🛡️

反诈科普网

反诈 · 防范 · 安全

近 9000 万美元比特币被"隔空"扫空,冷钱包神话破灭!

来源:区块链集中赢 作者:区块链集中赢 阅读:78

兄弟们,坐稳了。今天这瓜,冰到骨头里。 你花几千块买台 Coldcard,air-gapped 离线签名、助记词抄在纸上锁进保险柜、设备这辈子没碰过一根网线……结果呢? 攻击者连你设备长啥样都不知道,就把你的币给扫了 。

图片

兄弟们,坐稳了。今天这瓜,冰到骨头里。

你花几千块买台 Coldcard,air-gapped 离线签名、助记词抄在纸上锁进保险柜、设备这辈子没碰过一根网线……结果呢?攻击者连你设备长啥样都不知道,就把你的币给扫了。没有钓鱼、没有木马、没有供应链调包,纯纯地"隔空取物"。

截至 8 月 3 日,Galaxy Research 确认的观测损失已经飙到 1367.05 枚 BTC,约 8860 万美元,波及 4585 个地址,而且第四波攻击正在链上跑着,数字还在涨。这是 2026 年迄今最大的一起比特币被盗事件——而它本不该发生。


🔥 五年了,硬件随机数"被关机"


故事要从 2021 年 3 月说起。那会儿 Coldcard 发了一版固件 4.0.0,集成 Bitcoin Core 的 libsecp256k1 库时,编译配置写错了:宏定义把硬件真随机数生成器(TRNG)给"关"了,代码检查的是"宏是否存在"而不是"宏是否启用",于是种子生成默默退回到了 MicroPython 的软件伪随机 fallback。

这个 fallback 用的"随机种子"是什么?芯片序列号 + 时钟寄存器——前者出厂即公开,后者你自己买台同型号机器实测就能把范围缩到很小。

翻译成人话:你以为你在扔骰子,其实你在翻明牌

熵值塌方到什么程度?

  • Mk3:有效熵约 40 位(本来应该是 128 位)

  • Mk4 / Mk5 / Q:约 72 位

128 位意味着 2^128 种组合,宇宙都穷举不完;40 位意味着 2^40,也就一万亿左右——现代 GPU 集群分分钟给你刷穿。攻击者只要照着开源固件里的逻辑,离线枚举种子 → 推导地址 → 和链上 UTXO 比对 → 对上了就直接签名转走,全程不需要碰你设备一下。

⚠️ 这漏洞从 2021 年 3 月活到 2026 年 7 月,整整五年多,躺在 Coldcard 的公开开源代码里,谁都能看。Coinkite 自己承认,几周前用"当时顶级的 AI 模型"审过代码,没审出来;结果攻击者八成是用 AI 扫了一遍开源固件,8 分钟定位问题。

讽刺不讽刺?AI 没帮厂商找到 bug,反而帮黑客找到了提款机。


⚡ 41 分钟,1.08 万枚 BTC 级别的"系统性收割"


Galaxy Research 和 Block 工程团队把攻击拆成了三波:

波次

时间

被盗地址数

被盗 BTC

第一波

7 月 30 日 01:10–01:51 UTC

1196

1082.65

第二波

7 月 31 日

1478

76.16

第三波

8 月 1 日

1912

207.73

累计


4585

1367.05

第一波 41 分钟扫走 1082.65 BTC,比 Coinkite 官方发预警还早了约 30 小时——也就是说,绝大多数用户是被掏空之后,才知道自己已经被掏空了。

更骚的是攻击节奏的变化:

  • 第一、二波:资金归集到少数共享地址,清一色 30 sat/vB 手续费,一看就是脚本自动化

  • 第三波:改打法了,每个受害者对应一个独立收款地址,改用 P2WSH 脚本,每次打包约 6.37 个受害者一起清,链上追踪难度陡增

Galaxy 研究主管 Alex Thorn 直接摊牌:这玩意儿高度程序化,大概率是大语言模型编排的,而且"每一个在 2021 年 3 月之后用受影响固件生成的单签 Coldcard 地址,迟早会被清空,只是时间问题"。

最扎心的一个受害者案例:加拿大教练 Jonathan Goodman,18.25 BTC(约 160 万加元)在 7 分钟内被扫光。他的 Coldcard 放在银行保险箱里,这辈子没连过互联网。他在 X 上写:"最难接受的是,我把每件事都做对了。"

兄弟,这就是这次事件最毒的地方——它惩罚的是"最佳实践"。你越是把币老老实实放冷钱包里睡大觉,你越是完美受害者。


💸 钱去哪了?追回窗口还在,但越来越窄


好消息是:被盗的 1367 枚 BTC 目前几乎原封不动停在攻击者地址里,还没进交易所、没进混币器。这在这么大规模的盗窃里相当罕见,说明攻击者要么在等风头,要么还没想好怎么洗这么显眼的钱。

Galaxy 已经把约 600 个疑似攻击者地址共享给了美国联邦调查机构、合规公司和跨行业网络安全伙伴。理论上追回还有窗口。

但坏消息也很直白:

  • 已有模仿者入场,开始用 ThorChain 跨链、往海外博彩平台(比如 Duel)转币洗白

  • 有受害者近 30 BTC,其中 17 BTC 经跨链换成 ETH 存进 Duel 平台,邮件请求冻结,结果钱在冻结前被转走了

  • 第四波攻击正在 mempool 里排队,部分交易带了 RBF 信号,Galaxy 呼吁用户赶紧用 RBF 把自己的币抢先转走

💡 顺便说个魔幻的:Galaxy 团队追踪资金时发现,美国的大语言模型各种限制让他们没法好好干活,最后不得不转向中国开源 AI 模型来协助链上追踪。这波啊,这波是 AI 界反向出口创汇。


🛠️ Coinkite 的应对:道歉有了,补丁有了,但"创可贴贴不住动脉出血"


7 月 31 日,Coinkite 紧急发了修复固件:

  • Mk3:4.2.0 及以上

  • Mk4 / Mk5 标准版:5.6.0 及以上

  • Q 标准版:1.5.0Q 及以上

  • Mk4 / Mk5 Edge 版:6.6.0X 及以上

  • Q Edge 版:6.6.0QX 及以上

但 Coinkite 自己把最关键的一句话挑明了:更新固件无法修复已经生成的旧种子。 你之前在漏洞固件上生成的助记词,熵就是低的,私钥就是可推算的,永远都是定时炸弹。

风险判定的关键是:看"生成种子时"的固件版本,而不是今天设备上的固件版本。 也就是说,Mk3 在 4.0.1~4.1.9 固件上生成的种子高危;Mk4/Mk5 低于 5.6.0、Q 低于 1.5.0Q 生成的种子都受影响。仅仅升级固件,救不了已经躺在保险柜里的旧助记词。

正确姿势是这样的:

  1. 旧助记词立刻视为作废——不是"可能有风险",是"必然有风险"

  2. 修复版固件的设备生成全新种子

  3. 小额测试转账,先在设备上核对接收地址的完整字符串(别只看首尾几位)

  4. 测试到账后,再把旧钱包余额全部迁出

  5. 旧备份留着直到所有转账确认完毕,但永远不要再往旧地址打钱

如果你当初生成种子时自己掷骰子加了至少 50 次独立熵,或者设置了足够强的 BIP-39 passphrase,那风险会显著降低。Satscard、Opendime、Tapsigner 因为代码库不同,这次没中招。

⚠️ 顺手提醒一句:已经有骗子冒充 Coinkite 客服,以"帮你迁移"为名索要助记词。Coinkite 更新固件不需要你的种子词,任何人管你要种子词,直接拉黑。这次事件已经成了钓鱼诈骗的最佳伪装。

另外,有部分用户反映更新后设备卡在错误页面、无法启动甚至变砖,主要集中在 Mk4 和 Q 上——所以更新前务必先把资产迁出来,别为了更新把唯一设备搞挂、把自己锁在门外。


🤔 自托管死了吗?赵长鹏和 Bitgo CEO 的隔空交锋


事件一出,币圈大佬们坐不住了。

赵长鹏说得直白:自托管模式下,哪怕开发者修复了漏洞,也没法修复之前已经生成的钱包;更麻烦的是,用隔离设备的用户,开发者根本联系不上,在用户主动采取措施前,钱包就是待宰羔羊。他本人仍然支持自托管,但强调安全责任 100% 由用户自己扛

彭博 ETF 分析师 Eric Balchunas 捅了另一个马蜂窝:Coldcard 团队只有约 5 个人。5 个人,守护着全球比特币自托管信仰的半壁江山,你敢把毕生积蓄放上去吗?他暗示比特币 ETF 这种机构托管方案可能是更稳的选择。

Bitgo CEO Mike Belshe 则不甘示弱,8 月 1 日向一个公开地址打了 100 枚 BTC,公开邀战 Anthropic 的 Claude:"有本事你转走试试"。

Strive 副总裁 Joe Burnett 的总结最扎心:这可能是比特币历史上最糟糕的几周之一。很多人买了受认可的硬件钱包、离线生成助记词、严格遵循最佳实践,结果还是因为厂商的 bug 损失惨重。他的判断是——

📌 自托管不会消失,但单签冷钱包作为"大额比特币存储标准答案"的时代结束了。未来标准应升级为多供应商多签(multi-vendor multisig);接受不了这个复杂度的,乖乖回去用机构托管。

这个判断我给满分。道理很简单:

  • 单签 = 把所有鸡蛋放一个篮子里,而这个篮子还是别人造的

  • 多签 = 比如 2-of-3,用三家不同厂商的设备(Coldcard + BitBox + Trezor),任何一家的固件漏洞都不足以让攻击者凑齐签名

  • 机构托管 = 把信任外包给合规实体,换来安全投入和保险,代价是审查和没收风险

没有完美方案,只有适合你风险承受力的方案。


🎯 神恩给你三句大白话


第一句:冷钱包 ≠ 安全。它只是把攻击面从"网络"缩小到了"固件 + 物理 + 供应链"。这次证明,固件这一层就能让你归零。以后买硬件钱包,别只看"是不是空气隔离",要问三个问题:熵从哪里来?代码有没有第三方审计?团队有没有能力在 24 小时内响应?

第二句更新固件救不了你已经生成的种子。如果你 2021 年 3 月之后在 Coldcard Mk3/Mk4/Q/Mk5 上生成过单签钱包,别犹豫,今天就把币迁出来。Galaxy 说了,第四波正在路上,RBF 抢跑窗口不会一直开。

第三句:大额比特币的自托管,多签 + 多供应商是新的最低标准。单签 Coldcard 放几万刀没问题,放几百万刀?那是给黑客送年终奖。


这次事件最荒诞的地方在哪?AI 8 分钟能扫出的漏洞,5 个人的团队 5 年没扫出来;攻击者用 AI 编排了 8860 万美元的收割,受害者却要靠另一家机构的 AI 来追踪资金

自托管这场实验,从来不是"not your keys, not your coins"那么浪漫。它真正的含义是:not your operational security, not your coins。密钥是你的,但运维安全也是你的——包括理解你那台"冷"钱包里,随机数到底是真的随机,还是一场长达五年的皇帝新衣。

别等第四波、第五波找上门。在比特币的世界里,"等等看"三个字,是史上最贵的三个字#比特币#冷钱包