在Coldcard被盗案件一线才知道,为什么这次影响比数据上要大的多
谁也没想到,5 年前的一个漏洞,居然能引发出今年比特币最大的盗窃案件。
7 月 30 日,有人发现了异常,先是有几百个比特币短时间从上百个地址中归集,随后攻击范围迅速扩大,攻击者扫描了上千个比特币地址,盗走近 2000 枚比特币,价值上亿美金。
问题原因迅速被查清,是一家名为 Coldcard 的硬件钱包在助记词生成过程中有 bug,是个弱随机数问题,就是随机数不随机了,能猜出来。
因为 Coldcard 在国内的用户不多,所以一开始没有太多人关注。但海外已经炸了,因为 Coldcard 在海外,非常知名。经过几天时间发酵,大家的恐慌情绪已到极致。7 月 31 日单笔低于 1 BTC 的转账总量达到 3.96 万枚 BTC,创下自 2022 年 FTX 崩盘以来最高水平。
这次大概率也是 AI 模型发现的漏洞并攻击,和上次 Zcash 一天腰斩的影响一样。这次似乎还要严重一些,数据上看不出来,影响更多的是信心,这是无法量化的。
为了了解在案件一线对 Coldcard 事件的看法和影响分析,本文联系了慢雾创始人余弦,有一些受害者委托慢雾帮助他们,慢雾也全程在跟踪 Coldcard 事件。在余弦眼中,这次被盗事件的影响深远,因为冲击的是比特币最核心的信仰群体。

Coldcard 现在有没有找安全公司来协助找回资产呢?被盗的比特币现在价值已经过亿了,找回来的可能性大吗?
余弦:现在还不确定是哪个黑客团伙,得从他们后续转移的手法上才能判断出来,如果最终确认是国家黑客组织(比如朝鲜黑客),那难以找回。
官方除了发一些安全公告,还没有看到他们找安全团队介入。现在有个别 Coldcard 被盗的受害者找到我们去帮他们找回资产。
目前看这次的被盗原因,简单来说就是随机数不再随机,我印象中随机数问题在加密行业历史中几乎每年都会出现,为什么这次看起来极其严重?
余弦:单从数量和金额看,上千枚比特币在历史上并不算最大,像以前有些事件比如 Mt. Gox、BitFinex、LuBian 矿池等被盗,动辄十几万、几十万枚比特币没了,或者随便一个桥被盗可能金额量级都会超过这次。
但问题在于,Coldcard 的口碑是非常好的,他们开源透明、极客极简,是很多比特币 OG 和信仰者长期使用的。一个看起来这么完美的东西出问题,对那批最坚定的用户打击巨大。
同时这次的问题核心是助记词生成时熵值严重不足,导致生成的种子随机性远弱于预期,黑客可以通过暴力计算碰撞出用户的助记词。这是加密资产安全最基础、也最致命的问题。
我觉得最荒诞的是,现在 AI 的强模型出来,Coldcard 和比特币信仰者们居然都没有人回头看下代码,用 AI 过一遍,结果就黑客回头看了。因为如果只针对助记词随机数有关的漏洞风险,现在的 AI 挺容易识别发现。
所以这件事闹得很大,是因为它冲击了最核心的信仰群体。

所以从您刚才的角度延伸,这次被盗对加密行业的影响相当深远?
余弦:一个历史悠久、开源的极客硬件钱包在大家认为「完美」的情况下出问题,会严重打击整个社区对类似产品的信心。用户会开始怀疑:我手头用的钱包会不会也有问题?将来生成的助记词是否安全?
您会建议加密项目现在都自己用 AI 跑一遍代码找找漏洞吗?或者慢雾现在自己是如何做的?
余弦:我会建议这么做。
AI 对整个安全行业的影响远比目前公众认知的要大得多。黑客几乎不受任何限制,他们可以定向构建强大的模型,而防守方却受模型使用资格、算力、审查等种种限制。
我们不会去审计比特币、以太坊这些公链的源码,因为精力有限,会优先用在重要客户身上,确保他们在 AI 时代出风险的概率更低。我们用 AI 回头看以往的项目,确实发现了不少以前没注意到的问题,效果非常好。
这会引申出另一个比较悲观的问题,当模型越来越强,大家对早期加密技术的不信任度会不会加剧,比如之前的 Zcash 也有类似的影响?
余弦:肯定会的。安全永远做不到 100%,攻防一直在对抗中升级,而黑客利用 AI 的动力和动手能力远超防守方,因为他们只要攻破就能直接变现,性价比极高。而防守方受制于各种流程和资源。
这种不对等下,一定会出现远超以往量级的安全事件,百亿美元级别的都有可能,甚至比特币自身代码也有可能在未来被发现问题。
不过整体来说,我对行业应对这些威胁不悲观,攻防对抗永远存在,加密事件也一定会越来越健壮。
有观点开始转向说中心化交易平台的优势,认为中心化交易平台更安全,您怎么看?
余弦:几个顶级中心化交易平台在基础安全上的投入确实很不错,即使出了问题也有一定的兜底能力,除非是那种超级灾难性的事件。
大部分用户其实很难独立搞定助记词、多签这些硬核操作,以前更多是靠口碑和身边人推荐来选钱包。但这次事件让大家发现,即便是大家公认好的钱包也可能有隐患,因此部分用户觉得将资产放回有一定实力的中心化交易所更省心,这种想法可以理解。
对于不懂技术、不看钱包代码的普通用户,应该如何防范 Coldcard 这种事情?
余弦:首先,建议所有用户都使用助记词的 passphrase,可以理解为给助记词加一层密码,这比不加要好太多。加一个 8 位数起步、稍微复杂的 passphrase,前提是自己千万别忘。现在主流硬件钱包都支持。
即使再出现类似事件,黑客会优先转移那些没有加 passphrase 的资金,你的主要资产就有了很大缓冲。比如可以把极小部分资金放在无 passphrase 的普通地址里,大额资金放在加了 passphrase 的地址,一旦小额被转走,就说明助记词泄露了,而黑客要爆破 passphrase 成本很高,这就争取了时间。
对于完全不了解行业的普通用户,用好中心化机构的服务,有问题找他们兜底就好。
另外,给所有玩家的三个通用建议:
- 梳理资产:花时间检查自己的钱包创建记忆是否模糊、是否可能泄露过助记词,但凡有不确定性,就考虑更换保管方式。
- 保持冷静:不要因着急而误入假钱包或遭遇钓鱼。
- 隔离思维:将不确定的资产放到独立设备(甚至可断网),不要混在一起,这比自认为没问题要安全得多。
做到这些,90% 以上的常见风险都能有效挡住。
Coldcard 事件带来的三点启示
第一,关于比特币的存储策略;第二,关于迫近的量子计算威胁;第三,关于如何完善比特币生态,面向未来发展。
下面逐一展开。
1.比特币该如何存储
Coldcard 这次事件格外令人痛心,受害的都是风险厌恶型用户,他们本已做对了所有事。他们避开高风险投资,认真学习自主托管,真心相信比特币是绝佳的价值存储载体,却把毕生积蓄折在此处。
我不再复述本次黑客攻击的细节,已有很多人做过报道。
往后看,资产多元化配置是最优策略。可以将 20‑30% 配置在 ETF 产品(例如 IBIT)。相比直接放在交易所,我更倾向 ETF,两点优势:①底层托管方实现分散;②受监管 ETF 自带额外法律层面保护。
40‑50% 采用类似 @CasaHODL 的三密钥方案:一把密钥交由安全托管机构,一把存放在移动设备,另一把使用硬件钱包(例如 Trezor)。
剩余 20‑30%,高级用户可以采用完全自主掌控的方案,使用多款不同硬件钱包,搭配不同的熵源生成私钥。
切记不要把所有鸡蛋放在同一个篮子里。
2.量子计算的威胁
一旦量子计算机能够破解现有加密体系,呈现出来的后果,会和比特币突然从冷钱包被转走极为相似。经过 Coldcard 事件,整个社区已经切身领教过这种灾难性后果。
量子威胁并非危言耸听,我们还有数年时间窗口去应对。不要轻视量子技术的发展,尤其当下大模型正在加速各类科学领域突破,宁可提前设防,不可心存侥幸。
3.改善比特币生态整体健康度
过去几年,比特币社区部分群体变得愈发封闭排外。大量顶尖安全研究员与安全机构,并不属于 “只做比特币” 这个小圈子。行业里大多数人此前甚至没听过 Coldcard,我猜测顶级安全机构也没有对它开展代码审计。不少顶尖安全人才,干脆不愿掺和进去 —— 不想卷入和部分 “比特币原教旨开发者” 沟通反馈所伴随的各类矛盾纷争。
现在是时候摒弃这些人为制造的壁垒,停止内部斗争。
比特币社区应当更加包容,欢迎比特币生态之外的工程师参与进来。我知道说出这番话大概率会招致指责,但我早已习惯。
开发其他加密协议的工程师,本身并不是什么 “恶人”。恰恰相反,不少顶尖技术人才,尤其安全领域,都活跃在比特币生态之外,例如 Trail of Bits、Asymmetric Research 等机构。比特币赛道的企业应当更多和这类安全机构、研究员打交道,建立常态化合作与审计机制。
比特币一旦遭受重创,整个行业都会蒙受损失。我们不该被意识形态束缚,应当携手共建更安全的未来。
到此这篇关于在Coldcard被盗案件一线才知道,为什么这次影响比数据上要大的多的文章就介绍到这了,更多相关Coldcard被盗影响分析内容请搜索脚本之家以前的文章或继续浏览下面的相关文章,希望大家以后多多支持脚本之家!
你可能感兴趣的文章
-
Coldcard硬件钱包漏洞损失或达1.3亿美元,15个攻击者作案,AI查漏洞引
Galaxy 披露 Coldcard 漏洞已被至少 15 个攻击者利用,预估损失最高可达 1.3 亿美元,业内热议 2 美元 AI 加固本或阻止攻击,但也有专家质疑 AI 事前发现漏洞的可行性,漏洞…
2026-08-05 -
比特币冷钱包攻击蔓延至 4500 个地址,损失近 8900 万美元
此次大规模攻击源于 Coldcard 2021 年固件随机数漏洞,攻击者可离线推算弱种子私钥,已波及 4585 个地址,损失近 8900 万美元,攻击分多波 推进,手法持续升级,研究人员预…
2026-08-04 -
41分钟8900万美元:Coldcard被盗事件全解析
2026年7月30日,一名攻击者在41分钟内清空了1196个比特币地址,取走1082.65枚比特币,价值约7020万美元,本文给大家全面解析了Coldcard被盗事件,需要的朋友可以参考下…
2026-08-04 -
冷钱包Coldcard暴雷,随机数漏洞致1.14亿美元BTC被盗
Coldcard硬件钱包因2021年固件迁移时误用软件随机数生成器,导致单签钱包助记词可被预测,遭受累计约1.14亿美元比特币被盗攻击,暴露冷钱包安全风险并引发行业反思,下面小…
2026-08-04 -
冷钱包也扛不住了?Coldcard疑似第四次遇袭,389枚比特币失守
一场疑似针对 Coldcard 的第四波攻击引发关注,涉及 389 枚比特币,事件将讨论焦点从冷钱包芯片本身,转向设备安全边界与用户资产风险,具体攻击细节仍以现有报道为准 ,下文…
2026-08-03 -
Coldcard钱包漏洞致8900万美元被盗,引爆FTX后最大链上迁移潮
比特币硬体钱包Coldcard 爆发重大韧体漏洞事件,攻击者利用装置在生成助记词(Seed Phrase)时的随机性缺陷,成功重建使用者私钥并转走资产,下面小编就简单为大家分析下该…
2026-08-03 -
Coldcard固件漏洞持续发酵,第四波协同盗币攻击出现!462个地址389枚BT
Galaxy 研究预警,Coldcard 冷卡再现第四波盗币攻击浪潮,本次波及 462 个地址、涉及 388.9 枚比特币,攻击源于固件熵值漏洞,盗币交易频次大幅激增,部分未确认交易用户可…
2026-08-03 -
Coldcard遭遇黑客盗币,币安创始人CZ分享对离线冷钱包黑客事件的看法
Coldcard 硬件钱包曝出固件漏洞,攻击者依靠随机数缺陷离线推导私钥,大量比特币被盗,币安创始人 CZ 就此表态,不存在绝对安全的资产存储方案,建议投资者采用多钱包分散持…
2026-08-03 -
Galaxy Research:硬件钱包Coldcard爆严重漏洞!被黑1082枚比特币,损失
硬件钱包制造商Coinkite旗下的Coldcard产品爆出严重漏洞,导致大量用户资金遭窃,据Galaxy Research于31日发布的最新链上分析报告指出,黑客在短短41分钟内清空了1,196个地…
2026-08-02










