成都链安解读1.1亿美元比特币冷钱包失窃:钱包泄露成上半年最大出血点,防线正从"一台设备"转向全链路 又有比特币被盗。2026年8月初,加拿大硬件钱包厂商Coinkite旗下Coldcard曝出固件随机数生成缺陷,约5000个离线冷钱包生成的助记词可被系统性推算,超1755枚比特币(按当时市值约合1.1亿美元)被转走。在这轮行业安全警报中, 成都链安 创始人杨霞给出的判断是:攻击面已经从智能合约代码,外延到了软硬件供应链、公司内部运营治理与用户授权链路——而这家公司自己的主业,恰好是这条新防线上的审计与追踪服务商。 先看数字:钱包泄露是上半年单类损失最高的攻击类别 事件背景是行业整体失血加速。CertiK统计显示, 2026年上半年全球发生344起链上安全事件,损失约13.16亿美元,扣除冻结与追回后净损失约12亿美元 。其中钱包被攻破33起、造成约4.45亿美元损失,是单类损失最高的攻击类别;代码漏洞类事件204起、数量最多,但单笔损失相对分散。 澎湃新闻 报道,多位受访专家认为AI挖掘漏洞的能力正在显著改变攻防格局。 344起 2026上半年链上安全事件 总损失约13.16亿美元,净损失约12亿美元(CertiK) 约4.45亿美元 钱包被攻破损失(33起) 单类损失最高的攻击类别 204起 代码漏洞类事件 发生频率最高的攻击类型 1755枚BTC Coldcard事件被转走(约5000个钱包) 约合1.1亿美元,部分统计或扩至1.3亿 事件脉络:一个在开源代码里潜伏了五年的漏洞 2021年3月 Coldcard发布4.0.0版固件。中国通信工业协会区块链专委会共同主席于佳宁分析,此版本编译配置失误,本应调用的STM32硬件真随机数发生器被绕开,密钥生成退化为可预测的软件伪随机算法,部分型号有效熵值坍缩至约40比特。 2021–2026年 Mk2/Mk3多个固件版本(4.0.1–4.1.9)持续受影响。攻击者无需物理接触设备,即可在普通计算设备上批量枚举候选种子,再用公开链上地址和余额验证猜测、重建私钥并签署转账。 2026年8月3日 Galaxy Research统计:约5000个受影响钱包被转走超1755枚比特币,约合1.1亿美元;部分后续统计显示损失可能扩大至1.3亿美元。 2026年8月6日 事件经媒体报道曝光,Coinkite确认漏洞并发布修复固件,呼吁用户及时更新。 网易财经 同日刊发行业预警报道,成都链安创始人杨霞为受访专家之一。 成都链安看到了什么:攻击面外延 + AI降低攻击门槛 杨霞对记者给出的归因有两点: 一是攻击面外延 ,与加密资产相关的安全风险从原来的智能合约安全,拓展至软硬件供应链、公司内部运营治理、用户授权链路等多个方面; 二是AI大模型能力增强大幅降低社会工程学与钓鱼攻击门槛 ,针对项目方和用户的攻击更加专业化、自动化、规模化。她的落点建议是:加强对多签钱包签名、云端密钥存储、开发者设备与运维系统安全的监测,建立全链路、全周期的体系化防御。 这一判断与成都链安的既有业务线高度对应。据 爱企查 收录的企业信息,公司产品覆盖智能合约形式化验证(链必验/VaaS)、一站式安全平台Beosin、反洗钱与调查取证系统Beosin-AML,以及面向执法端的"链必追"虚拟货币案件智能研判平台——后者已覆盖10大主流公链全量交易数据、拥有50亿+地址标签,并在2026年4月的 CCF区块链大会讲者介绍 中被披露为当前攻坚"混币解析、跨链兑币穿透、AI"等链上追踪技术的主力产品。换言之,行业越依赖链上追踪与钱包审计,越是这家公司的增量市场。 公司档案:电子科大系团队,蚂蚁、联想、复星、任子行同列股东 成都链安科技有限公司成立于2018年3月29日,法定代表人杨霞(董事长兼总经理),注册于中国(四川)自由贸易试验区成都高新区,参保人数68人,登记状态存续,标签包括高新技术企业、专精特新中小企业、科技型中小企业。 天眼查·工商基础信息 显示其注册资本172.4362万元(实缴156.6467万元)。核心团队为电子科技大学系:创始人兼CEO杨霞(电子科技大学副教授、博士后,形式化验证专家),CTO郭文生(电子科技大学副教授、博士)。 天眼查·股东信息 (截至2025年7月7日)显示13名股东,资本阵营横跨产业资本与市场化基金: 股东 持股比例(认缴) 性质 杨霞 30.1599% 创始人,疑似实控人(含间接合计30.2519%) 郭文生 15.8419% 联合创始人/CTO 蚂蚁区块链科技(上海)有限公司 12.547% 产业资本 成都市安链科技合伙企业(有限合伙) 9.1987% 员工/关联持股平台 联想(北京)有限公司 5.8287% 产业资本 宁波盘古创富和富股权投资合伙企业 4.5729% 财务投资人 苏州界石若出投资合伙企业 4.3867% 财务投资人 任子行网络技术股份有限公司 4.2453% A股上市公司参股 上海复星高科技(集团)有限公司 4.2134% 产业资本 上海始创企业管理咨询有限公司 3.9322% 财务投资人 成都创新风险投资有限公司 3.1405% 国资背景 前海股权投资基金(有限合伙) 1.7324% 财务投资人 成都成创智联科技合伙企业(有限合伙) 0.2005% 持股平台 融资方面,公开口径为2022年完成近2000万美元A轮战略融资;爱企查同时披露公司累计审计智能合约3000余份,服务覆盖全球20余国监管机构及3000余家区块链企业,截至2026年初持有约40项专利及34项软件著作权。 风险观察:公司自身也是"内部治理风险"的当事人 值得对照的是,杨霞把"公司内部运营治理"列为新的攻击面之一,而成都链安自身在司法记录中正是"内部损失追索"的原告。 天眼查·司法风险汇总 显示两起由公司起诉的案件:其一, (2022)川0193知民初16275号 ,成都链安诉中网数据(北京)股份有限公司计算机软件开发合同纠纷,2023年2月17日在四川自由贸易试验区人民法院开庭;其二, (2024)川0107民初13892号 ,成都链安诉自然人高子扬损害公司利益责任纠纷,诉讼请求含赔偿款480万元及资金占用利息,合计约531.85万元,因被告下落不明而公告送达,先后于2024年8月22日、12月4日在成都市武侯区人民法院开庭。两案均未见判决结果的公开记录,属程序性公告,不能据此判断公司存在经营问题;但它们确实说明:即便是一家安全公司,"内部人环节"也可能成为失血点,与杨霞本人提出的治理风险判断互为印证。 另需区分的是关联方线索: 天眼查·企业天眼风险 中大量记录指向股东自身——联想(北京)的多起诉讼、任子行的对外担保与违规处理信息、复星与蚂蚁区块链的开庭公告——这些均属股东行为,不属于成都链安自身风险,不能混入公司画像。 谁先补哪一环:厂商、用户、行业的三条不同优先级 钱包厂商先补:随机数生成与固件供应链 Bitget Wallet首席运营官Alvin Kan给出三招:使用经验证的密码学安全随机数生成器并组合多个独立熵源;审计不能只查私钥是否被安全芯片保护,还要专门查私钥是如何生成的;采用可复现固件构建、签名更新、防版本回滚与跨型号回归测试,并由独立机构持续审查关键代码。 用户先补:从"相信一台设备"到多层防护 CertiK专家董文钊与于佳宁均建议,放弃对单一设备、单一厂商的信任依赖,采用多重签名、多设备分散、异构冗余的纵深防御,把单点失效的损失控制在可承受范围;长期持币用户的安全设置多年未更新,是历史漏洞被集中清扫的放大器。 行业先补:认证、披露标准与"AI对抗AI" 于佳宁认为硬件钱包亟需建立类似传统金融基础设施的第三方安全认证、固件变更审计与漏洞强制披露标准,同时将自动化漏洞扫描与实时链上监测纳入常态化防御,以AI对抗AI。 成都链安的落点:全链路、全周期监测 杨霞强调底层硬件、代码迭代、运维审计、用户习惯的每一个微小漏洞都可能是突破口,监测重点应覆盖多签签名、云端密钥存储、开发者设备与运维系统——这恰好是Beosin、链必追等产品线能够提供服务的环节。 下一步验证什么 损失上限 :Coinkite修复固件能否阻断存量风险,1.1亿美元是否坐实为1.3亿美元,取决于后续链上追踪统计——这本身是链必追类产品的可验证应用场景。 审计逻辑迁移 :钱包安全审计是否从"私钥是否被保护"延伸到"私钥如何生成"。若成行业趋势,硬件钱包审计订单将扩容,成都链安等审计服务商是直接受益方,但公开渠道尚未披露对应新增订单数据。 下半年结构 :钱包泄露是否继续蝉联单类损失榜首、AI定向攻击能否出现可量化证据,将决定"全链路防御"是否从专家呼吁变成行业采购行为。 参考来源 澎湃新闻|AI成黑客新武器?1.1亿美元比特币失窃,加密资产行业安全警报升级 网易财经|AI成黑客新武器?1.1亿美元比特币失窃,加密资产行业安全警报升级(同文转载) 天眼查|成都链安科技有限公司|工商基础信息 天眼查|成都链安科技有限公司|股东信息 天眼查|成都链安科技有限公司|司法风险汇总 天眼查|成都链安科技有限公司|企业天眼风险 爱企查|成都链安科技有限公司 CCF区块链专业委员会|2026讲者页(杨霞)