2026 年 7 月 30 日,一批由 COLDCARD 硬件设备创建的钱包开始出现大规模、未经授权的比特币转出。到 8 月初,链上分析人员已确认约 1,596 BTC 被盗;若将疑似第四波攻击计算在内,潜在损失总额估计约为 2,055 BTC,价值约 1.3 亿美元。
这起事件与常见的加密资产盗窃截然不同,而理解其中的原因比损失金额本身更重要。设备没有遭到入侵,没有发生钓鱼攻击,也没有密钥泄露。用户的密钥从钱包创建之初就具备可预测性。以下是这一问题为何会发生,以及它改变了什么。
发生了什么:不是入侵,而是可预测性
这起事件与常见攻击场景最关键的区别在于:攻击者没有接触设备实体,没有绕过 PIN 码,没有从安全元件中提取密钥,也没有安装恶意软件。传统硬件钱包攻击路径一个都没有出现。
真正发生的情况是:COLDCARD 设备在超过五年的时间里生成的助记词竟然可以被计算出来。攻击者先离线暴力枚举可能的助记词候选项,再将其派生地址与区块链上的地址进行比对。当某个候选项派生出的地址与一个真实且有余额的地址一致时,攻击者便将其中资金全部转走。
这从根本上改变了事件模型。在普通盗窃中,受害者通常由其行为决定:点击了钓鱼链接、安装了恶意软件,或泄露了密钥。而在这里,受害者仅由助记词生成的日期和所使用的设备决定。即使用户完美遵守了所有安全规则,仍可能处于风险之中,因为缺陷存在于随机数生成这一底层环节。
根本原因:一个名不副实的生成器
从技术上看,原因可归结为 2021 年 3 月 1 日引入的一项库集成错误。COLDCARD 设备配备硬件真随机数生成器(TRNG),这是专门用于产生真实熵的组件。助记词生成原本应以它为基础。
但由于固件编译过程中的错误,随机数生成并未通过硬件 TRNG,而是被导向一个名为 Yasmarang 的通用软件生成器。它并不是密码学安全的生成器,其初始化依赖可预测的值:芯片标识符和计时器状态。这些参数可以被攻击者确定,或大幅缩小其可能范围。
这一缺陷最危险之处在于它完全不可见。硬件生成器没有故障,也没有报错;它只是在开发者认为会参与的流程中根本没有被调用。编译过程没有任何警告,设备运行正常,生成的助记词看起来也没有异常。用户和功能测试都无法发现问题,因为从表面上看,一切都在正确工作。
Match Systems 分析人员指出,这是加密基础设施中最危险的一类漏洞的典型案例:问题不在密码学算法本身,而在算法赖以建立的随机性来源。再强大的算法,如果建立在可预测的熵上,也无法提供任何保护。事后验证随机数生成质量极其困难,这正是此类缺陷能够潜伏多年的原因。
漏洞影响范围
目前确认受影响的范围包括 Mk2 和 Mk3 设备,以及自 2021 年 3 月起使用相关固件生成的助记词。Mk4、Mk5 和 Q 型号因安全元件提供了部分重新播种机制,影响程度有所降低,但风险仍然显著。
对实际安全强度的估计并不一致。对于早期型号(Mk2/Mk3),搜索空间可能只有几十比特甚至更低;在某些配置下,实际暴力破解成本几乎为零。较新型号的上限估计约为 70 比特,但这仍远低于 12 词助记词应提供的 128 比特安全强度。
对用户而言,判断标准其实比版本矩阵更简单:凡是在 2021 年 3 月至安装修复版固件之间由 COLDCARD 创建的助记词,都应视为已经泄露,无论设备当前运行的是哪个固件版本。
为何大量用户同时受害
事件之所以形成如此大的规模,是因为区块链具有透明性——这一特性通常有利于调查人员。攻击者无需逐一检查每个生成的候选项是否有过活动,只需将大量派生地址与当前持有余额的地址集合进行比对。
这使攻击对于长期存在且存有资金的钱包尤其有效,也解释了为何许多互不相识的持有者会同时失去资产。他们唯一的共同点,就是使用了相同设备,并在同一风险时期生成了助记词。
幕后是谁
目前尚无法确定攻击归属,因此措辞必须准确。不同转出波次之间的交易构造存在差异,这表明背后是多个独立操作者,而非单一的“COLDCARD 黑客”。根据我们的评估,至少可以区分出十五名参与者,其中一些很可能是在第一波攻击后才加入。
当前工作假设是:最初的一名操作者发现缺陷并开始利用,随后有关可搜索空间的信息迅速传播,或其他人根据开源代码独立复现了问题。COLDCARD 固件源代码是公开的,这符合比特币行业的开源理念,但在本案中也降低了后续操作者参与攻击的门槛。
资金流向与追回前景
对此必须保持清醒,因为区块链透明性经常被错误地等同于资金可以被追回。
有利于调查的一点是:被盗资金大多尚未经过激进洗钱。绝大部分 BTC 被归集到攻击者控制的少量地址中,没有采用多层隐匿方案。从受害者地址,经盗窃交易,再到归集地址,整条链路都可直接追踪。约 600 个疑似攻击者地址已经移交给联邦调查人员和合规机构。
但追回前景也有明确限制:比特币不存在类似 Tether 对 USDT 所采用的发行方冻结机制。可追踪并不自动意味着可追回。真正的制约点只会在两种情况下出现:攻击者尝试通过执行 KYC 的交易所或服务变现,平台因而可以冻结资金;或执法机关依法扣押资金。只要资金保持不动,这两个制约点都不会生效。
首批洗钱活动已经出现——8 月初有资金进入 Wasabi 和 Tornado Cash,其中一部分借助跨链基础设施。但这些金额仅占总体的极小比例。长期持有大额资金而不转移,是一种合理且可能持续数年的策略。
Match Systems 对此的判断是:本案目前仍具有较高的归属分析质量,有利于持续监控、提前向平台预警,并准备提交执法机关的材料。然而,实际追回概率取决于操作者未来的行为,现阶段无法作出合理量化。任何在这种情况下向受害者承诺保证追回的人,都是在误导他们。
给行业的启示
COLDCARD 事件并不是一个“劣质硬件钱包”的故事。COLDCARD 仍是比特币生态中最受尊重的设备之一,厂商在一天内发布修复方案的快速响应也证明了这一点。这起事件真正揭示的是随机数生成在根本上的脆弱性,以及构建链中一个不可见的缺陷如何让其他所有安全措施归零。
有三项实际结论。第一,如果您曾在 2021 年 3 月之后使用 COLDCARD 生成助记词,应迁移到由最新固件创建的新助记词,即使钱包有额外口令保护也不例外。额外口令会提高攻击成本,但无法修复已经泄露的助记词。第二,硬件安全并不会在购买设备时结束;固件和熵的来源同样关键。第三,也是更广泛的一点:并行分析已经在其他代码库中发现类似的熵处理缺陷。COLDCARD 是目前最受关注的案例,但很可能并非此类问题的唯一案例。
这也提醒整个加密行业:对设备的信任必须能够被验证,而不能仅凭假设。
