BlockBeats 消息,8 月 3 日,最新数据显示,硬件钱包 Coldcard 黑客事故中已有 1359 枚比特币被盗。另有用户反馈称,安装更新后设备停留在错误页面,无法启动,或出现疑似变砖情况。
就目前披露的信息看,这起事件已成为今年比特币最大被盗事件。BlockBeats 对事件脉络进行了梳理。
漏洞存在超过 5 年,2026 年 7 月 30 日遭大规模利用
分析显示,此次被攻击的 Coldcard 固件代码发布于 2021 年 3 月,而漏洞在开源代码中已存在约 5 年多。受影响范围包括 Mk3 及部分 Mk2,以及后续 Mk4、Q、Mk5 在修复前的种子生成。
直到 2026 年 7 月 30 日,针对这一漏洞的大规模攻击才被执行。攻击者在大约 25 至 41 分钟内,对数百至上千个地址发起自动化扫荡。
链上分析范围扩大,攻击资金快速归集
初始可见数据指向约 500 个单签名钱包、1324 个 UTXO,约 594.5 BTC 遭到攻击。后续链上分析将范围扩大至约 1196 个地址,涉及 1082.65 BTC,按文中口径价值约 7020 万美元。
此外,分析还显示,此次攻击优先针对较大余额地址,且交易使用固定高手续费、无找零输出,资金随后迅速归集到少数地址。
Coinkite 发公告,称攻击者可能借助 AI 审查代码
Coldcard 开发公司 Coinkite 随后发布安全公告,初步确认 Mk3(固件 4.0.1 及后续)存在种子生成问题,并建议受影响用户谨慎迁移。
Coinkite 还推测,攻击者可能利用 AI 审查开源代码并发现了相关漏洞。
Alex Thorn:更多模仿者已出现
截至 8 月 2 日,Galaxy 研究主管 Alex Thorn 表示,围绕 Coldcard 钱包的攻击事件仍在持续发展,目前已经出现更多小型攻击者和模仿者,开始针对剩余 Coldcard 助记词展开攻击。
Eric Balchunas 与 CZ 讨论自托管风险
这起事件也引发多方关注。彭博高级 ETF 分析师 Eric Balchunas 表示,Coldcard 团队只有 5 名员工,“对于这么一家重要的公司来说,这个数字实在是太低了。”
CZ 随后评论称,“自托管模式下,即使开发者修复漏洞,也无法修复此前已生成的钱包;对于使用隔离设备的用户,开发者也无法直接联系并提醒。在用户主动采取措施前,相关钱包仍可能持续暴露于攻击风险中。自己支持自托管,但这也意味着安全责任由用户自行承担。”
BitGo 发起公开挑战,邀请 Claude 尝试转走 100 BTC
由于该事件或涉及 AI 攻破加密设备,机构级托管平台 BitGo 率先采取行动。BitGo CEO Mike Belshe 于 8 月 1 日向一个公开比特币地址存入 100 枚 BTC,并邀请 Anthropic 旗下 Claude 模型尝试转走该地址资金,以期挽回行业声誉。
根据文中信息,BitGo 平台采用多重签名或多方计算技术,将签名权限分散至多个独立密钥。Anthropic 截至 8 月 2 日未公开回应这一挑战。
比特币自 7 月 31 日起走弱
或受这一事件影响,比特币自 31 日起持续疲软,价格已由 6.5 万美元回落至 6.3 万美元。

