🔐 加密货币 · 安全漏洞

🔥 号称"最安全"的Coldcard硬件钱包因一个潜伏五年的固件低级失误,让黑客41分钟卷走1082枚比特币,冷钱包的"绝对安全"信仰被一拳打碎。

一、潜伏五年的致命Bug

8月3日,比特币硬件钱包Coldcard被曝存在严重安全漏洞,攻击者从约5000个钱包盗走超过1755枚比特币,折合人民币约7.43亿元。更荒诞的是,黑客从头到尾没触碰过任何一台设备——全程离线暴力破解。漏洞根源可追溯至2021年3月,母公司Coinkite发布的某版固件中,随机数生成器的硬件源被意外关闭,系统静默退回到软件伪随机算法,使得助记词的实际安全性从128位暴跌至仅40位,约40亿种组合——一张消费级GPU集群几小时就能跑完。

加密洞察公司Galaxy Research数据显示,事件波及范围已从最初的5000个钱包扩大至7300个以上。受害者乔纳森·古德曼向彭博社描述:"7月29日晚9:36到9:43之间,我的三个钱包在7分钟内被彻底掏空,一加载看到红色提款线我就知道全完了。"

二、为什么偏偏是比特币?

黑客费尽心思攻破Coldcard,并非因为比特币"最值钱",而是比特币拥有碾压级的流动性和最成熟的洗钱产业链。截至2026年7月,比特币市值约1.28万亿美元,24小时交易量234亿美元,占加密市场总份额54%以上。偷走1755枚BTC扔进日交易量里连水花都不溅——这是其他任何代币无法比拟的隐匿优势。同时,比特币的混币器、跨链桥、暗网交易通道是所有加密货币中最完善的,而像BNB等代币一旦被标记,交易所一个按钮就能冻结。

技术层面,比特币UTXO模型让攻击者得以完全离线枚举所有可能的助记词,与链上数据比对后精准收割有钱的地址,全程不触发任何安全警报。Coinkite CEO Rodolfo Novak已公开道歉并承诺承担全部损失,但公司同时拒绝确认Galaxy Research的损失估算,称"无法独立核实"。更讽刺的是,公司启动安全审计后承认"生态系统关键软件系统中存在大量可利用漏洞"。

三、"绝对安全"的信仰危机

长期以来,币圈叙事的铁律是:交易所被黑是管理不善,热钱包被盗是联网之过,而冷钱包=绝对安全。Coldcard事件一举粉碎这个神话——冷钱包的安全完全取决于固件随机数生成质量,一旦随机源出问题,保险箱的锁芯就是塑料做的。2026年上半年全球加密货币被盗总额已达9.72亿美元,207起攻击创历年半年度新高,追回率从2024年的21.2%暴跌至0.4%。

但对于普通持有者而言,核心教训并非"不要用比特币",而是要认清"协议安全≠资产安全"。比特币区块链底层从未被攻破过,但存币的钱包、交易所、甚至写着助记词的那张纸才是真正的薄弱环节。分散存储、定期更新固件、永不向任何人透露助记词,这三点比任何投资策略都重要。

综合彭博社、Galaxy Research、头条号寰球数字、GYO先生报道 | 2026-08-10