同時關聯該項目與事件的快訊
據 Bitcoin News 監測,Galaxy Research 的 Alex Thorn 表示,研究人員最初通過一種獨特的鏈上模式識別出第一波 COLDCARD 被盜事件:數千筆自動化資產轉移交易使用相同的固定費率,並呈現相同的交易行爲。該特徵使分析師能夠在比特幣 UTXO 歷史中追蹤攻擊者活動,並繪製出多輪協同盜竊行爲。
K33 研究主管 Vetle Lunde 表示,Coldcard 攻擊很可能推動約 89 萬枚 BTC 在 7 天內發生轉移,創 2026 年最高 7 日活躍供應紀錄。K33 估算,報告準備時約 7300 個地址已有約 1596 枚 BTC 被盜。 該事件源於 Coinkite 於 2021 年 3 月引入 Coldcard 硬件錢包的固件缺陷,可能生成隨機性不足的錢包種子。自 7 月 30 日起,協調轉移已從數千個地址移走約 1600 枚 BTC,價值超過 1 億美元,可能的第四波攻擊已使總量接近 2000 枚 BTC。 鏈上數據顯示,比特幣 7 日熱供應量從 7 月 28 日的 403101.95 枚 BTC 升至 8 月 4 日的 797407.72 枚 BTC,一週增加約 394306 枚 BTC,增幅爲 98%。Timechainindex.com 的 Sani 表示,自週五 Coldcard 黑客事件以來,交易所淨流入 22052 枚 BTC。 7 月 30 日至 8 月 5 日,39 個沉睡地址共轉移 1486.09044782 枚 BTC,價值超過 9500 萬美元。其中一個 2010 年創建的地址轉移 50 枚 BTC,2013 年創建的 5 個地址共轉移 620.00100547 枚 BTC。
Bitcoin News 在 X 平臺發文表示,Boltz 已更新其 PGP 簽名的 warrant canary,這是一項透明度措施,隱私相關公司用於公開表明其未收到任何要求其交出用戶數據的祕密政府命令。 該公司此前的 canary 日期爲 5 月 31 日,儘管其承諾每 60 天更新一次,但該 canary 約在 7 月 30 日失效,其通知曾要求用戶在未更新時“作最壞假設”。 Boltz 表示,此次失效是疏忽所致,當時其團隊正應對持續數月的 AI 輔助基礎設施攻擊,最終導致其無限期暫停兌換服務。 目前 warrant canary 已更新。Boltz 表示,由於平臺爲非託管模式,用戶資金從未面臨風險。
Coldcard 錢包黑客事件涉及約 1.2 億美元。相關交易一度讓比特幣內存池活躍。
Swan CEO Cory Klippsten 表示,Coldcard 攻擊促使比特幣持有者重新審視託管決策。 Cory Klippsten 表示,其已組織團隊協助受影響持有者將代幣轉移至安全位置,協助對象包括非 Swan 客戶。 他指出,受影響用戶並未放棄自託管,而是轉向可防止單一受損設備危及資金的保險庫方案。
CertiK 表示,其監測系統發現兩筆各 200 ETH 的交易轉入 Tornado Cash,相關資金與正在進行的 Coldcard Wallet 攻擊事件有關。上述資金此前通過 THORChain 由 BTC 跨鏈轉入以太坊地址,隨後再被轉入 Tornado Cash。
據 CoinDesk 報道,自 7月 30日 Coldcard 硬件錢包漏洞事件爆發以來,與黑客關聯的錢包地址(bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r)已收到多筆附帶文字信息的比特幣轉賬,該錢包目前持有約 3600 萬美元的被盜資產,此次事件確認損失已超 1 億美元。 上述信息通過比特幣的 OP_RETURN 功能寫入鏈上,永久留存於區塊鏈。內容涵蓋受害者求償(如"你偷了,請還一些回來"、"還我 5枚 BTC 的80%")、洗錢服務招攬("我洗 BTC,抽 10%佣金",附 Telegram 聯繫方式),乃至與事件毫無關聯的募款請求,性質各異。
與 Coldcard 黑客相關的錢包自 7 月 30 日以來收到多筆存款,其中部分存款通過比特幣 OP_RETURN 功能附帶文字信息。 相關信息包括要求返還資金的請求,以及機會主義推銷內容,其中一條信息提出可幫助清洗被盜資金,並收取 10% 分成。
Chainalysis 於 X 平臺發文表示,Coldcard 黑客攻擊對加拿大比特幣持有者尤其具有破壞性。我們對攻擊者和受害者的分析發現,加拿大 BTC 持有者承擔了 25% 的可歸因損失。根據 Galaxy Research 歸集估計,損失高達 1.1 億美元,我們分析了此次持續黑客攻擊的地理分佈。澳大利亞、美國和泰國地區的用戶也出現了重大損失。
據 Decrypt 報道,非託管比特幣交換服務商 Boltz 宣佈無限期暫停其比特幣交換服務,原因是 AI 輔助攻擊的迭代速度已超出其團隊的漏洞修復能力。Boltz 表示,過去數月來自動化 AI 探測攻擊持續增加,已處置多起漏洞利用事件,但近日攻擊節奏明顯加速,且疑似有多個資源充足的攻擊組織同時針對其平臺發動攻擊,團隊無法在修復期間安全運營。 目前 Boltz TVL 約爲 26.2 萬美元。由於平臺採用非託管架構,用戶資金全程自持,官方確認無用戶資金處於風險之中,API 退款通道及單方面退款功能仍正常運行。
非託管比特幣兌換服務 Boltz 已無限期暫停比特幣兌換服務,並表示相關服務將停用至另行通知,暫無法提供恢復時間。Boltz 允許用戶在閃電網絡與比特幣基礎層之間轉移比特幣,過程中不由公司託管用戶資金。 Boltz 表示,過去數月其基礎設施遭遇自動化、AI 輔助探測持續增加,並已處理多起漏洞利用事件。公司稱每次事件均已被控制,但攻擊者迭代速度已超過其團隊發現並修補漏洞的能力。 Boltz 披露,過去幾天攻擊節奏加快,公司在審查近期安全掃描結果後認爲,無法負責任地重新啓用兌換服務。其 API 仍可用於處理協作退款,單邊退款因不依賴 Boltz 基礎設施仍可運行,客戶支持保持可用。
硬件錢包製造商 Ledger 表示,近期 Coldcard 漏洞顯示硬件比特幣錢包行業需重新評估安全模型。Ledger CTO Charles Guillemet 表示,Ledger 設備未受影響,其恢復短語由認證安全元件內置硬件隨機數生成器生成。 Coldcard 製造商 Coinkite 上週披露,隔離式 Coldcard 比特幣硬件錢包存在可追溯至 2021 年 3 月固件版本的漏洞。該漏洞使用軟件回退機制生成錢包恢復種子,導致部分私鑰可被猜測,相關損失已達約 1.3 億美元。 Coinkite 已於週日發佈修復固件,並敦促受影響用戶將資金轉移至新生成錢包。Charles Guillemet 表示,開源與經過審查不同,該缺陷在公開代碼中存在超過五年,AI 正使攻擊者能以機器速度掃描代碼和識別漏洞。 Charles Guillemet 還表示,Ledger 過去兩年已將 AI 與安全工程師、密碼學專家結合,用於審查代碼並識別漏洞。他認爲,用戶評估硬件錢包時應瞭解其隨機性生成方式,以及該過程是否獲得獨立認證。
Bitcoin News 在 X 平臺發文表示,Coinkite 稱,該漏洞存在於兩個無關聯固件子模塊的邊界處,而非其比特幣或加密代碼中,使其多年來避開人工和 AI 輔助代碼審查。 Coinkite 表示,事件發生後,公司測試了包括 Kimi K3、Claude Fable 和 Codex 5.6 在內的前沿 AI 模型,均未識別出該缺陷。 Coinkite 目前敦促安全關鍵型項目專門審計 build 系統和子模塊邊界,並警告稱,AI 輔助開發可能在比特幣生態系統中留下類似盲點。
新證據顯示,編寫 LibNgU 代碼的匿名 switck 賬號可能實際爲 Coinkite 聯合創始人兼 CTO Peter Gray,該代碼處於 COLDCARD 熵故障事件核心。研究人員稱,Gray 的 GPG 密鑰簽署了數十次 switck 提交,另有其他標識符似乎將兩個身份關聯起來。比特幣開發者 James O’Beirne 表示,他曾於 2025 年 5 月警告 Coinkite,LibNgU 的 RNG 實現看起來可疑,並建議移除該實現,但他稱對方回應稱如存在問題應已被發現。 截圖還顯示,早在 2021 年 4 月,已有用戶對 LibNgU 重寫提出質疑。如果這些發現準確,則意味着引入該代碼的工程師後來與超 1800 枚 BTC 被盜事件相關,並且在漏洞公開披露一年多前已收到關於 RNG 實現的直接警告。(Bitcoin News)
Galaxy Digital 研究主管 Alex Thorn 表示,根據事件發生後收到的新增受害者報告,Coldcard 漏洞攻擊者數量已至少達到 15 個。Thorn 稱,受害者提供的信息幫助研究團隊發現了此前未被識別的攻擊活動。由於該漏洞攻擊方式不同於中心化交易所被盜事件,攻擊者之間的關聯需要依靠鏈上分析和受害者反饋進行確認。他表示,僅一名受害者報告不足 1 枚 BTC 被盜,就幫助團隊發現了一起此前未知的攻擊,該攻擊從 126 個地址中竊取約 12 枚 BTC。據 Galaxy Research 此前估計,Coldcard 漏洞已導致至少三輪攻擊,損失約 1 億美元 BTC;此外,Galaxy 還發現疑似第四輪攻擊,可能使總損失規模升至約 1.3 億美元。與此同時,該事件也引發了關於比特幣自託管安全性的討論。Dragonfly 管理合夥人 Haseeb Qureshi 表示,約“2 美元成本的 AI 安全加固”可能就能避免此次漏洞,並稱部分 AI 模型能夠在較短時間內重新發現相關漏洞。不過,業內人士指出,目前關於 AI 發現漏洞速度的說法缺乏嚴格的盲測和驗證。研究人員認爲,隨着 AI 模型能力提升,加密行業漏洞發現和攻擊成本可能持續下降,錢包開發者需要進一步加強代碼審計和安全防護。(Cointelegraph)
據 CoinDesk 報道,衡量比特幣期權市場預期波動的 30 天隱含波動率指數 BVIV 持續下跌,目前已降至 36%,爲 5月 31 日以來最低水平,較 6 月初接近 60%的高點大幅回落。近期影響因素包括數千萬美元規模的 Coldcard 錢包攻擊事件、機構需求疲軟,以及監管和宏觀經濟環境的不確定性,但市場並未出現明顯恐慌跡象。 不過,波動率具有均值迴歸特徵。當指標跌至歷史低位後,往往可能迎來反彈。當前 BVIV 已接近此前多次形成支撐的位置,未來若波動率快速回升,可能伴隨比特幣出現較大方向性行情,無論上漲或下跌,交易者都需保持警惕。
硬件錢包製造商 Trezor 和 Foundation 警告,Coldcard 固件漏洞披露後,針對硬件錢包持有者的釣魚嘗試增加,攻擊者索取恢復短語並誘導下載惡意軟件。 安全公司 Proofpoint 發現,釣魚郵件冒充 Coldcard 邀請用戶完成“硬件審計”,並鏈接至克隆網站。用戶點擊後會下載託管在 GitHub 的批處理文件,安裝遠程訪問工具 ScreenConnect。 Proofpoint 表示,虛假網站還設置客服聊天窗口,由真人引導受害者完成安裝。該遠程訪問工具可爲攻擊者提供數據和資金竊取路徑,或進一步部署勒索軟件等惡意程序。 Galaxy Research 確認自 7 月 30 日以來發生三輪盜竊,高置信度損失爲 1596 枚 BTC,超過 1 億美元;若計入尚未與受害者確認的第四輪,總損失可能達到 1.3 億美元。
據 Onchain Lens 監測,COLDCARD 用戶再次出現資金被盜,超 5200 個受影響地址約 1816 枚 BTC 被盜,價值約 1.14 億美元。已確認的第 1 至 3 波涉及 1367.05 枚 BTC,價值約 8860 萬美元。第 4 波匹配模式涉及 462 名可能受害者,新增 388.93 枚 BTC。Onchain Lens 目前正基於鏈上數據識別關聯集羣。截至目前,攻擊者尚未繼續轉移被盜資金。該集羣仍處於活躍狀態,最新交易記錄於數分鐘前。
比特幣硬件錢包製造商 Coinkite 於 2026 年 7 月下旬披露,2021 年 3 月引入的固件構建錯誤導致部分 Coldcard 錢包從較小範圍生成助記詞,降低了用戶私鑰隨機性。 Galaxy Research 研究人員表示,Coldcard 漏洞利用分多輪發生,觀測到的比特幣損失在數日內從約 8800 萬美元增至近 1.14 億美元。研究人員警告稱,其他易受影響地址仍可能成爲目標後,許多 Coldcard 用戶轉移了其比特幣。 Coldcard 是一款僅支持比特幣的錢包,支持通過 microSD 卡和可選二維碼進行離線簽名。該錢包於 2017 年推出,長期被視爲側重安全的比特幣硬件錢包之一。
Bitcoin News 在 X 平臺發文表示,Boltzhq 在報告 AI 輔助攻擊增加和多起已受控漏洞利用後,已無限期暫停其兌換服務。由於其非託管設計,用戶資金從未面臨風險,但依賴 Boltz 進行閃電網絡兌換的錢包,包括 AquaBitcoin 和 BULLBITCOIN,在替代基礎設施部署期間出現服務中斷。