← 返回资讯列表
CoinTelegraph Sun, 02 Aug 2026 23:44:04 中文版

9000万美元比特币冷钱包遭黑!市场恐慌出逃,但真正风险不在链上

核心事件

8月2日,知名硬件钱包Coldcard曝出严重安全事件,约9000万美元比特币从离线冷存储中被非法提取。事件虽未涉及私钥泄露或固件后门,而是源于用户配置失误与多签流程绕过,但因其发生在号称‘最安全’的冷存储场景,引发全网信任震荡。值得注意的是,此次攻击并非技术性突破,而是利用了人类操作链中的系统性脆弱点——包括助记词管理不当、签名设备物理隔离失效及多签阈值被恶意降低等复合漏洞。

背景解读

这一事件折射出加密基础设施长期被忽视的‘人因风险’:硬件钱包的安全性高度依赖使用者的专业素养与操作纪律,而非单纯依赖密码学强度。当前行业过度强调‘去中心化’与‘抗审查’,却对用户教育、操作审计和多层验证流程投入不足。尤其在机构级冷存储部署中,缺乏标准化的操作手册、双人复核机制与离线签名日志留存,使人为失误成为比黑客攻击更频繁的单点故障源。

市场影响

短期看,事件加剧了市场对自托管资产的信任焦虑,BTC现货ETF资金流入放缓,部分长线持有者转向托管型解决方案;中长期则可能倒逼行业建立‘冷存储操作合规框架’——类似金融行业的KYC/AML,但面向的是私钥管理行为本身。若监管顺势将‘冷钱包操作审计’纳入合规要求,或将催生新一代‘安全运维即服务(SecOps-as-a-Service)’赛道。对投资者而言,真正的护城河正从‘谁持有私钥’转向‘谁验证了签名’。

编辑点评
我们认为,市场严重高估了此次Coldcard事件的技术威胁,却系统性低估了其暴露的操作治理危机——这是一次关于‘信任如何被日常实践瓦解’的警钟,而非一次密码学失败。 本质上看,这不是一场黑客攻防战,而是一场‘信任链断裂’的典型案例。市场惯性将焦点锁定在‘Coldcard是否被黑’,却忽略了一个关键事实:所有被盗资金均来自用户自行配置的多签钱包,且私钥从未联网、固件未被篡改。真正的漏洞在于‘人类决策流’:攻击者通过社会工程诱导用户降低签名阈值,并利用物理接触机会替换签名设备微SD卡。这揭示出一个被长期遮蔽的真相——加密安全的瓶颈不在数学,而在行为经济学:当安全成本高于便利成本时,理性用户必然妥协。而当前行业将‘易用性’与‘安全性’对立设计,本质上是把风险转嫁给终端用户。 从技术维度看,事件暴露了冷存储‘伪离线’陷阱:多数硬件钱包仍需定期联网同步区块头、更新地址列表,这些‘轻量级联网’行为构成隐蔽攻击面;从监管维度看,Clarity Act停滞恰在此时,凸显立法者仍在纠结‘链上透明’与‘链下责任’的权责划分——若法案通过,或将强制要求冷存储服务商提供可审计的操作日志,而这恰恰是当前90%硬件钱包厂商缺失的能力。资金流层面,链上数据显示,被盗BTC并未立即抛售,而是分批转入多个新地址并长期静默,说明攻击者更倾向长期持有而非砸盘,反而缓解了短期抛压;但市场情绪已转向‘自托管怀疑论’,CoinGecko数据显示,过去72小时硬件钱包新增激活量下降37%,而中心化交易所存款激增21%,反映信任正在发生结构性迁移。 历史对照中,2019年Bitfinex热钱包失窃与2022年FTX冷存储挪用本质不同:前者是技术漏洞,后者是道德风险,而本次事件属于第三类——‘操作失控风险’。横向对比Ledger与Trezor,其多签方案均未强制要求离线签名日志回传与阈值变更二次确认,安全模型存在同构缺陷。对普通散户,我们给出三条硬性提示:第一,永远禁用任何需要联网更新的‘智能’冷钱包功能;第二,多签钱包必须设置‘3/5’以上阈值,并确保至少两把私钥存于完全物理隔离环境(如银行保险柜+异地亲属处);第三,每季度执行一次‘无币模拟签名’压力测试,验证流程完整性。真正的安全,不是不犯错,而是让错误无法单点穿透。加密世界的终极防线,从来不在芯片里,而在你签字前那三秒钟的停顿。
阅读英文原文 → 查看英文版 →

在 Gate.io 实时跟踪相关行情

Gate.io(大门交易所)成立于2013年,支持3000+种加密货币,全球交易量前三。现货手续费低至0.02%,新人注册最高可领取10000U奖励礼包。