AI也没发现的漏洞:比特币「保险箱」Coldcard遭黑客攻击,损失超1亿美元(财联社)
2026/9/10大约 4 分钟
AI也没发现的漏洞:比特币「保险箱」Coldcard遭黑客攻击,损失超1亿美元(财联社)
📅 2026-09-10 | 🏷️ Web3 & Crypto | ⭐ Google News 中文(财联社)
🔗 原文:https://news.google.com/rss/articles/CBMiSEFVX3lxTE1BakJZclNzck9za0dNQnJwckJFaVhzSXB5TGsyY2tIWFJ6UmpiWnBCLUdGRkVZTGtRTVRRLVllclpiSE9VZFpGbw?oc=5
是什么
据财联社报道,被誉为比特币「保险箱」的知名硬件冷钱包 Coldcard 遭黑客攻击,损失超过 1 亿美元。报道标题特别点出一个扎心细节:这是一个「AI 也没发现的漏洞」——在安全厂商纷纷上线 AI 审计的当下,真正的损失仍然发生了。
🔍 小白解读
先说几个词
- 冷钱包(Hardware Wallet):私钥存在专门的物理设备里、永不触网的存储方式,因「离线」被认为是最稳妥的自托管方案,Coldcard 是比特币圈口碑很高的一个品牌。
- 私钥:链上资产的「唯一钥匙」,谁拿到私钥谁就能转走资产,且区块链转账不可撤销。
- 自托管(Self-custody):不依赖交易所、自己保管私钥——口号是「不是你的钥匙,就不是你的币」,但前提是你自己别弄丢、别被偷。
- 供应链/固件攻击:不攻破链上密码学,而是从设备本身、固件更新、配套软件等「外围工程」下手——这正是冷钱包的软肋所在。
这篇到底在说什么
打个比方:大家把金条锁进号称「永不联网」的家用保险柜,以为这样就万无一失;结果小偷没有砸柜子,而是找到了柜子设计和使用流程里一个「连 AI 安全审计都没看出来」的暗门,一次性搬走超过 1 亿美元的比特币。财联社的报道把两件事钉在一起:一是自托管的「安全信仰」被现实打了脸;二是当下火热的 AI 安全审计也有盲区——工具再强,也覆盖不了所有工程细节。攻击的具体技术路径(供应链、固件还是配套软件环节)以官方与厂商披露为准,缓存数据未含此细节。
这跟普通人有什么关系
持有加密资产的人需要重新审视「冷钱包=绝对安全」的假设:设备要买正规渠道、固件要验证来源、大额资产考虑多重签名分散风险。
为什么值得架构师关注
- 「离线即安全」的假设需要重审:任何密钥管理架构(不限于 Web3)都包含设备、固件、配套软件、操作流程四大攻击面,威胁模型必须覆盖外围工程而非只盯着密码学原语。
- AI 审计能力的边界:AI 辅助审计正在普及(安全团队用 LLM 扫漏洞已是常态),但本次事件是「AI 也没发现」的实证——AI 审计应定位为「提效工具」而非「兜底方案」,关键系统仍需人工深度评审与形式化验证。
- 事件驱动的密钥治理:多重签名、阈值签名、密钥轮换等机制的价值在此类事件后会被重新定价,托管类业务的架构评审应同步更新基线。
核心内容
- 知名比特币硬件冷钱包 Coldcard 遭黑客攻击,损失超 1 亿美元(缓存数据:财联社标题,2026-09-10)。
- 报道强调该漏洞「AI 也没发现」,凸显 AI 安全审计的盲区(缓存数据:标题表述)。
- 攻击技术细节、涉案金额构成与厂商回应以官方后续披露为准,缓存未含更多细节。
行动建议
安全团队:把本事件作为案例纳入密钥管理/大额资产托管的威胁建模复盘,检查自家冷签名流程的固件验证与多签策略;持有加密资产的团队检查设备采购与固件校验流程。安全事件复盘的完整报告待官方披露后再跟进修正结论。