中文 ▼
自选
我的自选
查看全部
市值 价格 24h%

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

安全工具滞后,比特币基础设施持续遭袭

2026-08-11 00:41:18
收藏

Galaxy Research 目前确认,因 Coldcard 硬件钱包漏洞导致的比特币损失已达 1,596 BTC(约 1 亿美元),涉及三轮攻击波和 14 起较小事件。若将疑似第四轮攻击计入,总损失将升至 2,055 BTC(约 1.3 亿美元),但 Galaxy 明确表示,在更多受害者出面之前,暂不将第四轮计入已确认数字。

TRM Labs 独立进行取证分析,其数据约 1,816 BTC(约 1.16 亿美元),这一差异源于不同方法和时间节点,并非矛盾。Coldcard 是 8 月前十天发生的五起比特币基础设施故障之一,这些故障使 7 月总损失达到 2.474 亿美元,成为 2026 年第二糟糕的月份。这些攻击均非新技术,每一起都源于一个多年未再测试的设计假设。

COLDARD 黑客攻击损失超 1 亿美元

高置信度确认:1,596 BTC 从约 7,300 个地址被盗,涉及三轮确认攻击波+14 起较小事件。若计入疑似(但未确认)损失,总额将膨胀至 1.3 亿美元(2,000 BTC)。更多详情见下方推文。

pic.twitter.com/RAl3ib67qa — Galaxy Research (@glxyresearch) 2026 年 8 月 3 日

BTCPay Server 的两家已知运营商——硬件钱包公司 Foundation 和媒体 Citadel21——遭遇闪电网络节点资金被清空。攻击者获取了“macaroon”凭证文件,该文件可作为闪电网络守护进程(LND)的持有者令牌:谁持有该文件,谁就能控制节点,无需进一步登录。

Bybit 正单独起诉朝鲜、其侦察总局和 Lazarus 集团,涉及 2025 年 15 亿美元黑客攻击,现已获得联邦法院初步禁令,冻结已识别资产(追回数据详见下文)。由开发者 Calle 领导的众包 AI 驱动安全审计,已在 390 个比特币项目中记录 4,962 项发现。一篇针对加密货币“已审计”标签的评论文章,以 2025 年 Bybit 签名界面伪造事件为例,说明标准审计未能发现的问题。小型处理服务商 Coinsbuy 在以太坊和 TRON 上损失 790 万美元,攻击者已开始将资金转移至门罗币。

计入 7 月其他活动后,月度总损失达到 2.474 亿美元,为 2026 年第二糟糕月份,其中 Coldcard 独占约一半。

三种不同漏洞,一个无人重新检查的设计习惯

这些并非同一漏洞。Coldcard 的故障源于 2021 年 3 月的固件构建错误:一个旨在强制设备使用硬件随机数生成器的配置标志,实际上从未被底层库执行,因此种子生成回退到由芯片序列号和定时器寄存器种子的软件 RNG,这两者均非秘密,且五年来无人指出问题。Coinkite 的修复对新钱包关闭了该漏洞,但无法追溯保护已在有缺陷流程下生成的密钥;这些资金的安全程度仅取决于其所有者转移的速度。BTCPay 的故障则属于完全不同类别:凭证管理漏洞,LND 的 macaroon 文件可通过 BTCPay 自身公开暴露的远程访问端点获取,这一设计直到节点开始被清空才被重新审视。评论中引用的 Bybit 案例又有所不同:攻击者伪造了签名界面,使人眼审核者看到的是一个目标地址,而实际执行的是另一个有效的交易。底层合约代码通过了所有审计,但人工审核步骤未能过关。

将这些事件联系起来的并非机制本身,而是每个事件都源于一个无人有理由重新测试的设计假设,直到问题被迫暴露。Coinkite 首席执行官 Rodolfo Novak 对 Coldcard 漏洞在五年后终于被发现的原因如是说:“AI 辅助代码审查或许正是最终发现它的原因。”

这与故事的另一半相吻合:Calle 的审计使用 AI 辅助扫描,在 4,962 项发现中,有 720 项被评定为严重或高危。无论是攻击者还是防御者,现在发现这些漏洞的工具,都在发现早已存在的漏洞。Ledger 首席技术官 Charles Guillemet 在漏洞曝光数日后公开发表看法:“我们将此视为一个严肃的提醒:硬件钱包的整个安全模型依赖于随机性。”……“防御必须与最初发现漏洞的工具保持同等速度。”

这是一位竞争对手在未受质询的情况下,公开得出了相同的结论。

90% 未转移,3% 已追回,14.5% 为严重:这些百分比的实际含义

事件:Coldcard;标题数字:最高 1.3 亿美元被盗(2,055 BTC);更重要的数字:90% 被盗比特币未转移

事件:Bybit;标题数字:15 亿美元被盗(2025 年);更重要的数字:仅追回 4,840 万美元+冻结 3,050 万美元(约 3%);90.2% 仍无法追踪

事件:AI 安全审计;标题数字:4,962 项发现,390 个项目;更重要的数字:720 项被评定为严重/高危(14.5% 严重率)

事件:Coinsbuy;标题数字:790 万美元被盗;更重要的数字:通过 ChangeNOW 在完全洗钱前冻结六位数金额

根据 Galaxy Research 的数据,从 Coldcard 钱包被盗的比特币中,90% 自离开受害者钱包后从未转移。这一细节对追踪很重要,但也意味着漏洞利用并未结束,只是暂停。在 Bybit 方面,重要的数字并非标题中的 15 亿美元,而是实际追回的 4,840 万美元以及在 28 家以上交易所冻结的 3,050 万美元:约占总额的 3%,且事发 18 个月后,尽管赢得了法院判决,截至 6 月提交文件时,仍有 90.2% 被盗资产无法追踪。Calle 审计的 4,962 项发现中,包括 720 项严重或高危评级,严重率为 14.5%,这与 Galaxy 自身关于第四轮攻击的方法论注释类似:两项工作都领先于它们能完全确认的范围。

对“系统性”解读的质疑

并非所有受影响方都认为这构成了一种模式。Coinsbuy 就其漏洞发表的声明直截了当:“当前调查表明,此次漏洞是孤立事件,而非 Coinsbuy 基础设施存在更深层系统性漏洞的证据。”根据现有事实,Coinsbuy 事件是一起独立的多链钱包入侵,与 Coldcard 的熵值漏洞或 BTCPay 的凭证设计无确认的技术关联。本文的“系统性压力”解读,基于基础设施层共享一种失败模式(陈旧、未经检验的假设),而非每起事件共享同一原因。7 月 2.474 亿美元仅反映了一个月的黑客攻击损失。

事实更正:Calle 与 Rob Hamilton

本文最初的信息摘要将一句引述归于“AI 安全活动的创始人”:“作为一名爱国美国人,这样做让我痛心疾首,但我将重新使用中文开源模型。”该引述属于 Rob Hamilton,他是名为 Bitcoin Red Team 的组织的创始人,在 OpenAI 限制其访问 Trust & Cyber 工具后所言。该引述不属于 Calle,后者领导了 4,962 项发现/390 个项目的审计。本报道中没有任何来源说明 Hamilton 的 Bitcoin Red Team 与 Calle 的审计是同一项工作(两个名称)还是两个不同的举措。在确定之前,不应将两者合并为一条主线。

时间线

日期:2021 年 3 月;事件:Coldcard 软件中引入未标记的固件构建错误

日期:2026 年 7 月 30 日;事件:第一轮确认的 Coldcard 盗窃潮开始

日期:2026 年 8 月 3 日至 7 日;事件:第二至第四轮;Galaxy Research 的估计从约 7,000 万美元升至 1.3 亿美元

日期:2026 年 8 月 4 日;事件:Ledger 首席技术官 Charles Guillemet 公开回应

日期:2026 年 8 月 7 日;事件:Bybit 获得针对朝鲜和 Lazarus 集团的初步禁令

日期:2026 年 8 月 9 日;事件:BTCPay Server 限制远程闪电网络访问;发布补丁

日期:2026 年 8 月 10 日;事件:Coinsbuy 披露 790 万美元资金流失

什么能证实或推翻这一解读

Galaxy Research 关于第四轮攻击的完整方法论,一旦受害者确认弥补了疑似与确认损失之间的差距。

除 Coinkite 和 Ledger 之外的硬件钱包制造商直接回答:这是整个类别的设计风险,还是仅限 Coldcard 的问题?

7 月 2.474 亿美元损失背后的完整月度黑客攻击数据集,并与前几个月进行比较。

常见问题解答

固件更新后,我的 Coldcard 钱包是否仍然存在风险?

仅当您的密钥是在修复之前生成的。Coinkite 的更新防止新钱包出现有缺陷的熵值回退,但无法追溯保护在旧流程下已生成的密钥。请参考 Coinkite 自身的官方建议获取设备具体指导,而非将本文视为个性化说明。

这些黑客攻击中实际追回了多少钱?

相对于损失而言非常少。Bybit 的法院文件显示追回 4,840 万美元,冻结 3,050 万美元,而损失为 15 亿美元,约 3%。Coinsbuy 冻结了其 790 万美元损失中的六位数金额。与 Coldcard 相关的 90% 比特币根本未转移。

本文中关于“系统性”的说法是否得到其他人确认?

没有。这是本文自身的分析性解读。Coinsbuy 已明确质疑对其自身事件的系统性框架描述,且 7 月 2.474 亿美元仅是一个月的数据,尚未形成多个月的趋势。

谁实际领导了比特币的 AI 驱动安全审计工作?

4,962 项发现、390 个项目的审计由化名开发者 Calle 领导。另一人物 Rob Hamilton(属于名为 Bitcoin Red Team 的组织)曾公开谈及失去 AI 工具访问权限;本报道中没有任何来源确定这两项工作是否相同或不同。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。币市通对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。币市通用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与币市通无关。币市通不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
TOP

顶部