一場從 2026 年 7 月 30 日清晨開始的竊案,最詭異的地方不是攻擊多兇猛,而是贓款拿到手之後,竊賊幾乎沒有動它。根據 Galaxy Research 的鏈上追蹤,Coldcard 硬體錢包種子重建攻擊目前確認竊走超過 1,778 枚比特幣,約合 1.12 億美元,但截至區塊高度 962,304(8 月 13 日數據),其中 1,499.27 枚、約 9,390 萬美元,仍原封不動待在攻擊者控制的地址裡。
問題根源出在 2021 年的一次韌體更新。Coldcard 的種子生成流程被悄悄從硬體亂數晶片改接到一段軟體替代機制,金鑰強度從 128 位元一路掉到最低 40 位元。攻擊者不需要釣魚、不需要植入惡意程式,甚至不必碰到實體裝置,光靠裝置序號與時鐘狀態就能反推出種子、在鏈上把幣掃走。
Galaxy 整理出的攻擊規模相當精確:第一波在攻擊發動的最初幾分鐘內,就從 1,195 個地址捲走 1,082.65 枚比特幣,以當時價格計算約 7,050 萬美元;被單獨確認、規模最大的「Footprint E」再從 2,148 個地址拿走 209.94 枚,約 1,330 萬美元;第三波則從 1,912 個地址取走 208.24 枚,約 1,300 萬美元。加上另外 41 個較小的攻擊足跡,整起事件已波及超過 5,200 個地址。






