核心摘要

  • 美国现货比特币ETF在8月4-5日录得两日净流入3.82亿美元(周一1.70亿+周二2.12亿),逆转此前连续五个交易日的资金流出趋势
  • Coldcard硬件钱包固件漏洞遭大规模利用:自7月30日起,3波确认攻击从约7,300个地址盗取1,596枚BTC,疑似第四波攻击可能将总损失推至约2,055枚BTC(约1.3亿美元)
  • 漏洞根源为2021年固件迁移中将种子生成从硬件随机数生成器错误路由至MicroPython软件伪随机数生成器,实际熵值仅约40位(预期128位),影响Mk2/Mk3设备固件4.0.1至4.1.9版本
  • Bloomberg Intelligence高级ETF分析师Eric Balchunas指出,Coldcard事件正在重塑加密资产「机构托管 vs 自托管」的叙事:ETF依赖传统金融机构进行资产保管正从被视为「缺陷」转向「优势」
  • Galaxy Invesco比特币ETF(BTCO)周一录得670万美元净流入,为7月1日以来首次正流入;Hashdex关闭其规模最小的比特币ETF,BlackRock计划对ETH ETF进行反向拆股
📑 文章目录
  1. ETF资金流全景 — 两日3.82亿美元回流,IBIT主导复苏
  2. Coldcard固件漏洞始末 — 8年潜伏、40位熵值与1.3亿美元损失
  3. 从「自托管至上」到「机构托管正名」 — Coldcard事件如何重塑加密基金托管叙事?
  4. 对加密基金的三重结构性影响 — 托管审查、ETF配置与自托管风险重估

本文由 Aiying 艾盈基金合规团队原创。艾盈持有香港信托或公司服务提供者牌照(TCSP),专注传统及加密基金架构与离岸合规。转载需授权。

2026年8月的第一周,加密基金行业同时面临两个看似无关、实则深度交织的事件:美国现货比特币ETF录得3.82亿美元的两日净流入,逆转了此前的五日连跌;而加密行业历史上最大规模的硬件钱包漏洞——Coldcard固件熵值缺陷——在同一时间窗口内向市场抛出了一个根本性问题:当「冷存储」的安全假设被打破,加密基金的托管基础设施应何去何从?

一、BTC ETF两日资金回流:IBIT领衔,Galaxy ETF七周来首度正流入

1.1 两日净流入全景

SoSoValueFarside Investors 数据,8月4日(周一)美国现货比特币ETF录得净流入1.70亿美元,8月5日(周二)进一步增至2.12亿美元,两日合计约3.82亿美元。此前,BTC ETF在7月最后一周经历了连续五个交易日的净流出(累计约4.5亿美元),此次两日回流标志着机构资金情绪的快速反转。

BlackRock旗下iShares Bitcoin Trust(IBIT)以周一1.11亿美元、周二1.70亿美元的流入规模领跑全场。FidelityWise Origin Bitcoin Fund(FBTC)紧随其后,周一录得约3,300万美元,周二约2,000万美元。值得关注的是,Galaxy Invesco比特币ETF(BTCO)周一录得670万美元净流入,为自7月1日以来的首次正流入——这笔资金约占BTCO自成立以来累计净流入1.72亿美元的3.9%(Galaxy Research,2026年8月4日)。

1.2 反向指标与结构性变化

同期,Hashdex宣布关闭其现货比特币ETF——该基金为美国市场规模最小的BTC ETF,运营约两年半后退出市场。BlackRock则向SEC提交了对其以太坊ETF(ETHA)进行反向拆股的计划(SEC EDGAR 8-K,2026年8月3日)。这两项结构性变化——一进一出——暗示BTC ETF市场正从早期「百花齐放」的扩张阶段进入「优胜劣汰」的整合阶段,规模效应和品牌优势正在加速马太效应。

CoinGecko 数据,BTC在8月5日发稿时报64,113美元,过去七日下跌约0.8%,最低触及62,500美元以下。ETF资金回流尚未完全转化为价格上行,市场仍在消化多重卖压——包括Michael Saylor旗下Strategy于7月27日至8月2日期间出售1,638枚BTC(均价63,957美元)的操作(CoinTelegraph,2026年8月3日)。

二、Coldcard固件漏洞:加密史上最大规模硬件钱包攻击事件

2.1 从一行代码到1.3亿美元损失

2026年7月30日,一个攻击者开始在41分钟内从约500个Coldcard硬件钱包地址中扫走约594.5枚BTC。这不是钓鱼攻击、没有恶意软件、也无需物理接触设备——攻击者仅通过重建私钥,就实现了对「冷存储」资产的远程盗取。

Galaxy ResearchRootstone 的跟踪数据,截至8月4日,三波确认攻击已从约7,300个地址中盗取1,596枚BTC,确认损失超过1亿美元。若计入疑似第四波攻击的约459枚BTC,总损失可能达到约2,055枚BTC(按当前价格约1.3亿美元)(GFdaily,2026年8月5日)。

漏洞根源可追溯至2021年3月的一次固件代码变更(LYKcrypto,2026年8月3日)。Coldcard制造商Coinkite在将加密库迁移至libsecp256k1时,种子生成函数被错误地从设备的STM32硬件随机数生成器重定向至MicroPython运行时的Yasmarang软件伪随机数生成器——后者仅为嵌入式设备设计的轻量级回退方案,初始化随机性来源于芯片序列号和内部时钟读数,两者均非秘密信息。Block工程团队的分析指出,对于已知设备ID、定时器状态和调用历史的情况,受影响设备的钱包生成是「确定性」的——即完全可预测的,而非「弱随机」(Coin360,2026年8月4日)。

2.2 熵值崩塌的技术含义

Coldcard的设计目标是128位安全熵值——即攻击者需搜索约340澗(3.4×10³⁸)个组合。但实际生成的种子熵值仅约40位——约1万亿个组合,现代计算硬件可在数小时内完成暴力搜索。受影响设备包括Mk2和Mk3(固件4.0.1至4.1.9,熵值约40位)以及Mk4、Mk5和Q系列(熵值约72位,虽未达128位目标但使暴力攻击计算成本大增)。Coinkite于7月31日发布紧急固件更新并销毁剩余受影响库存,但补丁仅保护新生成的种子,任何在受影响固件上创建的旧钱包仍然脆弱,直至用户生成新种子并转移资产。

Galaxy Digital研究主管Alex Thorn指出,约90%的被盗BTC仍未被移动,攻击者控制的地址已被分享给美国执法机构、加密交易所和区块链调查公司。但Thorn也警告,仅凭比特币区块链上的相似交易模式不足以确认所有扫走地址均来自Coldcard漏洞,部分疑似第四波损失仍为「暂定」而非确认(KuCoin News,2026年8月4日)。

三、从「自托管至上」到「机构托管正名」:Coldcard事件如何重塑加密基金托管叙事?

3.1 「冷存储即安全」假设的崩塌

Coldcard漏洞的史无前例之处在于其失败模式:用户遵循了所有正确的安全实践——购买信誉良好的硬件设备、离线生成种子、物理记录助记词、妥善保管设备——但漏洞发生在钱包创建的那一刻,且用户没有任何独立验证熵值质量的手段。正如Rootstone的分析所指出的,这并非一个「用户犯错」的故事,而是一个「安全基础设施中最关键一环——私钥生成——在用户未知的情况下失效」的故事(Rootstone,2026年8月4日)。

这一发现对加密基金行业有深远影响。对于采用自托管方案的加密对冲基金DAO基金家族办公室而言,硬件钱包的固件供应链风险已从理论风险升级为已实现的系统风险。单一硬件厂商的代码缺陷可以潜伏超过五年、影响数千用户、并在被发现时产生八位数的即时损失——这种风险形态与传统金融中托管银行的运营风险完全不同,但后果同样严重。

3.2 Balchunas论:ETF机构托管从「缺陷」到「优势」

Bloomberg Intelligence高级ETF分析师Eric Balchunas在8月5日的帖文中阐述了Coldcard事件引发的叙事反转(X @EricBalchunas,2026年8月5日)。他写道,ETF依赖传统金融机构进行资产保管——过去被加密社区部分成员视为「缺陷」(bug)——在Coldcard事件后「突然看起来像是一个功能特性」(feature)。当投资者将机构托管商(如Coinbase CustodyBNY MellonFidelity Digital Assets)与小规模加密公司的自托管方案进行对比时,前者在监管监督、保险覆盖和运营韧性方面的优势变得更为突出。

这一论述并非空穴来风。美国现货BTC ETF要求托管商满足SEC的合格托管人标准,包括独立的年度审计、SOC 1/SOC 2报告、数百万美元的保险覆盖和物理/网络安全的多层防护。相比之下,Coldcard漏洞暴露了自托管方案的一个结构性缺陷:安全性的最薄弱环节可能不是用户的操作纪律,而是硬件/软件供应链中某个无人审查的代码变更。

四、对加密基金的三重结构性影响

4.1 托管架构审查的加速

Coldcard事件将推动基金管理人对自托管方案的固件供应链进行全面审查。预期影响包括:

  • 多厂商、多签名策略的普及:不再依赖单一硬件钱包品牌,而是采用至少两家不同厂商的设备组成多签名方案,降低单一供应链漏洞的集中风险
  • 种子生成的外部熵源审计:要求硬件厂商提供种子生成过程中使用的熵源的可审计性证明,而非信任黑盒生成
  • 机构托管商的竞争优势强化:具备SOC 2 Type II认证、独立审计和监管监督的机构托管方案将在自托管风险评估中获得更高的权重

4.2 ETF作为配置工具的吸引力提升

BTC ETF的两日3.82亿美元净流入,部分可归因于Coldcard事件引发的「安全溢价」再定价。对于机构投资者——尤其是受限于托管合规要求的养老金基金大学捐赠基金保险公司——ETF提供了受监管、有保险、无需直接管理私钥的BTC敞口获取方式。在自托管风险的可见性上升后,ETF相对于直接持有BTC的「隐性安全溢价」可能在配置模型中占据更大权重。

4.3 自托管基金的风险管理范式演变

对于选择继续采用自托管方案的加密基金,Coldcard事件将推动风险管理范式的根本演变。基金管理人可能需要:将硬件钱包视为「可折旧的安全基础设施」——需定期进行固件审计和密钥轮换——而非「设置后即可遗忘」的永久金库。这一思维转变将带来运营成本和合规复杂度的上升,但也将推动自托管方案的成熟化。

常见问题(FAQ)

Coldcard漏洞是否意味着所有硬件钱包都不安全?

并非如此。Coldcard漏洞是一个特定的固件实现缺陷——将种子生成从硬件随机数生成器错误路由至软件伪随机数生成器——而非硬件钱包作为产品类别的固有缺陷。该漏洞影响的是特定厂商在特定固件版本中的代码实现,其他硬件钱包厂商的熵值生成机制可能完全不同。但该事件确实强调了单一厂商依赖的系统性风险,促使基金行业向多厂商多签名策略和供应链透明度的方向演进。

加密基金应立即将自托管资产转移至ETF或机构托管商吗?

这取决于基金的策略、规模和合规约束。ETF提供受监管、有保险的BTC敞口,适合追求简便性和合规确定性的机构配置者。自托管则保留了链上治理参与(如质押、投票)和交易灵活性的优势。Coldcard事件并非否定自托管作为一条路径,而是揭示了自托管方案需要进行固件供应链审计多厂商冗余方面的风险管理升级。实务中的合理方向可能是混合方案:将大部分被动敞口通过ETF或合格托管商持有,保留有限的自托管部分用于链上操作需求。

相关阅读:比特币现货ETF单日净流入1.70亿美元逆转五日连跌:BlackRock IBIT领衔机构资金回流与加密基金BTC敞口再调整 | BitGo将74亿美元WBTC跨链基础设施从LayerZero迁移至Chainlink CCIP:加密基金托管安全的范式转移 | 纽约梅隆银行与Galaxy联手推出机构加密资产质押服务:全球最大托管银行如何重构加密基金的质押基础设施?

来源

初版日期:2026-08-05 | 最后更新:2026-08-05