
Galaxy 研究负责人 Alex Thorn 8 月 3 日在 X 上发出预警:链上监测到疑似针对 Coldcard 硬件钱包的第四波协同攻击,过去数小时内出现 218 笔交易、扫动约 388.9 BTC、覆盖 462 个潜在受害地址,扫货节奏为每区块 13.8 笔,约为事件前对照窗口的 45 倍(数据来自 Thorn 的 X 帖)。攻击根源被指向此前披露的一处 Coldcard 固件漏洞,该漏洞会让受影响设备在生成钱包种子时熵低于设计目标、私钥空间可被还原。从二级市场看,388.9 BTC 在 6.3 万美元上方的报价下对应约 2400–2500 万美元,相对于 BTC 整体流通市值与日成交量属于可忽略量级,事件更像是”硬件钱包安全警钟”,而非 BTC 价格的驱动因子。
链上特征:388.9 BTC、462 地址、13.8 次/块的异常节奏
Thorn 在 X 帖中披露,攻击者并未把资金汇集到统一钱包,而是为每个受害地址生成一个全新的目的地址进行”分头转账”,并已有一部分资金被打到第二跳地址——这是典型的”清洗第一跳、准备进入下一阶段”的链上动作。Thorn 明确表示,mempool 中仍有同类未确认交易存在,意味着攻击者的部分转账还卡在矿工未打包的状态。
把 13.8 次/块的扫货节奏与事件前对照窗口的约 0.3 次/块相比,攻击者显然在用脚本对一组预先筛选出的”易损 UTXO”做批处理。Thorn 之所以”高度确信是 Coldcard 受害者”,是因为这些被扫的 UTXO 形态与受影响固件版本生成的种子可还原地址高度吻合,而不是事后归因。
攻击根源:固件熵不足的种子生成缺陷
本轮扫货并非孤立事件,而是建立在更早被披露的 Coldcard 固件漏洞之上。漏洞会让受影响设备在生成钱包种子时熵低于设计目标,从而把本应庞大的私钥空间压缩到一个可被暴力还原的子集。结合 Cointelegraph 先前对 Galaxy 分析的报道,受影响钱包已超过 1100 个、累计被盗 BTC 估值超过 7000 万美元;本轮 388.9 BTC,是这一漏洞被持续、自动化利用的又一次具象化,相关的漏洞复盘可参见此前对 Coldcard 固件漏洞与约 7000 万美元 BTC 被盗的拆解。
对中文市场而言,这意味着受影响范围不是”某一批次产品”,而是”某一段时间内、特定固件版本生成的种子”这一软件层缺陷。即便用户买到的是正品、未拆封设备,只要固件版本在受影响区间、助记词是从该设备直接生成,就处在风险集合内。
mempool 抢跑窗口与自救的窄门
Thorn 强调,目前存在一个”狭窄但真实的自救窗口”:如果受害用户还掌握对应私钥(即未丢失助记词、未把签名权交给第三方),可以构造一笔与攻击者交易相冲突、但手续费更高的交易进行 RBF(replace-by-fee)或 CPFP(child-pays-for-parent),让矿工优先打包自己的转账,把 BTC 转移到安全地址。
这个窗口只对”能直接签名转账”的用户有效。对已经把助记词托管给中心化平台、或早已不掌握设备的用户并不适用;对攻击者已经上链确认的 BTC 也不可逆。换句话说,mempool 抢跑只覆盖”攻击交易尚未被矿工打包”的那一小段窗口。
市场结论与短期方向
从跨市场传导看,这起事件不会显著影响 BTC 价格、美元利率、美股风险偏好或黄金。理由有三:一是 388.9 BTC 在 6.3 万美元上下的报价下对应不到 0.3 亿美元,相对于 BTC 单日成交量是极小量级;二是攻击针对的是”使用受影响 Coldcard 固件版本、且仍在观察地址”的特定子集,并非交易所托管账户或 ETF 持仓,对链上流动性没有形成抛压;三是事件属性是”长期安全风险被持续消化”,不是突发新增风险。
因此,BTC、ETH 的短线价格应主要受宏观利率、ETF 资金流和风险偏好驱动,现货 ETF 的连续资金流向与买方结构变化才是当前更值得跟踪的边际变量;本事件更可能被归入”自托管安全 / 供应链信任”的长周期话题,而不是当周的行情变量。基准判断:BTC 短期方向与本安全事件脱钩,由宏观与 ETF 资金流主导;事件不构成抛压驱动,不改变 BTC 的短期基准方向。
自托管风控清单:版本、来源、观察隔离
对中文市场的自托管用户来说,这起事件有三个直接启示。第一,确认 Coldcard 固件版本与官方公告,对照 Coinkite 公布的受影响版本与升级路径,确认是否在风险集合内。第二,长期高净值冷钱包应避免”同一台设备既联网观察地址、又能签名”的模式,建议把签名机和观察钱包严格分离,避免在线侧被污染。第三,对于仍使用受影响固件、且有未花 BTC 的用户,窗口期内的首要操作是用一台干净、未联网的设备离线签名一笔高费转账到全新种子钱包,而不是继续观望。
需要明确的是,本文不构成任何买卖建议,硬件钱包型号、固件版本与具体操作流程以官方文档为准;本次事件的全部公开数据目前仅来自一位研究者的 X 帖与单一媒体报道,缺乏官方公告与独立第二来源的交叉确认,读者应把上述数字视为”高度可信的初步估算”,而不是”已经定性的最终损失”。






