41分钟,8900万美元,4585个地址
2026年7月30日,一名攻击者在41分钟内清空了1196个比特币地址,取走1082.65枚比特币,价值约7020万美元。这是在不触碰任何物理设备的情况下完成的。事件随后持续升级,Galaxy Research识别出三波攻击浪潮,每波很可能出自同一攻击者之手。截至8月2日,三波攻击合计从4585个地址盗走1367枚比特币,总损失接近8900万美元。攻击目标的选择有一个精确的共同特征:钱包创建时间完全与漏洞存在的时间窗口吻合——2021年至2026年之间。
漏洞的技术本质:随机数发生器的沉默失效
理解这次事件,必须先理解比特币钱包的安全基础。当你初始化硬件钱包时,设备会生成一个随机数——极其庞大的随机数,然后转化为12或24个助记词。整个安全模型的根基就是随机数必须是真正随机的。
2021年3月,Coldcard 的一次固件集成错误,悄悄地将种子生成流程从STM32硬件随机数发生器(HRNG)切换到了确定性软件伪随机数发生器(PRNG)。这套备用系统使用设备序列号和内部时钟来构建钱包密钥,而这两者都不是秘密。在受影响最严重的 Mk3 设备上,有效熵值从设计目标的128位萎缩至仅40位。对于有足够算力的攻击者而言,离线测试所有候选种子并与公开的比特币区块链地址比对完全可行。这个漏洞在固件中沉睡了超过五年,经过多次更新均未被发现或修复。
受影响的设备范围
漏洞覆盖面比最初披露的更广。Mk3 设备运行4.0.1版本及后续版本受影响最严重,有效熵约40位;Mk4 和 Mk5 设备在5.6.0版本之前也受影响,有效熵约72位;Q 型设备在1.5.0Q版本之前同样受影响,有效熵约72位。Coinkite 于7月31日紧急推送固件更新,但更新固件无法修复已经生成的弱种子。受影响用户必须在修复后的固件上重新生成全新种子并迁移资金。Coinkite 指出,使用了 BIP-39 密语的用户风险极低;在设置时手动掷骰子(至少50次)的用户,其钱包安全未受影响。
AI 是否参与了这次攻击?
Coinkite 认为攻击者可能使用了人工智能来审查其开源固件旧版本并发现漏洞,但这仍是推断。独立研究员后来报告,在漏洞已知的情况下,使用 AI 模型成功复现了对问题的定位和解释,表明 AI 辅助代码分析门槛已相当低。分析师 Shanaka Anslem Perera 推测攻击者可能使用了 AI 生成的脚本来暴力破解受影响钱包,但未证实。部分安全专家警告,过度聚焦 AI 角色反而会遮蔽更根本的失败——这是一个持续五年未被发现的工程质量问题。
更广泛的背景:2026年密钥安全危机
Coldcard 事件契合了2026年上半年加密安全领域的更广泛趋势。区块链安全公司 Blockaid 数据显示,2026年上半年大多数加密损失来自密钥泄露和操作安全失误,而非智能合约漏洞。Blockaid 联合创始人 Ido Ben-Natan 表示:“硬件钱包的安全性最终取决于用户交互但永远看不到的固件和系统。防护必须在上游构建。”
对硬件钱包行业的启示
启示一:冷存储等于绝对安全的叙事必须终结。硬件钱包保护密钥的存储安全,但如果密钥在生成时已被污染,所有后续物理隔离都失去意义。这次攻击者始终没有接触任何物理设备,因为他根本不需要。
启示二:熵是密码学安全的生命线,必须独立审计。根本失败是硬件随机数发生器静默失效时,没有任何机制检测和报警。行业需要随机数质量的独立验证机制、固件变更对熵质量影响的强制审计流程,以及对关键组件的多重冗余验证。
启示三:开源是双刃剑。Coldcard 固件开源本应是安全优势,但也为攻击者提供了分析便利。开源的安全承诺必须配合真正有效的社区审计来兑现。
启示四:AI 时代的安全审计标准必须更新。Coinkite 自己的 AI 辅助审查未能发现漏洞。把 AI 审查当作安全背书,而不是安全流程的一个环节,是危险的。
启示五:用户主权越大,责任越重。自托管要求用户对从未直接接触的系统(固件、密码学实现、随机数质量)有基本信任。掷骰子的用户活下来了,默认设置的用户失去了资产。“默认安全”本应是最高优先级,而不是需要用户主动选择的高级选项。
结语
Coldcard 事件的震撼之处不在于损失规模,而在于攻击性质——对密码学安全最根基的精确打击。一个运行五年的静默错误,耐心积累着攻击的经济回报。当时机成熟,1367枚比特币在三波攻击中消失,攻击者始终没有接触物理设备。正如一位分析师所言:“当你把密码学的保险换成了伪随机数,你其实从来就没有保险。”安全不是声明出来的,而是从第一行固件代码就开始构建的。
