一场从 2026 年 7 月 30 日清晨开始的窃案,最诡异的地方不是攻击多凶猛,而是赃款拿到手之后,窃贼几乎没有动它。根据 Galaxy Research 的链上追踪,Coldcard 硬件钱包种子重建攻击目前确认窃走超过 1,778 枚比特币,约合 1.12 亿美元,但截至区块高度 962,304(8 月 13 日数据),其中 1,499.27 枚、约 9,390 万美元,仍原封不动待在攻击者控制的地址里。
问题根源出在 2021 年的一次固件更新。Coldcard 的种子生成流程被悄悄从硬件乱数芯片改接到一段软件替代机制,密钥强度从 128 比特一路掉到最低 40 比特。攻击者不需要钓鱼、不需要植入恶意程序,甚至不必碰到实体设备,光靠设备序号与时钟状态就能反推出种子、在链上把币扫走。
Galaxy 整理出的攻击规模相当精确:第一波在攻击发动的最初几分钟内,就从 1,195 个地址卷走 1,082.65 枚比特币,以当时价格计算约 7,050 万美元;被单独确认、规模最大的「Footprint E」再从 2,148 个地址拿走 209.94 枚,约 1,330 万美元;第三波则从 1,912 个地址取走 208.24 枚,约 1,300 万美元。加上另外 41 个较小的攻击足迹,整起事件已波及超过 5,200 个地址。
但从 8 月 6 日之后,三大波次与所有已确认的足迹都没有再出现新的攻击活动。Galaxy 的判断很直白:这不代表漏洞被补上了,比较可能是还在用单签 Coldcard 的高风险用户已经把币搬走,或者能偷的早就被偷光。研究团队已经直接联系超过 190 名受害者,用来核实损失与确认新的攻击足迹,但仍持续建议所有还在用单签 Coldcard 钱包的人,把资金转往全新地址。
更值得玩味的是赃款的去向。已被偷走的比特币里,只有约 246 枚曾被攻击者动用,其中六成五流入了 Coinjoin 混币交易;Galaxy 能追到最终落点的部分仅有 174.97 枚,多数同样进了 Coinjoin,只有小额流向 KuCoin 与 Jump Crypto。换句话说,这批赃款规模够大、也够烫手,大部分连攻击者自己都还没敢变现。
Galaxy 目前还握有一批未确认的第四波足迹,涉及 638.5 枚比特币;如果最终被计入,总损失金额会推升到 2,417 枚比特币,以今日币价估算超过 1.513 亿美元。这起事件也连带让约 150 亿美元的比特币被移往更安全的托管方式,Ledger 已就此提出警告,认为钱包安全机制必须因应 AI 辅助的漏洞挖掘方式做调整,同时也有其他硬件钱包厂商指出,市场恐慌期间出现了一波针对用户的钓鱼攻击。






