Coldcard 黑客追踪出现新线索:首波窃币者身份或已被 FBI 掌握

Coldcard 黑客追踪出现新线索:首波窃币者身份或已被 FBI 掌握

N
News Editor
2026-08-18 16:02:53
Bitcoin Magazine 报道称,2026 年 7 月底开始的 Coldcard 漏洞盗币事件中,首波被盗的 1,082.65 BTC 仍停留在攻击者地址,执法部门可能已经掌握该批资金操作者的线索。Block 工程负责人 Clay Garrett 表示,调查将链上归集模式指向一家大型区块链数据服务商的付费账户,内部日志在请求数量、时间和顺序上与作案流程高度吻合。Galaxy Research 的 Alex Thorn 统计显示,截至 8 月初,多轮攻击已从逾 5,000 个地址带走超过 1,800 BTC,确认损失约 1.18 亿美元。

Bitcoin Magazine 报道称,执法部门可能已经掌握 2026 年 7 月 Coldcard 钱包大规模被盗事件中首波攻击者的身份线索。首波也是目前已识别出的最大一批,被转走的 1,082.65 BTC 仍停留在攻击者地址中,文章认为,这给受害者追回该批比特币留下了一线希望。

这起攻击仍在持续,目标是那些在存在漏洞的固件版本下生成弱私钥的 Coldcard 设备。报道提到,受影响设备最早可追溯至 MK2,涉及固件 4.0.1 及之后版本。若用户怀疑自己持有相关设备,应尽快核查并转移资金。

首波攻击者身份或已被执法部门掌握

根据报道,2026 年 7 月 30 日,攻击者开始系统性转走使用脆弱固件生成助记词的 Coldcard 硬件钱包中的比特币。这一漏洞多年未被发现,仅第一波攻击就转出 1,082.65 BTC。其后又出现多轮攻击,估算总量超过 2,000 BTC。

Galaxy Research 的 Alex Thorn 结合链上模式分析和受害者自愿报告持续追踪相关活动。报道写道,截至 8 月初,多轮攻击中已确认及估算损失超过 1,800 BTC,涉及逾 5,000 个地址,最终总额仍会随着新报告出现继续修正。按美元计,已确认被盗金额约为 1.18 亿美元。

Thorn 曾公开提到,执法部门可能已经掌握最大一批被盗资金操作者的明确线索。在 Bitcoin Magazine YouTube 频道发布、由 Bitcoin Policy Institute 录制的一段节目中,Thorn 表示:「首波攻击者的身份,可能已被执法部门知晓。」他还说,第一波仍是目前识别出的最大单批被盗资金,这批币仍停在攻击者地址里;第二波的模式也足够相似,可能与同一行为人有关。第二波又增加了大约 76 BTC。

Block 调查:链上归集模式指向数据服务商付费账户

关于黑客身份可能已被掌握的核心信息,来自 Block 负责 Bitkey 业务的工程主管 Clay Garrett。2026 年 7 月 31 日,Garrett 披露了 Block 的调查结果。

他写道:「我们在调查昨天的 Coldcard 盗币事件时,发现这些归集交易存在一种不寻常的模式。该模式让我们形成了一个假设,之后这一假设得到了确认:操作者在归集过程中使用了某家知名区块链服务提供商的付费账户,对源地址进行查询,并执行其他相关操作。」

Garrett 还表示:「我们直接联系了这家服务商。其内部日志以极高的特异性匹配了我们怀疑的操作流程,包括请求的数量、时间和顺序。该服务商只是按照收到的请求提供标准服务,这些请求本身并不会暴露更广泛的用途。我们没有看到任何证据表明,该服务商明知或协助了这起疑似盗窃。」

他补充称:「我们正将相关信息分享给适当的主管机关。在不影响调查的前提下,我们会提供后续更新。」

报道还提到,Thorn 及其他观察者注意到,后续规模较小的几轮攻击在操作模式上有所不同,一些是快速、机会主义式的转移,随后很快洗钱。这意味着,在最初公开披露之后,可能有其他行为人也逆向分析出了同样的弱种子空间。8 月 6 日后,受害者自行上报的确认被盗案例明显放缓,但 2021 年到 2026 年 7 月补丁发布期间,由相关固件生成的许多潜在脆弱种子,在用户迁移之前仍存在风险。

漏洞如何形成:随机数路径被错误切到软件 PRNG

报道回顾称,围绕这次事件的一大争论,是这是否可能属于 Coinkite 过去自己提到过的「退休攻击」。2021 年 10 月,COLDCARD 官方账号曾将「退休攻击」定义为:项目开发者可能会在熵生成过程中埋下一个「漏洞」,以便日后取回资金。

文章指出,2026 年曝光的这一漏洞确实导致了类似结果:生成种子时使用的熵远低于预期,数年后仍可被搜索出来。比特币社区中有人因此怀疑黑客攻击可能来自 Coinkite 内部,也有人不同意;而基于公开信息,现阶段证据仍不足以下定论。报道称,更多证据可能需要在多年后的诉讼程序中才会浮现。

关键代码变更出现在 2021 年 3 月 1 日,提交标题为「First pass w/ libNgU」,提交哈希为 b18723dd。该次提交用新库 libngu 替换了剩余基于 Trezor 的加密和 BIP-39 代码,并重写了种子生成路径。设计目标是让随机数调用最终落到 STM32 硬件真随机数生成器上,但漏洞使调用错误地跳转到了 MicroPython 的 Yasmarang 软件伪随机数生成器。结果是,旧型号设备的有效熵大约降至 40 比特,较新型号约为 72 比特,导致生成出的比特币私钥在现代计算硬件面前变得可猜测。

这次加密库替换由 Coinkite 首席技术官 Doc-Hex 推入代码库,Doc-Hex 也就是 Peter Gray。Foundation Devices 首席执行官兼创始人 Zach Herbert 认为,推动这一变更的原因之一可以说是许可证压力,但 Coinkite 否认许可证变化是主要动机,并表示:「COLDCARD 必须做这项变更,以迁移到 libsecp256k1;许可证变化与此无关。libsecp256k1 是 Bitcoin Core 使用的标准库。」

报道称,Coldcard 此前一直使用基于 GPLv3 开源许可证的 Trezor 衍生代码。Foundation Devices 分叉相关材料之后,Coinkite 试图把剩余组件迁移到限制商业复用的 MIT + Commons Clause 组合许可。由于这次重写规模很大,工程目标也较复杂,文章认为,正是在这次集成中,熵路径上的静默故障被带了进去。

对迁离 Trezor 加密库的质疑其实在 2021 年 4 月 7 日就已出现。一名 Coinkite Telegram 群成员当时写道:「我们真的想替换掉已经历多年、并且被 Johoe 等白帽充分审视、也被 wallet.fail 做过渗透测试的 TrezorCrypto 代码吗?」他还补充说:「switch 可能是个有才华的匿名程序员,但他的提交历史很糟糕。」不过,这些批评很快被 NVK 驳回,后者把 Trezor 库称作「shitcoin shitshow」。文章称,讽刺的是,正因为开放许可下更广泛的加密市场共用这套代码,Trezor 加密库经历的代码审查深度,后来 libngu 多年都未必达到。

Switch 与 Peter Gray 的关联引发关注

报道进一步把焦点放到 libngu 的来源。将这次引入漏洞的加密库替换推入代码库的人是 Doc-Hex,也就是 Peter D. Gray。被替换掉的是 GPLv3 的 Trezor 加密库,换入的则是一个不太知名的代码库 Libngu,其作者是使用「Switch」这一化名的人物。文章称,在 Libngu 出现前,这个身份并没有明显的过往记录。

Switch 这个 X 账号出现在 2019 年 8 月 3 日,首条提及内容与国际黑客大会 DEFCON 有关。2020 年 10 月 16 日,Switch 在 X 上感谢 Doc-Hex 合并其代码,并写道:「Thanks for merge @DocHex I’m making yet another bitcoin library. Could be useful on @COLDCARDwallet someday.」几天后,Switch 又发布了 Libngu 的链接,称自己做出了一个「有用的东西」。

文章随后援引 Bitcoin Core 贡献者 James O’Beirne 的研究称,Switch 和 Peter D. Gray 签署代码提交时使用了相同的 GPG 密钥。O’Beirne 通过 GPG 提交签名展示,数十个由 switck 名义提交的 commit,使用的却是 Coinkite 联合创始人兼 CTO Peter D. Gray 的个人密钥,而他本人也使用 DocHex 这一身份。

Zach Herbert 还声称,DocHex 与 switck 两个 X 账号绑定的电话号码末两位相同。其他研究者则指出,二者的 DNS 注册模式也存在对应关系。截至文章发布时,Gray 与 Coinkite 都未就 GPG 签名发现作出公开回应,在被要求就此发表评论时也没有回复。

报道称,Switch 账号至今仍在活动,最近一次向 Libngu 合并代码的时间是 2026 年 8 月 17 日。比特币行业中有不少人把这些当作某种侧面证据。文章同时也提出反问:如果 Gray 真打算利用这个 RNG 漏洞卷走 Coldcard 用户资金,他会用自己的个人 GPG 密钥去签这些提交吗?文中作者认为,这一联系本身不足以在追查 Coldcard 黑客时构成决定性证据,更可能是 Gray 在 DEFCON 期间出于某种警惕心态建立的一个身份,并在之后多年持续用于某些项目;在比特币开发者圈子里,使用化名并不罕见。

MicroPython 路径上的代码变更也被纳入审视

报道还提到,另一些开源开发者近期也因修改或影响了与 Coldcard RNG 漏洞相关的代码而受到关注。数据分析师 LaurentMT 研究了 RNG 路径中 MicroPython 一侧的情况。MicroPython 是 Python 3 的轻量级开源实现,面向微控制器和资源受限计算机。由于这次漏洞,Coldcard 固件最终调用了 MicroPython 的 Yasmarang 伪随机数生成器回退路径,造成低熵生成。

有关 PRNG 逻辑的代码变更始于 2020 年 8 月 20 日。当时 GitHub 用户 mirko 提交了编号 #6347 的 issue,称在其 ESP32 硬件上,以某种方式调用代码中的 random.choice() 函数时总会返回相同结果,而他原本预期会得到随机输出。此后数月,issue 讨论围绕相关逻辑和预期行为如何处理持续展开,Mirko 认为当时的设计有些反直觉。

LaurentMT 指出,robert-hh 在 2020 年 8 月 22 日发起了一个实现 PRNG 播种变更的 Pull Request。之后,MicroPython 维护者 dpgeorge 在 2020 年 10 月 29 日将其略作修改后合并进主仓库,并通过「UID+SysTick+RTC」来解决 robert-hh 方案中的一些局限。

报道称,这些与 RNG 密切相关的变更,在 Coldcard 为 Libngu 分叉 MicroPython 时已经存在于主仓库中,但当时 MicroPython 还没有发布新的正式版本。文章提到,建立在软件仓库 master 版本之上通常被视为有风险,因为该分支可能仍在持续变化,相比之下,正式稳定版更适合作为构建基础。MicroPython 的新版本直到 2021 年 2 月 3 日才发布,即 v1.14。

更关键的是,这一 RNG 逻辑修改在发布说明中仅被简短提及:「the urandom module will randomize its seed on import on stm32, esp8266, esp32 and rp2 ports.」Laurent 在接受 Bitcoin Magazine 采访时明确表示:「如果没有这项修改,Coldcard 代码中的漏洞会被立刻发现。」他谈到整个漏洞形成过程时还说:「这条时间线里有很多『巧合』,虽然它们本身不能证明什么,但我不认为官方调查可以完全忽视这些情况。」

不过,报道也强调,没有证据表明上述任何开发者有意通过这些改动引入 Coldcard RNG 漏洞;归根结底,对关键代码实现负责的是硬件钱包公司 Coinkite。MicroPython 本身是一个规模较大、使用广泛的开源项目。

文章认为「内部退休攻击」目前证据不足

对于是否存在长期策划的内部攻击,报道列出多项反向因素。首先,switck 这一身份的隔离并不严密;一旦研究者开始排查,共享 GPG 密钥及其他重叠线索使其较容易被归因到 Doc-Hex,也就是 Peter Gray。这个账号多年间基本处于半废弃状态。其次,MicroPython 的贡献者是在高可见度项目中公开工作。

Hodlonaut 的 Citadel21 调查以及其他技术审查都没有发现熵故障存在明确的故意设计证据。工程师 Alekos Filini 的技术报告明确表示:「My goal is to purely present facts and NOT make any conclusions.」Wizardsardine 在其技术解剖中列出了多重失效的保护机制,并把问题描述为位于「across a submodule boundary, which is precisely where reviewers stop looking」。Steven Geller 的技术深度分析也没有就此作出明确方向性判断。DK27ss 对漏洞的概念验证重建则把它描述为「a chain of four flaws, each harmless in appearance」。

报道把此事与 QuadrigaCX 作对比。文章称,比特币行业上一次大型长期骗局式黑客事件,可能要追溯到加拿大中心化交易所 QuadrigaCX。其创始人 Gerald Cotten 于 2018 年被报道称在印度死亡,时间点与资金失踪曝光相距不久。安大略证券委员会指控,该交易所创始人数年间挪用了接近 1.7 亿加元的用户存款后消失。

相比之下,Coinkite 管理层仍在公开活动,回应事件、发布已修补固件、协助用户迁移,并参与技术细节讨论。文章称,截至发稿时,Coinkite 的创始人与运营者身份较为明确,公司仍在正常运营,并未在资金失踪时同时消失。与此同时,第一波被盗的逾 1,000 BTC 仍集中在 3 个地址中,受到数百名工程师以及可能包括 FBI 在内的执法机构关注。文章据此认为,如果 Coinkite 真在实施一种「5D chess」式的退休攻击,盗币处理方式理应谨慎得多,不会把资金集中到少数几个容易追踪的地址上。

报道最后没有给出结论,仅称相关调查可能持续多年。作者 Juan Galt 写道,目前呈现出来的更像是比特币极简主义和自托管社区在文化层面的失误,包括未能广泛教育用户和意见领袖理解开源文化中的良好与不良实践,以及 Coinkite 元老在事后看来对自身能力过度自信。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
50

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。