导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

追捕Coldcard黑客:第一波窃贼或已被FBI知晓

执法部门可能已经知道在2026年7月最大规模的第一波Coldcard钱包盗币事件中,是谁清空了超过一千枚比特币。Block的调查认为,他们通过将攻击者的链上扫币行为追溯至某大型区块链数据提供商的付费账户,该提供商的内部日志以“极高的特异性”与盗窃模式吻合。警示:攻击仍在进行,目标为MK2等旧设备、固件4.0.1及以上生成的弱私钥。若你可能有此类设备,请尽快核查并转移资金。参见Coinkite公告与状态页。第一波被盗的1,082.65 BTC仍原封不动留在攻击者地址,令首批受害者和正当所有人仍存追回希望。

现在的问题是:黑客是谁?同一条线索指向的是复杂外部人员,还是Coinkite曾警告过的、由五年前熵漏洞引发的“退休攻击”内鬼?据我们所知,2026年7月30日,攻击者开始系统性 draining 因漏洞固件生成种子的Coldcard钱包,该漏洞多年未被发现。仅第一波就转移1,082.65 BTC,后续波次估算超2千BTC。Galaxy Research的Alex Thorn结合链上分析与受害者自发报告追踪活动;截至8月初,多波次确认与估算损失超1,800 BTC、超5,000地址,确认被盗约1.18亿美元。Thorn在Bitcoin Magazine油管频道访谈中称:“第一波攻击者身份或已被执法部门知晓”,且第一波币仍在地址中,第二波模式相似或为同一人,再增约76 BTC。

身份可能已被知晓的说法主要源自Block工程负责人Clay Garrett:7月31日他发文称调查中发现扫币异常模式,假设后被确认——操作者使用知名链上服务付费账户查询来源地址等;他们联系提供商,其内部日志以极高特异性匹配请求数量、时间与顺序,无证据显示提供商知情参与。相关信息已交当局。

后续较小波次模式不同,疑似他人逆向弱种子空间。自8月6日自发报告锐减,但2021至2026年7月补丁间生成的有害种子仍风险犹存。退休攻击?2021年10月Coinkite官方定义“退休攻击”为制造者可留后门的熵漏洞;2026漏洞正致此,但内鬼论证据不足。

关键代码变更于2021年3月1日提交“First pass w/ libNgU”,将随机调用导向MicroPython的Yasmarang PRNG,旧模型熵崩至约40位、新约72位,私钥可被猜解。该变更由Coinkite CTO Peter Gray(Doc-Hex)推送。Foundation DevicesCEO称或因许可压力,Coinkite否认,称系为迁移libsecp256k1。

早期已有质疑替换经审的Trezor代码,但被NVK驳回。Switch与Gray:Libngu由匿名“Switch”建,研究显示Switch与Gray用同一GPG密钥签提交,社交账号尾数相同、DNS雷同,但Gray未回应。然若蓄意埋雷,不会用个人密钥,更可能为DEF CON随手建的身份。

MicroPython贡献者:2020年8月mirko开issue,robert-hh提PR,dpgeorge于10月合并,改了PRNG种子逻辑;Coldcard复刻master而非稳定版,致bug未被即时发现。LaurentMT称“无此改,bug立现”,但无 intentional 证据。

为何非内鬼:Switch隔离差、MicroPython公开、技术报告多称意外;Coinkite未跑路、币聚易追地址,不像QuadrigaCX式长骗。目前证据指向开源文化与自托管社区的教育缺失及Coinkite过度自信,而非密谋。