Coldcard漏洞致8900万美元被盗,引爆FTX后最大链上迁移潮

marsbit发布于2026-08-03更新于2026-08-03

文章摘要

Coldcard钱包漏洞导致约8900万美元比特币被盗,引发自FTX破产后最大规模的链上资金迁移。漏洞源于特定固件版本生成助记词随机性不足,导致4585个地址遭入侵,1367枚比特币被盗。为避险,用户大规模转移资产,导致链上小额交易、活跃地址数及交易所存款激增,干扰了市场指标并加剧看跌情绪。追赃工作中,美国AI模型的安全限制阻碍调查,团队被迫使用中国开源模型进行分析,凸显了防御方在利用AI工具时面临的合规与效率矛盾。此次事件暴露了冷钱包的安全隐患及AI在网络攻防中的不对称挑战。

原文作者:Oluwapelumi Adejumo

原文编译:Saoirse,Foresight News

Coldcard 钱包危机重创比特币市场情绪,混淆链上各项参考指标,同时暴露了 AI 辅助网络防御体系长期存在的短板。

7 月 30 日,硬件厂商 Coinkite 向用户发布风险预警:受特定版本 Coldcard 固件影响生成的钱包存在资产被盗风险,根源是软件故障致使助记词的随机生成度远低于设计标准。

Galaxy Research 表示,本次安全事件一共出现三波攻击潮,共计 4585 个地址遭到针对性入侵,被盗比特币数量为 1367.05 枚,折合价值约 8900 万美元。

Coldcard 比特币钱包黑客事件(来源:Galaxy Research)

Galaxy 全球研究主管 Alex Thorn 称,三波攻击对应的被盗比特币依旧留存于攻击者控制的地址中。但他补充,一些零散小额被盗资金已经借助剥皮链(peel chains)、跨链服务以及境外赌场完成辗转洗白。

Coldcard 钱包迁移扰乱比特币看跌信号

安全风险持续发酵,存在暴露隐患的用户纷纷抢先转移比特币,避免资产被黑客盗取。 尽管 Coinkite 已经为受影响机型推送了修复版固件,但此前已生成的高危助记词无法依靠系统更新修复,用户只能创建全新钱包,把资产划转至安全地址。

这场大规模钱包迁移,让小额持有者以及长期沉睡比特币的链上活跃度出现异常飙升。 CryptoQuant 研究主管 Julio Moreno 介绍,7 月 31 日,单笔产出不足 1 枚比特币的交易总规模达到 39600 枚比特币。这是自 2022 年 11 月 FTX 破产之后,该类别交易的单日最高值;当年 FTX 暴雷后不久,同类交易流转量为 39900 枚比特币。

比特币每日活跃地址数量也从 7 月 30 日的约 64.5 万个暴涨至次日近 100 万个,创下 2024 年 12 月 10 日以来的峰值。 Moreno 表示,地址数量暴涨主要集中在转出地址,接收地址涨幅十分有限,足以说明用户是出于避险需求转出原有钱包内的资金。

比特币每日活跃地址(数据来源:CryptoQuant)

单笔转账低于 10 枚比特币的交易所充值量上涨至 7300 枚比特币,创下当年 2 月 6 日之后的新高。部分用户在新建安全钱包的过渡期,临时将资产存入交易所,当然这批资金流里也包含有投资者准备抛售变现的筹码。

Coldcard 事件后比特币交易所存款激增(来源:CryptoQuant)

CryptoQuant 分析师 JA Maartunn 补充,漏洞曝光后,已有 77402 枚长期未动用的比特币发生转账。 不过 Maartunn 提醒,不能将这次资金大规模流动视作大量投资者恐慌割肉的证据,结合事件背景来看,资金变动本质是用户为钱包加固安全。

他说道:「Coldcard 助记词问题让用户为保障资产安全转移长期持有的比特币。这会干扰长期持有者供应量变化、币天销毁、花费产出周期分布等各类图表数据的准确性。」

伴随链上交易活跃度大增,整体市场情绪急剧走弱。区块链分析机构 Santiment 指出,全网比特币看涨评论与看跌评论的比值跌至平台开启现代化社交数据追踪以来的最低水平。在 X 平台、Reddit、Telegram 等平台,每 1 条看跌评论仅对应 0.58 条看涨评论。

比特币市场情绪转为看跌(来源:Santiment)

Santiment 认为,市场反应之所以如此激烈,根源在于本次漏洞攻击对象是冷存储钱包。多数持有者把冷钱包视作从交易所提币、远离高风险加密平台后,比特币资产的最后安全防线。

美国 AI 管控规则增加 Coldcard 案件追查难度

这批造成比特币市场信号紊乱的钱包转账,也让赃款追踪变得刻不容缓,必须赶在资金流入可兑换、可提现平台之前锁定流向。

Galaxy Research 汇总了受害者上报信息,梳理出一批疑似黑客地址,并把资料同步给执法部门、合规机构以及其他网络安全调查人员。Thorn 透露,机构已上报约 600 个疑似存放被盗比特币的黑客地址。

但他表示,美国各大主流大模型设置的安全护栏限制了被盗资产追踪与用户保护工作,调查团队不得不改用一款中国开源 AI 模型。 Thorn 并未指明具体是哪些美国 AI 模型、有哪些查询指令遭到拦截,也没有详细说明这款替代模型为调查提供了哪些助力。即便如此,他提出的困境,和 Hugging Face 此前遭遇网络攻击时碰到的难题高度相似。

这家 AI 平台表示,曾有自动化程序入侵其部分基础设施,安全团队需要分析超过 17000 条事件记录。最初调查人员通过商用接口调用主流前沿大模型,上传攻击指令、漏洞利用载荷、指挥控制相关日志用于分析。

Hugging Face 称,这些查询全部被系统拦截。原因是 AI 安全体系无法区分开展应急处置的调查人员与真正的攻击者。最终该团队选用智谱 AI 自研的开源权重模型 GLM 5.2,在自有服务器上完成全部取证分析。

这款模型协助工作人员梳理出完整攻击时间线、定位泄露凭证、提取入侵特征,还能区分真实攻击痕迹与诱饵干扰行为。Hugging Face 称,原本需要耗时数天的取证工作,依托 AI 辅助缩短至几小时。

该案例印证了 Thorn 口中 Coldcard 案件存在的攻防 AI 不对等问题:黑客能够使用无限制、可自主修改的 AI 工具,不受商用模型安全规则约束;而防守方在提交带有恶意特征的资料用于案件排查时,常会遭到 AI 拒绝,即便初衷是控制恶性安全事件。

可如果大范围取消 AI 安全限制,又会催生新风险。AI 服务商无法仅凭用户口头声称追查盗币就放开权限,这类无限制工具同样会被滥用于钱包攻击、洗钱、规避交易监管等违法活动。

加密领域内,这种矛盾格外尖锐:被盗资产几分钟内就能借助跨链桥、交易所、博彩平台完成流转。一旦追查出现延误,资金会在受害者拿到报案回执、调查人员完成人工溯源前转入可自由提现的平台,彻底失去冻结机会。

相关问答

QColdcard钱包漏洞事件造成的直接经济损失是多少?

A该事件共导致4585个地址被入侵,约1367.05枚比特币被盗,按当时价值计算约为8900万美元。

QColdcard钱包漏洞引发的用户大规模资金迁移,对哪些比特币链上指标造成了显著干扰?

A此次迁移干扰了多项链上指标,包括小额比特币交易规模激增(单日达39600枚,为FTX破产以来最高)、活跃地址数量暴涨(从64.5万增至近100万)、交易所小额存款量创数月新高,以及长期持有者供应量变化、币天销毁和花费产出周期分布等数据的准确性。

Q文章中提到,在调查Coldcard案件时,美国主流AI模型遇到了什么障碍?调查团队最终采用了什么替代方案?

A美国主流AI模型的安全护栏限制了调查人员上传恶意攻击样本和日志进行取证分析,查询常被系统拦截。调查团队最终改用了一款中国开源的AI模型——智谱AI的GLM 5.2模型,在自有服务器上完成了分析工作。

Q根据文章,Hugging Face安全团队使用AI模型GLM 5.2完成了哪些具体的取证工作?

AGLM 5.2模型帮助Hugging Face安全团队梳理出了完整的攻击时间线,定位了泄露的凭证,提取了入侵特征,并能区分真实的攻击痕迹与诱饵干扰行为,将原本需要数天的取证工作缩短到了几个小时。

QSantiment机构指出,Coldcard漏洞事件导致比特币市场情绪急剧转向看跌,其具体的衡量指标是什么?

ASantiment指出,全网关于比特币的看涨评论与看跌评论的比值跌至该平台开启现代化社交数据追踪以来的历史最低水平。在X平台、Reddit、Telegram等社交媒体上,每1条看跌评论仅对应0.58条看涨评论。

你可能也喜欢

生成模型也能端到端训练了?核心竟是一个for循环

长期以来,深度学习在图像分类、检测等任务上凭借端到端训练取得了巨大成功,但生成模型领域却始终是个例外。当前主流的自回归、扩散模型等训练时只学习预测“一小步”,推理时则需要反复展开数百上千步,这种训练与推理的不一致导致了“暴露偏差”等问题,使得生成模型一直未能实现真正的端到端训练。 最近,一篇来自UIUC与哈佛大学的论文提出了“探索式建模(Explorative Modeling,XM)”新范式,其核心是一个简单到近乎朴素的for循环:在每个训练步骤中,模型生成K个候选样本,然后仅选取其中最接近真实数据的一个样本来计算损失和回传梯度。这种做法巧妙地绕开了传统生成模型中因使用重构损失(如平方误差)而导致的“模态模糊”问题——即模型倾向于输出多个可能答案的平均值,而这个平均值往往不属于任何真实的数据模式。 XM通过这种方式,在不拆分生成过程的前提下,直接提升了模型的“生成表达力”,即模型捕捉数据分布中多个独立模式的能力。论文将“探索”验证为继模型参数量、数据量之后的第三根可扩展轴。实验表明,随着模型规模、数据量和计算量的增大,探索带来的性能收益越发显著,在图像、视频、语言等多种任务上均能带来效率与质量的提升。 更重要的是,当探索程度足够时,XM可以实现真正的端到端生成。在机器人控制等任务中,仅需一次网络前向传播的XM策略,其性能可媲美甚至超过需要上百次前向的扩散模型策略,实现了推理效率的飞跃。 尽管“最佳K样本选择”的思想并非全新,但该研究的贡献在于清晰地揭示了这一简单机制如何直接解决生成模型的核心瓶颈,并为实现高效、端到端的生成模型开辟了新的可能性。随着模型规模的持续扩大,探索这一新维度可能将发挥越来越关键的作用。

marsbit26分钟前

生成模型也能端到端训练了?核心竟是一个for循环

marsbit26分钟前

年薪百万抢电工,Meta急到自己办技校

AI竞赛正面临新的瓶颈:工地。美国正面临严重的电工、建筑工等技术工人短缺,这已成为微软、Meta、OpenAI等公司快速建设超大规模AI数据中心(如OpenAI耗资160亿美元的“星际之门”项目)的“头号障碍”。 尽管AI公司愿支付高薪(如电工年薪可达24-28万美元),远超传统行业,但熟练技工仍供不应求。麦肯锡预测,美国在2023-2030年间需额外培养13万名电工和24万名建筑工,而劳工统计局预计每年仍有8万个电工岗位空缺。这种短缺导致项目延迟,每月可能造成数百万美元的收入损失。 AI数据中心建设复杂,需应对巨大功耗(一座设施耗电堪比数十万户家庭)、复杂的配电系统以及高密度散热(需液冷技术)等挑战,因此亟需大量技术娴熟的工人。 为此,科技巨头开始亲自下场培养人才。例如,Meta投入1.15亿美元建立建筑工人培训学校,提供免费培训及生活补贴,以快速输送工人上岗。OpenAI则与建筑工会合作,提前锁定熟练劳动力。同时,企业也将招聘目光投向高中生,鼓励年轻人投身技工行业。这些举措已见成效,Z世代对技工职业的兴趣显著上升。 然而,更深层的挑战在于电力。AI数据中心用电量正以惊人速度增长,已推高部分地区的电价。此外,数据中心建设是项目制的,建设期需要成千上万的工人,但建成后仅需少量常驻人员。这意味着未来可能面临熟练工人短期过剩、并流向其他行业压低薪资的风险。如何实现劳动力与电力资源的长期平衡,仍是悬而未决的问题。

marsbit2小时前

年薪百万抢电工,Meta急到自己办技校

marsbit2小时前

OpenAI 不靠最贵的模型卖钱了

OpenAI近期调整了API定价策略,旗舰模型GPT-5.6 Luna降价80%,Terra降价20%,而顶级模型Sol未降价但新增了更快的“Fast”模式。此次调整的核心并非单纯的价格战,而是标志着OpenAI首次引导用户根据任务需求选择不同模型,而非一味追求最强模型。官方建议复杂任务可由Sol进行规划,再由Luna等成本更优的模型执行。 此举与Anthropic近期推出半价替代旗舰的Claude Opus 5策略相似,显示硅谷领先公司正形成默契:旗舰模型(如Sol、Fable)的角色正从直接盈利转向树立技术品牌和探索上限,而商业化走量和利润则主要由中端及性价比模型(如Luna、Opus)承担。这类似于汽车等行业“旗舰立形象,走量车型赚利润”的模式。 更深层的变化在于成本下降的驱动力。OpenAI透露,此次降价部分得益于由Sol模型自身参与优化底层生产内核,实现了效率提升与成本降低,开启了“模型优化模型”的自我加速循环。 行业竞争焦点正从“谁最聪明”的单项性能比拼,转向为企业提供基于任务重要性、出错成本、规模等因素的“模型组合”最优解,追求整体ROI。这类似于云计算按数据冷热使用不同存储的策略。 OpenAI的长期战略日益清晰:其真正目标并非依靠单一模型的高毛利,而是通过极低的调用成本构建庞大的开发者生态与调用量,形成类似操作系统或云平台的渗透率与用户粘性。当API调用成本低至可被忽略,AI将如水电般无缝嵌入所有业务流程,其发展也将从追求智能巅峰的“产品时代”,进入驱动全面自动化与效率的“基础设施时代”。

marsbit2小时前

OpenAI 不靠最贵的模型卖钱了

marsbit2小时前

交易

现货
活动图片