【安全圈】黑客洗劫了硬件钱包,比特币被盗

admin 2026-08-03 05:10:29 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: ColdCard硬件钱包因随机数算法缺陷遭黑客攻击,分三波共盗取1367枚比特币(约8860万美元),影响4585个地址。事件暴露硬件钱包完全依赖厂商固件安全、无法远程修复的根本性缺陷。建议用户立即转移资产并更新固件,大额资产应分散存储。 综合评分: 84 文章分类: 漏洞分析,威胁情报,安全意识


cover_image

【安全圈】黑客洗劫了硬件钱包,比特币被盗

安全圈

2026年8月2日 19:00 江苏

在小说阅读器读本章

去阅读

关键词

黑客

🔢 关键数字

  • 1,367枚

    — 被盗比特币总数(约8860万美元,按当时价格)

  • 4,585个

    — 受影响钱包地址数量

  • 3波

    — 黑客分三批发起洗劫

  • 41分钟

    — 第一波攻击时长,1,082枚BTC被转出

一、60秒要点

  • 🔴 随机数算法缺陷:

    ColdCard使用有缺陷的随机数算法生成钱包种子,攻击者可在本地批量生成私钥

  • 🔴 三波大规模洗劫:

    7月30日至8月1日分三波攻击,41分钟内转走1,082枚BTC,创历史记录

  • ⚠️ 无法干预:

    ColdCard目前无法远程阻止攻击,只能通知用户尽快转移资产

  • 💡 硬件钱包悖论:

    完全用户自持固然安全,但固件漏洞也无法远程修复,安全性完全依赖厂商

二、事件详情

加拿大比特币硬件钱包ColdCard遭遇严峻安全危机。黑客利用ColdCard钱包随机数生成算法中的缺陷,在本地批量生成钱包种子和比特币地址,与链上地址进行匹配,一旦发现钱包有余额即可直接使用对应私钥将资金转走。

根据区块链分析团队Galaxy Research的链上追踪数据,目前与该漏洞相关的比特币转移规模持续增加:

  • 🟠 第一波(7月30日):41分钟内从1,195个地址转走1,082.65枚BTC,为已知最大规模一波
  • 🟡 第二波(7月31日):1,478个钱包地址转走76.16枚BTC
  • 🟡 第三波(7月31日-8月1日):1,912个地址转走约208枚BTC,资金分散至293个P2WSH地址(更难追踪)

截至目前,黑客累计已转移1,367枚BTC,按转移时价格计算超过8,860万美元。第三波资金走向与前两波明显不同,被分散到难以追踪的P2WSH地址中,研究人员尚不确定是否为原攻击者继续操作还是其他黑客跟进。

三、硬件钱包的致命悖论

讽刺的是,硬件钱包被广泛认为是存储比特币最安全的方式之一——用户完全自持私钥,不依赖任何第三方平台,可以抵御交易所跑路、平台被盗等风险。

但ColdCard事件暴露了硬件钱包的根本性缺陷

  • ⚠️ 安全性完全依赖厂商:固件/算法存在缺陷时,用户自身无法修复
  • ⚠️ 无法远程干预:钱包完全离线,厂商也无法远程禁用或修复
  • ⚠️ 固件更新滞后:用户未及时更新固件即暴露于攻击下

ColdCard目前唯一能做的,就是通过各种渠道提醒客户立即转移资产并更新固件。但还有大量用户尚不知情,随着时间推移,受害者可能继续增加。

四、ColdCard用户紧急行动建议

  • 🔴 立即断网并转移资产:将ColdCard钱包内的比特币转移到安全的软件钱包(如Electrum)或另一款无漏洞的硬件钱包(如Trezor),转移时确保计算机无恶意软件
  • 🔴 更新固件:在完成资产转移前,不要进行任何操作,确保使用最新固件版本
  • 🟠 检查钱包地址余额:使用区块链浏览器(如blockchain.com)查询你的钱包地址是否与攻击者匹配地址有重叠
  • 🟡 选择多元化存储:大额资产建议分散存储于多个钱包,不将全部资金放在同一设备

五、安全圈点评

ColdCard事件给整个硬件钱包行业敲响了警钟。完全自持不等于绝对安全——私钥的安全性不仅取决于保管方式,更取决于生成算法和固件质量。

从信任模型看,硬件钱包用户信任的是设备制造商,而不像中心化交易所用户那样信任平台本身。但这个信任链条一旦断裂,硬件钱包比任何平台都更危险——因为没有任何人可以帮你恢复资产

选硬件钱包,看厂商的安全披露速度和固件更新历史,比看品牌更重要。

END

阅读推荐

【安全圈】俄罗斯黑客劫持酒店WiFi!虚假更新推送间谍软件,旅行者成猎物

【安全圈】Adobe曝CVSS 10.0满分漏洞!无需交互即可远程执行代码

【安全圈】CISA 敦促水务行业在针对 PLC 的协同攻击后保护 OT

【安全圈】航旅纵横APP又崩了!今年第二次

【安全圈】Claude失控!突破测试环境入侵3家真实组织,AI安全警钟敲响

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】黑客洗劫了硬件钱包,比特币被盗》

评论:0   参与:  0