近日,知名比特币硬件钱包Coldcard被曝遭遇供应链级安全攻击,攻击者通过篡改固件植入恶意签名逻辑,导致用户私钥在签名过程中被侧信道泄露。事件持续发酵期间,链上监测平台CryptoQuant数据显示,24小时内超39,600枚BTC以单笔低于1 BTC的碎片化方式密集转出——这一规模创下自2022年FTX暴雷以来最剧烈的亚1BTC级链上迁移潮。攻击始于本周初,波及全球数千名Coldcard Mk4及早期固件版本用户,目前漏洞已确认未影响Coldcard官方固件仓库主分支,但第三方渠道分发的篡改固件仍在流通。
此次事件本质并非传统意义上的‘私钥盗取’,而是利用硬件钱包签名流程中的时序侧信道与物理层权限绕过,诱导用户在不知情中授权恶意交易。其隐蔽性远超软件钱包漏洞,因Coldcard以‘气隙隔离’和开源审计著称,用户信任度极高,故一旦失守,对‘自托管即安全’共识构成结构性冲击。更值得警惕的是,攻击者并未立即提币,而是分批、高频、小额地将资金混入闪电网络入口、跨链桥冷钱包及隐私协议混币池,明显意在延长追踪窗口、稀释链上归因确定性。
短期看,该事件加剧了市场对硬件钱包底层信任链的再评估,或引发中小矿工与HODLer的被动换仓潮,推升链上活跃地址与交易所净流入量;中长期则可能加速硬件钱包行业向TEE(可信执行环境)+多签门限方案演进,并倒逼监管将‘固件分发合规性’纳入加密基础设施审查清单。对普通投资者而言,真正的风险不在BTC价格波动,而在于‘安全错觉’——当最硬的防线出现微小裂痕,它所撬动的,是整个自托管生态的信任杠杆。