簡而言之
- Galaxy 在收到新受害者的報告後,發現了至少 15 名攻擊者,這些報告揭露了此前隱藏的 Coldcard 盜竊行為,包括從 126 個地址轉移了 12 BTC。
- 確認的損失在三波攻擊中約達 1 億美元,而疑似第四次攻擊可能使總損失接近 1.3 億美元比特幣。
- 研究人員對低成本的 AI 測試是否能防止此缺陷存在爭議,但一致認為降低的 40 位熵使受影響錢包的助記詞更容易被獨立攻擊。
Galaxy Digital 表示,根據事件公開後的新受害者報告,至少有 15 名不同的攻擊者利用了 Coldcard 漏洞。Alex Thorn 解釋,個別的披露有助於分析師標識攻擊者,否則這些攻擊者將因攻擊方式與中心化交易所遭駭不同而保持隱蔽。新報告顯示,這是一場分散的攻擊活動,而非單一協調的盜竊行動。在其中一例中,一名受害者報告被盜少於 1 BTC,使研究人員能夠識別出從 126 個地址中轉走 12 BTC 的攻擊,顯示出即使小規模的投訴也能揭露更廣泛的模式。
目前有眾多不同攻擊者利用 Coldcard 漏洞。我們估計目前至少有 15 名不同攻擊者。
我們持續收到受害者的報告,並提供資訊協助他們向當局舉報
這些報告幫助我們識別新的攻擊並標記攻擊者 https://t.co/6ybBTqJPb6
— Alex Thorn (@intangiblecoins) August 4, 2026
新報告擴大了損失估計與人工智慧的辯論
Galaxy 目前估計,在三波攻擊中確認的損失接近 1 億美元,並已識別出第四波疑似攻擊,可能使總損失增至約 1.3 億美元的 Bitcoin。損失估計的擴大表明,此漏洞仍在被重建,而非完全被控制或理解。與單一交易所駭客攻擊具有單一可見的入侵點不同,被入侵的錢包種子可由不同攻擊者獨立利用,使得歸因、受害者統計和總損失計算異常困難。攻擊者數量的增加也重新引發了疑問:當硬體生成的密鑰本身變得可預測時,自持保管是否仍能保護用戶?

技術討論已轉向人工智慧可能以多低的成本重新發現固件漏洞。Dragonfly 合夥人 Haseeb Qureshi 認為,大約 $2 的 AI 強化就足以防止此事件發生,並引用測試結果指出,模型據稱在數分鐘內重現了該漏洞。然而,AI 的說法雖具爭議性但仍受質疑,因為在多次示範發生時,該漏洞已為公眾所知。一位研究人員警告,這些測試缺乏盲測條件、記錄的方法以及假陽性分析,而另一個開源模型據稱在無網路存取的情況下於 20 分鐘內發現了該問題,進一步加劇了關於現實中早期披露前檢測能力的爭議。
Castle Labs 表示,該漏洞將 Coldcard 的私鑰熵值降低至約 40 位,遠低於標準 12 個單詞助記詞所對應的 128 位。這種熵值崩潰使暴力破解變得更容易,也可能解釋了為何有多名攻擊者能夠參與。此事件暴露了測試失敗的問題,即硬體錢包的安全承諾依賴於固件悄悄削弱的熵值。隨著人工智慧降低防禦者與犯罪者進行程式碼審查的成本,尚未解決的挑戰在於,錢包製造商能否在自動化工具將隱蔽的實作錯誤轉化為對休眠比特幣地址的大規模竊取機會之前,強化發佈版本的安全性。

