文章总结: Coldcard硬件钱包在2026年7月30日发生大规模安全事件,攻击者在41分钟内利用自动化工具清空了1196个比特币地址,转移约1082.65BTC(价值约7020万美元)。攻击发生在官方漏洞公告前30小时,特征包括固定30sat/vB手续费、无找零输出、多BIP路径扫描和快速资金归集。分析认为攻击源于私钥泄露而非区块链漏洞,建议用户立即迁移资金至全新生成的钱包,并采用多签等增强安全措施。 综合评分: 90 文章分类: 漏洞分析,威胁情报,安全意识,数据泄露,区块链安全
Coldcard 硬件钱包41分钟内 1196 个地址被清空
原创
visionsec visionsec
安全视安
2026年8月4日 22:15 贵州
在小说阅读器读本章
去阅读
声明:该公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他用途,由使用者承担全部法律及连带责任,与工具作者和本公众号无关。
近日,围绕比特币硬件钱包品牌 Coldcard 的安全事件引发社区高度关注。根据 Block 工程师的链上分析以及安全研究人员 Clay Garrett 分享的数据,一场针对 Coldcard 用户地址的攻击在极短时间内完成了大规模资金转移。
攻击者在 2026 年 7 月 30 日 UTC 时间 01:10:20 至 01:51:26 期间,对至少 1196 个比特币地址进行了批量清空操作,累计转移约 1082.65 BTC,按照当时价格计算价值约 7020 万美元。
值得注意的是,这批资金转移发生在 Coldcard 官方公开漏洞公告之前约 30 小时,这意味着攻击者可能已经掌握了相关漏洞信息,并在厂商响应之前进行了快速资产收割。
从链上行为分析来看,这并不像传统意义上的钓鱼攻击、恶意授权或者用户主动转账,而更接近于攻击者通过获取受影响钱包的私钥,对目标地址进行自动化批量扫描和资金清扫。
41分钟攻击窗口:1196个地址被精准清空
根据链上数据分析,本次攻击主要集中发生在比特币区块高度:
```
960,183 - 960,191
整个攻击窗口持续约 41 分钟。

攻击者没有持续不断地广播交易,而是表现出明显的批处理特征:
* 部分区块存在大量清扫交易;
* 中间多个区块完全没有相关活动;
* 攻击行为呈现阶段性广播。
这一特点说明攻击者可能提前完成了目标地址筛选和私钥准备,然后通过自动化脚本分批提交交易,而不是实时扫描并立即转移资金。
从攻击规模来看:
* 受影响地址数量:1196 个;
* 总转移 BTC:1082.65 BTC;
* 涉及地址类型:
+ 1183 个 BIP-84 原生 SegWit 地址;
+ 7 个 BIP-49 地址;
+ 6 个 BIP-44 地址。
这种覆盖多个派生路径的钱包扫描模式,与攻击者针对 HD Wallet(Hierarchical Deterministic Wallet,分层确定性钱包)进行密钥派生路径枚举的行为高度吻合。
---
## 最大异常:所有攻击交易使用固定 30 sat/vB 手续费
此次事件最值得关注的链上特征,并不是资金最终流向,而是交易手续费模式。

攻击者发出的每一笔清扫交易,都使用了:
30.0 sat/vB
固定手续费率。
这一数值与当时比特币网络正常水平存在明显差异。
攻击发生期间,比特币网络手续费中位数大约处于:
0.4 - 1.0 sat/vB
区间。
也就是说,攻击交易支付的手续费:
* 高出正常水平约 30 倍;
* 最高甚至达到 75 倍以上。
在普通比特币交易中,手续费通常由钱包根据当前 mempool 拥堵情况动态计算,不同用户、不同时间提交的交易费率很少完全一致。
但本次攻击中,1196 笔交易全部采用固定费率,这暴露出明显的自动化工具特征。

攻击脚本很可能包含类似逻辑:
1. 批量读取目标地址;
2. 使用已获取的私钥构造交易;
3. 设置固定手续费参数;
4. 自动广播;
5. 将资金汇聚到攻击者控制的钱包。
此外,这些交易没有留下找零输出(change output)。
正常用户转账通常会产生:
输入 UTXO → 支付目标 → 剩余金额返回自身地址
而攻击交易表现为:
输入全部 UTXO → 全额转入攻击地址
这进一步证明其目的不是支付,而是典型的“wallet drain”(钱包清扫)。
---
## 资金快速汇聚:4个地址成为最终归集点
攻击完成后,被盗 BTC 并没有立即继续拆分洗钱,而是在短时间内集中进入 4 个地址。

目前识别到的主要资金归集地址:
bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r
余额:
562.02 BTC
---
bc1qx76cae2706qd5q576feh7xq8rfcsjpf2htfhe3
余额:
398.48 BTC
---
bc1q8jy96fe5lf8vfugydnte3cguk92gpev7kwtp3q
余额:
89.62 BTC
---
bc1qnk4zh9qcnap2mycp56qjrgza3cc8ylrh8fecp0
余额:
32.45 BTC
截至目前,这些资金仍停留在上述地址,没有观察到进一步转移行为。
这种资金处理方式也符合攻击者早期阶段的行为模式:
* 首先集中控制资金;
* 避免立即进入交易所;
* 等待舆论热度下降;
* 后续再通过混币服务、跨链桥或 OTC 渠道进行资产拆分。
目前安全研究人员正在持续监控这些地址。
---
## 攻击目标特征:个人自托管用户,而非机构资金
从损失分布来看,本次攻击具有明显个人钱包特征。
虽然数量上:
* 大量地址余额低于 1 BTC;
但价值贡献主要来自:
* 1 BTC - 50 BTC 区间的钱包。
这说明受害者主要是长期持有 BTC 的个人用户,而不是交易所、托管机构或者大型机构钱包。
如果是交易所攻击,通常会出现:
* 大规模集中地址;
* 热钱包结构;
* 明显业务资金流动模式。
而此次事件呈现:
* 大量独立 HD Wallet 地址;
* 不同派生路径;
* 长期未移动 UTXO;
* 单次完全清空。
这更加符合针对个人硬件钱包用户的大规模密钥泄露事件。
---
## 从攻击方式看:更像私钥泄露,而非区块链本身漏洞
需要明确的是,比特币协议本身并没有被攻破。
攻击者并不是:
* 破解 SHA-256;
* 破解椭圆曲线签名算法;
* 利用 Bitcoin Script 漏洞。
真正的问题集中在:
**私钥生成、存储或派生过程。**
硬件钱包的安全模型依赖:
随机数生成
↓
种子生成(BIP39)
↓
HD Wallet派生(BIP32)
↓
地址生成(BIP44/BIP49/BIP84)
↓
交易签名
任何一个环节出现问题,都可能导致整个钱包体系失效。
例如:
* 弱随机数;
* 固件漏洞;
* 种子泄露;
* 密钥派生错误;
* 供应链攻击;
* 恶意固件更新。
一旦攻击者获得 Master Seed,即使用户设备本身仍在手中,攻击者也可以离线恢复整个钱包。
这也是为什么硬件钱包攻击的危险性远高于普通 Web3 授权攻击。
---
## 链上检测价值:攻击行为已经留下明显指纹
此次事件还有一个重要意义:
即使攻击已经发生,链上仍然留下大量可检测特征。
包括:
### 固定手续费模式
30 sat/vB
“`
成为最明显 IOC。
地址类型分布
攻击覆盖:
- BIP44
- BIP49
- BIP84
说明攻击工具支持多路径派生扫描。
交易结构
特征包括:
- 单输入或少量输入;
- 无找零;
- 全额转移;
- 快速归集。
这些指标可以用于:
- 区块链监控;
- 交易所风控;
- 威胁情报平台;
- 钱包安全检测。
对硬件钱包用户的安全建议
如果用户曾经使用 Coldcard,并且地址属于受影响范围,需要立即采取措施。
建议:
第一,停止继续使用旧钱包地址。
如果攻击者已经获得种子,那么未来生成的新交易仍然可能被攻击。
第二,将剩余资金迁移到全新生成的钱包。
注意:
不要简单创建一个新地址,而应该:
- 使用全新的 Seed;
- 在可信环境生成;
- 不导入旧助记词。
第三,对于大额 BTC 持有者:
建议采用:
- 多签钱包(Multisig);
- 分散存储;
- 地理隔离备份。
单个硬件钱包并不等于绝对安全。
总结
Coldcard 此次事件最大的价值,不只是一次价值 7000 万美元的 BTC 被盗事件,而是再次证明:
硬件钱包的安全边界并不只在设备本身。
从链上表现来看,本次攻击具备高度自动化特征:
- 41分钟完成1196地址清空;
- 固定30 sat/vB手续费;
- 无找零输出;
- 多BIP路径扫描;
- 快速资金归集。
这些特征表明攻击者可能提前掌握了钱包密钥生成或派生相关漏洞,并利用自动化工具进行了批量化攻击。
对于整个加密行业而言,这也是一次重要提醒:
真正保护资产的不是“硬件钱包”四个字,而是整个密钥生命周期的安全。
从随机数生成,到固件安全,再到供应链可信度,任何一个环节失守,都可能导致价值千万美元级别的资产瞬间归零。
links1:https://x.com/glxyresearch/status/2083207448903491584
links2:https://thehackernews.com/2026/08/coldcard-hardware-wallet-flaw-linked-to.html
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全视安 visionsec visionsec《Coldcard 硬件钱包41分钟内 1196 个地址被清空》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论