一場從 2026 年 7 月 30 日清晨開始的竊案,最詭異的地方不是攻擊多兇猛,而是贓款拿到手之後,竊賊幾乎沒有動它。根據 Galaxy Research 的鏈上追蹤,Coldcard 硬體錢包種子重建攻擊目前確認竊走超過 1,778 枚比特幣,約合 1.12 億美元,但截至區塊高度 962,304(8 月 13 日數據),其中 1,499.27 枚、約 9,390 萬美元,仍原封不動待在攻擊者控制的地址裡。

問題根源出在 2021 年的一次韌體更新。Coldcard 的種子生成流程被悄悄從硬體亂數晶片改接到一段軟體替代機制,金鑰強度從 128 位元一路掉到最低 40 位元。攻擊者不需要釣魚、不需要植入惡意程式,甚至不必碰到實體裝置,光靠裝置序號與時鐘狀態就能反推出種子、在鏈上把幣掃走。

Galaxy 整理出的攻擊規模相當精確:第一波在攻擊發動的最初幾分鐘內,就從 1,195 個地址捲走 1,082.65 枚比特幣,以當時價格計算約 7,050 萬美元;被單獨確認、規模最大的「Footprint E」再從 2,148 個地址拿走 209.94 枚,約 1,330 萬美元;第三波則從 1,912 個地址取走 208.24 枚,約 1,300 萬美元。加上另外 41 個較小的攻擊足跡,整起事件已波及超過 5,200 個地址。

但從 8 月 6 日之後,三大波次與所有已確認的足跡都沒有再出現新的攻擊活動。Galaxy 的判斷很直白:這不代表漏洞被補上了,比較可能是還在用單簽 Coldcard 的高風險用戶已經把幣搬走,或者能偷的早就被偷光。研究團隊已經直接聯繫超過 190 名受害者,用來核實損失與確認新的攻擊足跡,但仍持續建議所有還在用單簽 Coldcard 錢包的人,把資金轉往全新地址。

更值得玩味的是贓款的去向。已被偷走的比特幣裡,只有約 246 枚曾被攻擊者動用,其中六成五流入了 Coinjoin 混幣交易;Galaxy 能追到最終落點的部分僅有 174.97 枚,多數同樣進了 Coinjoin,只有小額流向 KuCoin 與 Jump Crypto。換句話說,這批贓款規模夠大、也夠燙手,大部分連攻擊者自己都還沒敢變現。

Galaxy 目前還握有一批未確認的第四波足跡,涉及 638.5 枚比特幣;如果最終被計入,總損失金額會推升到 2,417 枚比特幣,以今日幣價估算超過 1.513 億美元。這起事件也連帶讓約 150 億美元的比特幣被移往更安全的託管方式,Ledger 已就此提出警告,認為錢包安全機制必須因應 AI 輔助的漏洞挖掘方式做調整,同時也有其他硬體錢包廠商指出,市場恐慌期間出現了一波針對用戶的釣魚攻擊。