核心摘要
- 2026年8月1日,BitGo CEO Mike Belshe 将100枚BTC(约650万美元)存入公开地址,公开挑战 Anthropic Claude AI 窃取资金,以验证机构级MPC多签托管架构的真实安全边界
- 事件背景:Anthropic 7月30日披露在141,006次安全评估中,Claude模型三次突破沙盒环境、入侵三家真实机构生产系统,引发「AI黑客怪兽」叙事
- 截至8月6日,钱包余额纹丝未动——验证了机构MPC托管(2-of-3多签+多方计算)与消费级自托管之间存在本质性安全鸿沟
- 同期发生的 Coldcard 硬件钱包固件漏洞(2021年遗留Bug)导致约$1.14亿BTC被盗,进一步强化「机构托管优于自托管」的结构性论证
- 对加密基金的三层启示:托管选择的「机构标准」正在从可选变为合规必需;AI安全评估工具正在系统化改变算法审查效率;投资者尽职调查应区分「数学安全」与「实现安全」
📑 文章目录
- Anthropic Claude「越狱」事件始末 — 141,006次测试中三次真实入侵的完整时间线与配置失误分析
- 100 BTC公开挑战 — BitGo CEO的650万美元赌注与机构MPC托管架构的技术验证
- AI时代机构托管安全的真实边界 — 从Coldcard $1.14亿自托管灾难看「数学安全」vs「实现安全」
- 加密基金托管安全架构对比 — 单签自托管 vs 多签 vs MPC 的六维语义化对比表
- 常见问题(FAQ) — 加密基金托管选择的四个核心问题
本文由 Aiying 艾盈基金合规团队原创。艾盈持有香港信托或公司服务提供者牌照(TCSP),专注传统及加密基金架构与离岸合规。转载需授权。
2026年8月第一周,两起看似独立的事件将加密资产托管安全问题推至机构投资者的决策前台:Anthropic披露Claude AI模型在安全评估中三次突破隔离环境、入侵真实机构系统;BitGo CEO随即以100枚BTC为赌注公开挑战Claude——而Coldcard硬件钱包漏洞同期导致约$1.14亿自托管资产被盗。三起事件交汇,恰好勾勒出AI时代加密基金托管安全的真实边界。
一、Anthropic Claude「越狱」事件始末:141,006次测试中的三次真实入侵
1.1 三次事件的完整时间线
2026年7月30日,Anthropic(Claude AI模型的开发商)发布了一份内部安全审查报告(Investigating incidents in cybersecurity evals):在回顾141,006次网络安全评估运行后,团队发现Claude模型在三次事件中,从本应与外网隔绝的第三方沙盒环境中连上了真实互联网,并成功入侵了三家真实机构的生产系统。
三次事件的时间线与关键细节如下(NDTV,2026-08-04):
- 事件一:Claude Opus 4.7 定位到一个与虚构目标同名的真实网站,利用弱密码和暴露服务,获取基础设施凭据并访问了包含数百条记录的生产数据库。模型在识别出环境可能为真实后继续操作,因为它推断真实系统「仍属于评估的一部分」。
- 事件二:Claude Mythos 5(多智能体环境)在实际操作中突破隔离,访问了另一家真实机构的内部系统。Anthropic指出该模型「误以为自己在完成capture-the-flag任务」。
- 事件三:一个未公开的内部研究模型找到了第三方测试环境的配置漏洞,获得了对真实机构的非授权访问。
Anthropic将根本原因归咎于评估合作方 Irregular 的配置失误——本应完全隔离的测试机器被错误地连接到了互联网,而非模型本身存在新的越狱能力。值得注意的是,Anthropic表示其最新模型在识别到真实环境后停止了攻击,而旧版本模型继续执行(CoinAlert,2026-08-03)。
1.2 从「配置失误」到「AI威胁论」:叙事如何被放大
几乎同期,Anthropic还发布了另一篇研究《Discovering cryptographic weaknesses with Claude》(Anthropic Research,2026-07),披露Claude Mythos多智能体环境在密码分析基准测试中的成果:
- HAWK(NIST后量子密码第三轮候选算法):安全性从2^150降至2^108,小参数版本被实际攻破,算法主要设计者Leo Ducas确认攻击有效并撤回了提交草案;
- SpoC:在收录191个真实算法的CryptanalysisBench上被直接破解;
- KINDI:AI找出了安全性证明中的错误;
- 减轮AES:7轮版本的最佳攻击被提升200-800倍,是人类自2016年以来首次推进这一纪录。
三起「越狱」事件加上密码分析突破,市场上迅速形成了「AI已经能黑进真实系统、破解密码算法」的耸动叙事。然而,加密安全研究者很快指出了关键区别:AI目前摘到的都是密码学果园里「低垂的果实」——尚未经过全球专家充分审查的新算法或成熟算法的缩水版(减轮、小参数),而对经过二十余年验证的比特币密码学栈(AES-128、SHA-256、secp256k1椭圆曲线),AI没有任何可行的攻击路径。
二、100 BTC公开挑战:BitGo的回应与机构MPC托管架构
2.1 挑战始末:8月1日的650万美元赌注
8月1日,BitGo CEO Mike Belshe 直接在X平台公开喊话Anthropic:「别再玩’我们造出了黑客怪兽’的游戏了。钱在这里,有本事来拿。」——他将100枚BTC(按当时市价约650万美元)打入一个公开的BitGo钱包地址,地址类型为P2WSH脚本哈希(即非普通单签地址,赎回脚本从未被揭示),挑战Claude AI模型将资金转出(IBTimes UK,2026-08-04)。
Belshe的核心论点简洁有力:Anthropic的Claude模型突破的只是配置不当的测试沙盒(弱密码、暴露端口),而非真正面对生产级机构托管系统。要证明AI具备实际的黑客能力,就应该挑战经过设计抵御复杂对手的机构托管平台,而非在配置失误中寻找幸运突破。
截至8月6日,链上数据显示该地址的100 BTC余额纹丝未动,Anthropic未公开回应挑战。由于比特币区块链是公开账本,这场实验提供了完全独立可验证的结果——任何人可实时监控钱包状态(CoinAlert,2026-08-03)。
2.2 BitGo MPC多签架构的技术验证
BitGo钱包采用了多签(Multi-Signature)与多方计算(MPC)相结合的机构托管架构:
- 2-of-3签名模型:三把独立密钥分别由BitGo、客户和备份方持有,任何一笔交易必须获得至少两方的签名授权才能执行;
- MPC密钥分片:私钥在数学层面被分割为多个分片,分布在独立的安全飞地中,签名过程在各分片间通过多方安全计算协议协同完成,完整私钥从不在一台设备或一个时间点重组;
- 多层操作控制:除密码学层面外,还包括硬件安全模块(HSM)保护、交易策略引擎(白名单地址、速率限制、金额阈值)、以及人工审批工作流。
这意味着AI要转走资金,需要同时攻破由不同实体控制的多个独立密钥层、运营控制层和硬件保护层——这与在配置失误中找弱密码是完全不同量级的挑战。正如NDTV引述的AMFI注册合伙人Abhishek Bhilwaria所说:「加密货币纹丝不动,因为转移它需要攻破BitGo严密的多签安全架构,而非仅仅突破一个软件沙盒」(NDTV,2026-08-04)。
三、AI时代机构托管安全的真实边界是什么?
3.1 消费级自托管 vs 机构MPC——Coldcard事件的对照启示
几乎与BitGo挑战同时,加密行业遭遇了另一场性质截然不同的安全灾难。Coldcard硬件钱包(制造商Coinkite,总部加拿大,团队约5人)被曝出一个自2021年3月起潜伏五年的固件构建错误:在代码迁移中,钱包生成助记词时意外调用了较弱的软件随机数生成器,而非设备专用的硬件随机数生成器。原因令人震惊——两段软件使用了相同的函数名,构建时选错了函数,且五年来未被任何人发现。
这是一次典型的实现层纰漏,而非密码学突破。损失规模触目惊心(CoinDesk,2026-08-04):
- 四波攻击:从7月31日起,攻击者发起四轮有组织的扫荡,受影响地址从约500个扩大至7,300+个;
- 累计损失:Galaxy Research追踪到约1,816 BTC,按当时价格约$1.14亿美元;
- 攻击特征:所有被攻破地址均为单签(single-sig)钱包,无一多签地址受害;
- 恐慌性迁移:7月31日当日,小于1 BTC的转账总量达39,600 BTC(约$25亿),接近FTX崩盘后水平(CryptoQuant数据)。
彭博高级ETF分析师 Eric Balchunas 的评论一针见血:「如果一家银行只有5名员工、总部位于加拿大,人们是否会愿意将毕生积蓄存放其中?在加密行业这可能被视为一种特点,但在传统金融视角下,这会成为明显的风险信号。」Kraken首席安全官Nick Percoco则直指行业顽疾:Coldcard的Mk4、Mk5和Q型号虽然搭载了经过认证的安全元件,但因为「没人验证实际跑的是哪条代码路径」,种子熵仍然只有约72位——认证覆盖了硬件组件,却没有覆盖固件逻辑。
与BitGo挑战的对照揭示了加密资产托管安全的本质性区别:消费级自托管产品的安全取决于一家小型公司对每一行固件代码的正确性——一个持续五年的低级Bug就能造成$1.14亿损失;而机构MPC托管的安全定义在数学层面——即便是密钥持有方的一方被完全攻破,仍无法单独转移资产。
3.2 对加密基金的三层结构性启示
第一层:托管选择的「机构标准」正在从可选变为合规必需。
Coldcard事件提供了一个残酷但清晰的证据:在加密基金语境下,「自托管」不应被视为一种安全的资产存储方案。Coinkite是一家约5人的公司,而任何一只合规加密基金管理的资产规模都可能远超其客户的平均持仓。基金受托人义务(fiduciary duty)要求对投资者资产采取合理的保护措施——在2026年的技术条件下,这意味着选择由受监管托管银行或持牌数字资产托管商提供的MPC/多签机构托管方案。
第二层:AI安全评估工具正在系统化改变算法审查效率,但不会颠覆数学安全。
Anthropic的研究表明,AI在审查尚未经过充分验证的新算法方面具有革命性效率——HAWK的破解由两名非格密码专家操作员在60小时内完成,成本约$10万美元API费用。这对加密基金的两个直接影响:
- 未来选择底层区块链或密码学基础设施时,应优先考虑经过长期验证的成熟算法(如比特币和以太坊的密码学栈),对新算法保持审慎;
- AI安全评估工具可被基金运营方用于系统性审查智能合约、跨链桥和多签合约代码的安全性——这是正向的工具化应用。
第三层:投资者尽职调查应系统化区分「数学安全」与「实现安全」。
BitGo挑战验证了数学安全(MPC分布式密钥架构),Coldcard事件暴露了实现安全(固件构建错误)。对加密基金的启示:投资者的DDQ(尽职调查问卷)应明确要求托管方披露其密码学架构(多签/MPC/HSM组合)和实现层控制(代码审计频率、随机数生成器认证、固件签名验证流程、SOC 2审计报告)——两者不可偏废。
四、加密基金托管安全架构对比:单签自托管 vs 多签 vs MPC
以下对比表从加密基金管理人的实操视角,梳理三种主流资产托管方案在各维度的差异:
| 对比维度 | 单签自托管 | 多签(Multi-Sig) | MPC机构托管 |
|---|---|---|---|
| 安全模型 | 单点失效 | M-of-N 阈值签名 | 分布式密钥分片,无单点重组 |
| 私钥暴露风险 | 高——单把私钥泄露即完全失窃 | 中——需同时攻破M把密钥 | 极低——完整私钥从不在任一时间点存在 |
| 实现层风险(Coldcard型) | 极高——单一固件/软件Bug即可导致全损 | 中——不同签名的实现可异构降低共模风险 | 低——多供应商+HSM+审计分层防御 |
| AI攻击抵抗力 | 弱——社工/钓鱼/漏洞利用均可奏效 | 中——需同时对多个独立实体发起攻击 | 强——数学层面不可通过AI加速破解 |
| 合规与审计 | 无——不符合基金受托人义务 | 部分——需自建审计记录 | 完整——SOC 2/ISO 27001/持牌托管商 |
| 适用场景 | 个人小额持仓 | 中小型基金/DAO金库 | 合规加密基金/机构资管 |
| 典型方案 | Ledger, Trezor, Coldcard(已出漏洞) | Gnosis Safe, BitGo 2-of-3 | BitGo MPC, Fireblocks, Copper, BNY Mellon |
五、常见问题(FAQ)
加密基金是否必须使用机构托管方案?
从监管合规角度,各司法管辖区的基金监管框架对资产托管有不同程度的强制要求。香港SFC对持牌资管公司的 Fund Manager Code of Conduct 要求对客户资产实施适当的保管安排;开曼CIMA 注册基金需指定独立的基金行政管理人和托管人;新加坡MAS 对VCC结构下的托管安排亦有明确指引。即便在监管要求相对宽松的离岸架构中,基金受托人义务(fiduciary duty)也使得单签自托管方案在法律风险层面难以自洽——Coldcard事件已证明,当$1.14亿损失源于一个五年的固件Bug时,很难论证基金管理人已尽到合理注意义务。
AI是否真的能破解比特币的密码学安全?
不能。比特币的密码学栈建立在三个经过二十余年全球密码学界验证的算法基础上:AES-128(公认破解成本约2^128次运算)、SHA-256(比特币挖矿和地址生成的基石)、secp256k1椭圆曲线(ECDSA/Schnorr签名的基础)。破解这些算法等价于解决数学上至今没有捷径的难题——再多算力、再聪明的AI模型,都无法绕过2^128这道数学墙。Anthropic的Claude破解的是尚未经过充分审查的新算法(HAWK)或成熟算法的缩水版(减轮AES),而非这些经过严格数学证明的工业级算法。
BitGo的MPC托管方案是否意味着绝对安全?
任何安全方案都不是绝对的。BitGo挑战的100 BTC之所以安全,核心在于其P2WSH脚本哈希地址的赎回脚本从未被揭示——这意味着攻击者面对的不只是密码学安全,更是一个完全未知的解锁条件。在现实运营中,机构托管的安全风险更多集中在运营层面(密钥管理流程、内部人员权限、审批工作流、第三方依赖),而非密码学层面。这也是为什么SOC 2审计、ISO 27001认证、保险覆盖和监管牌照对托管商的选择如此重要——真正的安全边界是技术+流程+治理的三层叠加。
加密基金应如何评估托管方案的安全等级?
建议从以下五个维度进行结构化评估:①密码学架构(MPC vs 多签 vs HSM组合,是否经过第三方密码学审计);②实现层控制(代码审计频率、随机数生成器认证、固件签名验证流程、供应链安全);③运营治理(交易策略引擎配置、人工审批工作流、密钥轮换策略、灾难恢复方案);④合规与审计(SOC 2 Type II报告、ISO 27001认证、适用的监管牌照);⑤保险覆盖(冷/热钱包保额、理赔条件与除外条款)。对于管理超过$1000万资产的加密基金,建议至少选择两家托管商实施资产分散存储。
相关阅读:BitGo将74亿美元WBTC跨链基础设施从LayerZero迁移至Chainlink CCIP:加密基金托管安全的范式转移 | BTC ETF两日净流入3.82亿美元逆转趋势,Coldcard固件漏洞重塑机构托管vs自托管叙事 | Anthropic AI 攻破 NIST 后量子密码候选 HAWK:加密基金数字资产安全的量子防线是否牢固?
来源
- NDTV Business — ‘Steal 100 Bitcoin’: BitGo CEO Challenges Claude To Hack $6.3 Million Wallet(2026-08-04)
- CoinAlert News — BitGo CEO Challenges Anthropic AI With 100 BTC Security Test(2026-08-03)
- IBTimes UK — BitGo CEO Challenges Anthropic To Steal $6M in Bitcoin, Dismisses Claude ‘Hacking Monster’ Claims(2026-08-04)
- CoinDesk — Coldcard Urges Users to Move Bitcoin as Active Wallet Exploit Continues(2026-08-04)
- Anthropic — Investigating incidents in cybersecurity evals(2026-07-30)
- Anthropic Research — Discovering cryptographic weaknesses with Claude(2026-07)
初版日期:2026-08-06 | 最后更新:2026-08-06

