2026年8月4日,北京时间深夜,币圈的“水面上”突然泛起一阵诡异的涟漪。
一个自2013年起便如死寂般的比特币地址:18TExP,突然动了起来。500枚比特币(价值约3130万美元)在区块确认的瞬间被转移。这个钱包沉睡了整整12年8个月,甚至比以太坊的诞生还要古老。
18TExP地址500 BTC转移(来自:coindesk)
就在世人猜测这是否是“中本聪”本人再现时,另一个更令人脊背发凉的背景浮出水面:比特币硬件钱包的“堡垒”——Coldcard,刚刚被曝出存在致命安全漏洞,上亿美元的BTC正在被盗。
这次漏洞的发现过程,更让人见识到了AI的威力以及威胁,Coldcard团队在7月下旬发布安全公告后,有人将源代码丢给了一款AI模型 Claude Code 进行审查,结果,AI只用了8分钟,就精准定位了那个导致随机性崩溃的代码行。
远古巨鲸复活与Coldcard钱包致命漏洞撞在一起,这是一场巧合的“大迁徙”,还是一场针对远古巨鲸的精准猎杀?
今天,我们不谈虚的,用最通俗的人话,拆解这次币圈“大地震”背后的技术暗战。
Coldcard在币圈极客眼中,一直是“硬核安全”的代名词。它最大的卖点是“完全离线生成私钥”,理论上,只要不联网,神仙也偷不走你的币。
但这一次,黑客没去偷你的电脑,他们直接“猜”出了你的私钥。
私钥的本质是什么?是一串极其庞大的随机数。生成私钥,就像洗一副扑克牌,洗得越乱,随机性越高,别人越猜不到。
这次Coldcard犯了一个程序员最经典的低级错误:“伪随机数生成(PRNG)熵值不足”。
数字告诉你这有多离谱:比特币的私钥安全等级是128位。这意味着黑客如果要暴力破解,需要尝试 2^128 次方,这个数字比宇宙的原子还多。
但当熵值降到40位时,可能的组合数量瞬间缩小到了约1万亿(2^40)。
1万亿听起来很大?对于普通的电脑来说,这确实是天文数字。但对于拥有强大算力的黑客团伙,或者配备了专业显卡集群的团队来说,暴力破解这1万亿种组合,只需要几天甚至几小时!
这相当于你把保险箱密码从“8位数”改成了“4位数”,在专业人士面前,这个保险箱形同虚设。
过去几年,在交易所暴雷、跑路、冻结提现事件频发的背景下,“不要把币放交易所”已经成为加密行业共识。越来越多比特币长期持有人选择:硬件钱包、冷钱包、多签钱包。
因为它们被认为是保护BTC最安全的方式,然而,此次Coldcard硬件钱包的安全事件再次提醒市场:冷钱包不是绝对安全,真正保护资产的不是“设备本身”,而是一整套从随机生成、私钥管理到备份机制组成的安全体系。
硬件钱包的安全逻辑是什么?像 Coinkite 旗下的 Coldcard,本质是一个“离线私钥生成和签名设备”。正常流程:设备产生随机数→生成12/24个助记词→助记词生成私钥→私钥控制BTC地址→用户离线保存。
理论上暴力破解几乎不可能,即使设备丢失,只要助记词安全,资产仍安全,所以很多比特币长期持有人选择硬件钱包。
这次漏洞并不是黑客入侵Coldcard设备或者黑客远程控制钱包,亦或者用户助记词泄露,而是部分版本Coldcard生成助记词时,没有使用足够强的随机源。
就像上文说的,整个过程攻击者只需在有限的可能里计算助记词,生成私钥,发现对应BTC地址,转走资金,完全不需要碰用户设备。
目前公开数据显示:第一轮攻击约1,196个地址被盗约1,082 BTC。后续多个批次累计损失扩大,根据Galaxy Research等机构的追踪,截至8月初:确认损失超过 1.3亿美元,受影响钱包超过 7,300个,攻击团伙至少有 15个 独立黑客组织在利用该漏洞“捞鱼”。
BTC部分地址余额(来自:blockchair)
Coldcard事件最大的意义,不是证明:“冷钱包不安全”。而是提醒:加密资产安全正在从“保存私钥”进入“管理风险”的时代。
主要是时间太巧了,此前Coldcard漏洞事件曝光。随后大量用户开始检查自己的冷钱包安全。于是出现猜测:这个远古BTC钱包是否因为担心安全问题提前迁移资产?
但目前没有证据证明二者有关。原因很简单,2013年Coldcard还没有诞生,因此这个地址最初不可能由Coldcard生成。
更合理的解释是巨鲸因Coldcard漏洞事件引发的安全担忧而采取的主动防御措施,更换钱包,升级安全方案,重新规划资产管理,当然也可能是长期持有人出售或OTC交易,500 BTC对于早期矿工、投资者而言并不少见。
这不是孤例,数据显示,在Coldcard漏洞曝光后,整个网络沉睡7-10年的“古币”活跃度激增,一场无声的“大逃杀”正在幕后上演。
比特币长期持有者数量(来自:coinglass)
Coldcard漏洞事件,告诉我们一个很重要的事情:资产保护没有绝对的安全。
过去我们只问“放交易所还是冷钱包”?现在得升级成 “如何设计一整套资产安全体系”。因为安全链条上任何一环——固件、随机数生成、供应链、备份习惯、使用环境——都可能崩。
对于普通用户一个硬件钱包可能足够,但大额BTC不应该依赖单点安全,单钱包模式风险越来越高,更成熟方案是设置多层防护:第一层硬件钱包,第二层独立备份,第三层多签钱包,第四层资产分散。
例如不要1个钱包,1000 BTC,1个助记词,而应该:10个钱包,1000BTC,10个助记词。
大额资产考虑多签,例如2/3多签:三个设备,家里一个,银行保险箱一个,可信亲属一个,需要两个签名才能转账,这样即使一个设备泄露,资产仍然安全。
最后,如果你或者你朋友正在使用Coldcard,或者任何硬件钱包,请务必记住“迁移”比“升级”更重要,仅仅升级Coldcard的固件,无法修复已经生成的老私钥。你必须将资产立即转移到新生成的地址,并且这个新地址必须是由修复了漏洞的固件版本生成的。
去查型号,Coldcard 主要受影响的型号:Coldcard Mk2、Mk3、Mk4、Q,如果你用的是这几款,且创建时间在2021年至2023年之间,默认已暴露在风险中。
Coldcard事件不会推翻硬件钱包的价值,相反,它说明:硬件钱包仍然是目前保护比特币的重要工具,但任何安全工具都不是绝对安全。
如果你不确定自己使用的钱包或交易平台是否存在风险,可以借助WikiBit这类第三方合规查询平台进行辅助判断。当然,任何第三方工具都只是参考,最终的安全防线,永远掌握在你自己的私钥管理体系中。
钱包风险排行(来自:WikiBit)
无论使用交易所、软件钱包还是硬件钱包,加密资产安全的第一原则都是:不把全部资产押注在单一平台、单一设备、单一密钥体系上。分散风险,比寻找所谓“绝对安全”更重要。
“18TExP”的苏醒,或许只是远古大佬的一次常规操作;Coldcard的漏洞,或许只是技术演进路上的一个坑。
但这两件事叠加在一起,向我们揭示了一个冷酷的现实:在加密世界,安全感是一种奢侈品。 硬件钱包不是终点,甚至代码也不是绝对安全。真正的安全,来源于对底层逻辑的敬畏,和永不松懈的警惕性。
那个钱包沉睡了12年,不是因为它安全,而是因为它一直没被发现。 当它苏醒的那一刻,危机或许才刚刚开始。