← 返回资讯列表
CoinTelegraph Thu, 06 Aug 2026 11:26:00 中文版

Coldcard硬件钱包遭黑:64枚BTC与200枚ETH转入混币器,超九成赃款仍可追踪

核心事件

近日,知名比特币硬件钱包Coldcard遭遇供应链级攻击,攻击者通过篡改固件植入恶意签名逻辑,成功窃取用户资产。据链上安全机构追踪,黑客已将其中64枚BTC(约410万美元)和200枚ETH(约48万美元)转移至Tornado Cash等主流混币器,但其余超90%的被盗资金——总计逾700万美元——仍滞留在多个由攻击者控制的、未混币的链上地址中,且持续暴露于公开区块链浏览器之下。

背景解读

此次事件并非传统意义上的私钥泄露或钓鱼攻击,而是罕见的固件供应链劫持:攻击者在Coldcard官方固件发布流程中植入恶意补丁,导致用户在‘看似正常’的签名过程中,无意间授权了额外交易。其隐蔽性远超常规漏洞,需依赖设备物理访问与固件签名机制缺陷双重条件,凸显硬件钱包‘信任锚点’正面临前所未有的结构性挑战。

市场影响

对市场而言,短期将加剧对自托管安全模型的质疑情绪,可能压制硬件钱包相关板块估值,并引发交易所对冷钱包提币风控的临时加码;中长期看,该事件或将加速行业标准重构——包括开源固件审计强制化、多签名硬件协同验证机制普及,以及‘可信执行环境(TEE)+物理隔离’成为新一代硬件钱包标配。投资者需意识到:安全不再仅取决于‘是否离线’,更取决于‘离线设备是否真正可信’。当硬件本身成为攻击面,任何‘空气间隙’都可能形同虚设。

编辑点评
我们认为,市场严重低估了此次Coldcard事件的范式冲击力——它不是一次孤立漏洞,而是硬件钱包信任模型崩塌的首个明确信号。表面看是固件被篡改,本质却是‘信任链断裂’:用户信任的是设备制造商,制造商信任的是上游芯片厂商与签名密钥管理,而整个链条中任一环节被攻破,都将导致终端信任彻底失效。市场普遍误读为‘技术修补即可解决’,实则忽略了问题核心在于‘信任不可外包’——当用户无法验证每行代码、每个签名密钥的生成与存储过程,所谓‘安全硬件’便沦为黑箱契约。 从技术维度看,此次攻击暴露了硬件钱包三大致命软肋:其一,固件签名密钥未实现硬件级隔离(如未使用HSM或SE芯片),致签名权限可被内部人员或供应链渗透者滥用;其二,缺乏运行时完整性校验(如Secure Boot缺失),使篡改固件能绕过启动验证;其三,用户交互层与签名逻辑解耦不足,导致‘确认屏幕显示’与‘实际签署内容’存在语义鸿沟。监管维度则更严峻:当前全球尚无针对硬件钱包的强制型安全认证体系,FIPS 140-3仅覆盖加密模块,不约束固件更新机制与供应链审计——这意味着厂商可自行定义‘安全’边界,而用户只能被动接受。 历史参照极具警示意义:2018年Ledger数据泄露事件仅暴露邮箱,影响有限;而本次Coldcard攻击直接操控签名行为,类比于银行ATM机在用户按键确认时偷偷追加转账指令——其危害等级跃升两个量级。横向对比,Trezor虽采用开源固件,但其签名逻辑仍依赖闭源Bootloader;而新兴方案如BitBox02虽引入双芯片架构,却未解决密钥生成环节的第三方依赖。真正的分水岭在于:未来用户必须追问‘谁控制你的密钥生成?谁签署你的固件?谁审计你的供应链?’ 给散户三条硬核操作提示:第一,立即停用所有非最新固件版本的Coldcard设备,并拒绝任何来源不明的固件升级包;第二,对存量资产执行‘冷迁移’——将资金转至全新硬件钱包(且该设备须经独立第三方固件哈希比对验证);第三,放弃‘单硬件钱包’信仰,转向‘多签+地理隔离’组合:例如1-of-2多签,一个签名设备存于家庭保险柜,另一个存于银行保管箱,彻底切断单一攻击面。安全不是功能,而是持续对抗的动态过程——当硬件不再绝对可信,人类的审慎与冗余设计,才是最后防线。
阅读英文原文 → 查看英文版 →

在 Gate.io 实时跟踪相关行情

Gate.io(大门交易所)成立于2013年,支持3000+种加密货币,全球交易量前三。现货手续费低至0.02%,新人注册最高可领取10000U奖励礼包。