中未移動,另有約 246 BTC 在失竊後被轉移。
  • Galaxy 指出,這起漏洞可追溯至 2021 年的 Coldcard 韌體變更,該變更將種子生成安全性從 128 位元降至最低 40 位元。
  • Galaxy 建議仍持有單簽名 Coldcard 錢包資金的用戶,將資金轉移到新地址。
Coldcard 比特幣竊案趨緩,已確認損失突破 1.12 億美元,甚至可能超過 1.5 億美元:Galaxy Research

大規模 Coldcard 錢包漏洞導致的比特幣失竊損失已開始放緩,但被盜 BTC 的總量仍持續上升——而最糟的情況,或許還沒結束。

這是自始至終追蹤該漏洞的加密研究機構 Galaxy Research 最新的說法。該公司週四表示,Coldcard 種子重建漏洞至今已造成超過 1,778 BTC、約 1.12 億美元的損失,而最終數字很可能還會更高。

Galaxy 表示,對這項統計「非常有把握」,其中計入的是自 7 月 30 日攻擊開始以來、已確認且可歸因於受害者的失竊紀錄;相關進展持續記錄在其 X 貼文串中。

「攻擊者至少自 2026 年 7 月 30 日清晨起就一直在執行這次攻擊,系統性地重建 Coldcard 產生的種子,並將資金在鏈上掃空,」Galaxy Research 寫道。

在 Galaxy 已確認的波次與足跡中,8 月 6 日之後沒有任何活動。這並不代表這種手法失效,而是表示容易下手的目標已經被清空。

自從從受害者手中被盜後,大部分資金幾乎未被移動。在至少 1,778 BTC 的被盜資金中,仍有 1,531 BTC 留在攻擊者控制的地址中,未被移動。另有約 246 BTC 在失竊後被攻擊者轉移,其中 65% 流入 Coinjoin 交易…… pic.twitter.com/OHjJkr1x6D

— Galaxy Research (@glxyresearch) August 14, 2026

鏈上資料顯示了什麼

Coldcard 由多倫多的 Coinkite 製造,是一款僅支援比特幣的硬體錢包,長期受到自我託管用戶青睞;其產品訴求在於私鑰可在離線環境中安全生成與儲存。2021 年的一次韌體更新,悄悄將 Coldcard 的種子生成流程從硬體隨機數晶片改到軟體替代方案,讓金鑰強度從 128 位元降至最低僅 40 位元。這一點很關鍵,因為種子是錢包的主密鑰——所有私鑰與地址都由此衍生的恢復詞組;128 位元的熵是工程師普遍認為無法以暴力破解的安全基準,而 40 位元並非如此。攻擊者可根據裝置序號與時鐘狀態重建種子,接著直接掃走資金,無需釣魚或惡意軟體手法,甚至不必實際接觸裝置本身。

Galaxy 的拆解顯示,已證實的最大波次——Wave 1——在最初幾分鐘內從 1,195 個地址中轉走 1,082.65 BTC,當時約值 7,050 萬美元。

Footprint E,也就是單一已確認所有者中最大的群組,從 2,148 個地址中拿走 209.94 BTC,約 1,330 萬美元;Wave 3 則從 1,912 個地址中轉走 208.24 BTC,接近 1,300 萬美元。

在三個已證實波次與 41 個較小足跡之間,該公司統計出超過 5,200 個被清空的地址。截至區塊 962,304(8 月 13 日資料),仍有 1,499.27 BTC、接近 9,390 萬美元,留在攻擊者手中尚未動用。

在已確認、信心較高的攻擊波次與足跡中,8 月 6 日之後沒有出現任何活動。更多受害者仍持續向 Galaxy Research 回報(我們已直接與 190 多位受害者交談),這有助於我們直接歸因損失並確認更多足跡,但沒有…… pic.twitter.com/8jEdFdJEog

— Galaxy Research (@glxyresearch) August 14, 2026

在 Galaxy 能追蹤到最終去向的少量資金中——174.97 BTC——大多流入 coinjoin 隱私輪次,少部分則進入 KuCoin 與 Jump Crypto。Galaxy 已直接與 190 多位受害者交談,以歸因損失。

該公司寫道:「攻擊波次減緩,可能是因為脆弱用戶已經遷移,或大部分資金已被提走。」

Galaxy 也重申其建議:「如果你仍持有單簽名 Coldcard 錢包中的資金,建議將資金轉至新地址。」這項警告特別針對單簽名配置,因為多重簽名錢包需要多把獨立金鑰才能授權支出,因此單一遭入侵的種子本身並不足以暴露資金。

這起事件已促使約 150 億美元的比特幣轉移至更安全的托管方式,也引來競爭對手硬體錢包製造商 Ledger 的警告,稱錢包安全必須適應 AI 輔助發現帶來的新挑戰。其他硬體錢包業者也指出,這波恐慌帶動了釣魚攻擊激增。

Galaxy 仍保留一個候選的第四波攻擊——638.5 BTC,尚未獲確認——若納入,總損失將升至 2,417 BTC,以目前價格計算超過 1.513 億美元。