Coldcardの脆弱性によりパニック発生:長期未使用のBitcoinウォレット保有者が冷蔵ウォレットのセキュリティ危機を受けて数十億ドル分のBTCを振替

Coldcardの脆弱性によりパニック発生:長期未使用のBitcoinウォレット保有者が冷蔵ウォレットのセキュリティ危機を受けて数十億ドル分のBTCを振替

2026/08/04 11:35:00

カスタム画像

5年間のColdcardシード生成バグにより、数百万のBitcoinがリスクにさらされた

コールドカードファームウェアに5年間存在し続けていた長年の統合エラーにより、多数のデバイス生成シードの有効エントロピーが大幅に低下しました。この脆弱性により、悪意のある攻撃者がオフラインで秘密鍵を再構築し、長年アクティブでなかったBitcoinアドレスから資金を移動できるようになりました。Galaxy Researchが実施した広範なオンチェーン分析により、合計約1,367 BTC(当時約8,860万ドル相当)の連続的な振替が特定され、これらの振替は識別された脆弱性と一致するパターンを示していました。
 
Coldcardの製造元であるCoinkiteは、詳細なセキュリティアドバイザリーでこの問題を認めた後、問題を修正するための修正済みファームウェアをリリースし、影響を受けたバージョンでシークレットキーを作成したユーザーに対して明確な手順を提供しました。同社は、これらのユーザーに対し、パッチ適用後に生成される新しいシークレットキーに移行するよう促しました。この出来事は、しばしば安全と見なされるエアギャップハードウェアでも、長期間の非使用状態を通じて継続する可能性のあるソフトウェアレベルの脆弱性を意図せず導入しうることの重要性を示しています。この状況は、コールドストレージセキュリティ慣行に関する前提を見直すことを必要としていますが、すべてのColdcardユーザーが情報漏洩のリスクにさらされているという意味ではないことに注意が必要です。

エントロピーの崩壊は2021年のファームウェア変更に起因することが判明

BlockのBitcoinエンジニアリングチームによる徹底的な技術的調査により、2021年3月に実施された重要なコミットが、シード生成プロセスに顕著な変更をもたらしたことが判明しました。この変更は、効率性とセキュリティで知られているSTM32ハードウェア乱数発生器への直接呼び出しから、ngu.randomライブラリを通じたより複雑なパスへと移行しました。本番構成では、MICROPY_HW_ENABLE_RNGの設定がゼロとして定義されていました。これは、主要なハードウェアウォレットメーカーであるColdcardが、乱数生成用の独自ラッパーを提供していたためです。ただし、ライブラリはマクロの有無を確認するのみで、その有効状態を検証しなかった点に注意が必要です。これは重要な違いです。
 
この見落としの結果、システムはMicroPythonの決定論的Yasmarangソフトウェアフォールバックにバインドされてしまいました。このフォールバックメカニズムは、デバイスの動作に不可欠なチップの固有IDとタイマレジスタを使用して初期化されました。Firmwareバージョン4.0.0から4.1.9を実行するMk2およびMk3デバイスでは、シード生成プロセスに追加の暗号学的エントロピーが導入されていないことが判明しました。この不運な状況により、実用的な検索空間が崩壊し、標準的なBIP-39シードに通常必要とされる128ビットをはるかに下回りました。
 
後続のモデルでは、制限されたセキュアエレメントのリシードが導入されましたが、実際にはわずか32ビットしか保持されず、一般的に安全とされるレベルを大幅に下回ります。さらに、これらのデバイスが生成する出力の決定論的ハッシュ化では、候補セットを拡張できず、これは生成されたシードのセキュリティを保証する上で重要な要素です。また、これらのデバイスのファームウェアを更新しても、既存のシードは変更されません。必要な修正によりこれらの脆弱性が解決されるのは、パッチ済みのファームウェアバージョンで新たに生成されたシードのみです。

オンチェーンのWavesが数時間で数千のアドレスにマップされます

Galaxy Researchは、2026年7月30日に、合計1,196の固有アドレスが41分という非常に短い時間内で合計1,082.65 BTCを移動させる初期の動きを記録した包括的な分析を実施しました。この初期の活動に続き、複数の追加の取引波が発生し、最終的に観測された合計は約1,367 BTCに達し、4,500を超える異なるアドレスに分散されました。注目すべきは、これらの取引に関与した多くの送信元アドレスが、長年にわたり活動を停止しており、通常「ダスト」と見なされる閾値をはるかに上回る残高を保有していたことです。
 
取引の特徴、すなわち均一な手数料率と変動幅出力の不在は、特徴的で識別可能なパターンを形成しました。このパターンにより、すべてのアドレスが弱いColdcardシード由来であることを証明することなく、アドレスの効果的なクラスタリングが可能となりました。受信アドレスは、デバイスの物理的な侵害を示すのではなく、列挙可能なキーの自動回復と一致する形で資金を迅速に統合していました。広範な分析にもかかわらず、これまでに特定の被害者シードの公開された再構成は行われていません。ただし、取引量とそのタイミングが、以前に公表されたエントロピーの減少と密接に一致していることから、これらの出来事の間に重要な相関関係が存在することが示唆されます。

Coinkiteアドバイザリーが明確な移行境界を設定

Coinkiteの公式アドバイザリー(2026年8月上旬まで更新済み)は、Mk2またはMk3ファームウェアバージョン4.0.1から4.1.9で生成されたシードによって管理される資金が、セキュリティを強化するために少なくとも50回の独立したプライベートダイスロールを追加するか、ウォレットを効果的に保護するために強力で一意なBIP-39パスフレーズを使用しない限り、重大なリスクにさらされていることを明確に示しています。さらに、固定バージョンがリリースされる前にMk4、Q、およびMk5で作成されたシードは、エントロピーが約72ビットに低下していると推定されています。固定されたファームウェアバージョン、すなわちMk2およびMk3用の4.2.0、標準的なMk4およびMk5用の5.6.0、Q用の1.5.0Q、および対応するEdgeビルドは、今後のシードの正しい生成を保証します。
 
十分な回数のサイコロのロールとプライバシー対策を組み合わせることで、デバイスが生み出す弱点を効果的に中和できることに注意してください。また、パスフレーズは、潜在的な攻撃者が推測しなければならない追加のセキュリティ層を提供します。特に、TAPSIGNER、OPENDIME、SATSCARDは、まったく異なるコードベースを使用しているため、これらの問題の影響を受けません。同社は、冷静で体系的な移行プロセスの重要性を強調しています。ユーザーはバックアップを確認し、修正済みファームウェアを正常にインストールした後にのみ新しいシードを生成し、少量の資金でテストを行い、その後残高を移動して安全性とセキュリティを確保する必要があります。

眠っていた保有資産が一晩で目立つ標的となる

攻撃者がオフラインで鍵を復元する能力により、長年放置されていたウォレットが突然アクセス可能で脆弱な状態となった。以前の市場サイクル中にコインを受け取り、その後長期間使用されていなかったアドレスが、大幅に縮小された候補空間に対して体系的にスキャンされた。このスキャンプロセスは、市場における協調的な「鯨」の活動のように見せかけたが、この現象を引き起こしている根本的なメカニズムは、ウォレット所有者の協調的な意思決定ではなく、暗号学的列挙であった。
 
ブロックチェーンデータの分析により、多数のアドレスが長期間の不活性状態の後、その残高を少数の集約先へ一気に移動させる共通の特徴を示していることが確認されました。この観察されたパターンは、ファームウェアの1つの不具合が、かつて静的コールドストレージと見なされていたものを、システムの脆弱性が知られたり、悪意のあるアクターによって独立して再発見されたりした瞬間から時間に敏感なリスクに変える可能性があることを示しています。

Coldcardの世代ごとの実用的な違い

脆弱なファームウェアパスで動作しているMk2およびMk3デバイスは、決定論的なフォールバックメカニズムを超える暗号学的エントロピーを実質的に提供していないことが判明しました。この制限により、デバイス識別子とタイミング制約を正確にモデル化すれば、総当たり攻撃が可能になります。一方、Mk4、Q、Mk5モデルはセキュアエレメントからの32ビットリシードを維持しており、候補数は大幅に増加しますが、望ましい128ビットのセキュリティ基準にはまだ達していません。潜在的な脆弱性への暴露は、現在デバイスにインストールされているファームウェアバージョンではなく、シード作成時に存在していたファームウェアバージョンによってのみ決定されます。
 
大量のダイスエントロピーでシードを生成したユーザー、または堅牢なパスフレーズでシードを保護したユーザーは、即時のリスクが大幅に低くなります。ただし、Coinkiteは、これらのグループが将来的により安全なオプションへの移行を検討することをお勧めします。さらに、これらの脆弱性の影響を受けない少なくとも1つの鍵を含むマルチシグネチャ設定は、脆弱であることが知られているシードのみで構築されたシングルシグネチャ設定よりも、より耐性が高く安全です。

業界分析がソフトウェアパスの失敗を強調

独立したレビューにより、STM32マイクロコントローラーに統合されたハードウェア真乱数発生器は、影響を受けた期間全体にわたり確かに存在し、完全に機能していたことが示されました。しかし、ソフトウェアのレグレッションにより、この発生器が正しく呼び出されなくなるという問題が発生しました。エントロピー収集を目的として設計されたYasmarangフォールバックメカニズムは、初期化段階で一度だけこのランダム性を収集し、その後は決定論的な出力ストリームを生成していました。これは、初期のエントロピー収集後、システムが真のランダム性ではなく予測可能な出力に依存していたことを意味します。さらに、後期モデルでは、リシーディングプロセスによってセキュア要素からの出力がわずか4バイトに切り詰められ、セキュアな操作に利用可能な状態空間が大幅に制限されました。
 
これらの重要な詳細はBlockによって公開され、Coinkite自身の技術的背景資料によっても裏付けられており、今回の不具合はハードウェアの欠陥やセキュリティを侵害することを意図したバックドアではなく、主に統合エラーであることが明確に示されています。この出来事は、古いソフトウェアウォレットに影響を与えた弱い疑似乱数生成器(weak-PRNG)に関する別途の調査の直後に発生しており、エントロピーの品質がソフトウェアおよびハードウェアの両世代にわたって繰り返し重要な失敗要因であるという認識を強化しています。この継続的な課題は、デジタルウォレットのセキュリティを確保し、仮想通貨エコシステム全体に及ぼす広範な影響において、堅牢なエントロピー生成手法の重要性を示しています。

市場の反応とユーザーの即時対応

開示後の数日間、Bitcoinの価格行動はやや圧力を受け、これはその出来事に関連するニュースによって一部説明できる。しかし、この期間中の取引活動に影響を与えたのは、より広範な市場要因も重要な役割を果たしたことに注意が必要である。さらに顕著なのは、ユーザー向けガイドanceリクエストの大幅な増加とファームウェアダウンロード活動の顕著な上昇であった。セキュリティ研究者およびオンチェーンモニターは、Bitcoin保有者に対して、生成方法を確認する積極的な対応を強く促した。
 
彼らは、代替シードを作成する前に固定ファームウェアをインストールすることを推奨し、脆弱なシードをどのデバイスにも復元しないよう注意しました。これは重大なリスクを伴う可能性があるためです。ダイスロールのカウントやパスフレーズの強度に不安があるユーザーには、資金が露出していると見なし、できるだけ早く移行プロセスを完了することを推奨しました。このエピソードは、独立したエントロピー検証の重要性に関する議論を大幅に加速させ、セキュリティ強化のために複数デバイス・複数ベンダーのキー方式を導入する価値を浮き彫りにしました。

ハードウェアウォレット設計への今後の影響

回帰の導入からその公開での悪用までに五年の遅れが生じたことは、特に頻繁に提供されない複雑な組み込みコードベースの監査に伴う大きな課題を示す重要な例である。オープンソースまたはソース検証可能という主張への依存は、クリティカルパスが意図されたハードウェアエントロピー源から逸脱するシナリオにおいて、限られた保護しか提供しない。
 
今後の設計を見据えると、継続的なエントロピーの健全性チェックの実装、高エントロピーのダイスまたは外部エントロピー源の必須利用、生成パスと署名パスの明確な分離がより重視される可能性があります。かつてエアギャップデバイスを永続的で完璧な解決策と見なしていたユーザーは、シード作成の瞬間におけるソフトウェアの状態が、数年先のセキュリティに大きな影響を及ぼす可能性があるという現実に直面しています。

既存の保有者向け確認ステップ

所有者は、シードが生成された時点での正確なファームウェアバージョンを徹底的に特定することを強く推奨します。この特定のバージョンが公表された懸念範囲内であることが判明し、かつシード生成時に十分なダイスエントロピーまたは堅牢なパスフレーズが使用されていない場合、そのシードは直ちに廃止することをお勧めします。セキュリティを確保するため、代替シードを生成する前に、固定されたファームウェアをインストールすることが不可欠です。
 
大規模な資金移動を行う前に、新しいウォレットが正しく機能することを確認するために、小規模なテスト振替を実施することが不可欠です。さらに、古いシードと新しいシードの両方の書面によるバックアップを、デバイスのファイingerprintと丁寧に照合し、正確性とセキュリティを確保する必要があります。このプロセスを急いで進めると、元の脆弱性を超える可能性のある二次的な損失や漏洩のリスクが生じる可能性があります。

自己保管の前提の文脈

最近の出来事は、ハードウェールウォレットを一括りのセキュリティデバイスとして無効化するものではない。むしろ、これは当初広告されていたよりも弱いシードが生成されるという、実装上の特定の不具合を明確に浮き彫りにした。過去にも、エントロピーに関連する同様の問題は、ソフトウェアウォレットやその他のさまざまなハードウェアプラットフォームで発生していた。この状況が特異なのは、標的となったアドレスの多くが長期間アクティブでなかったことであり、これに回復プロセスのオフライン性が加わることで、独自の課題が生じている。
 
取引所やホットウォレットに関連するリスクを避けるために意図的にColdcardウォレットを採用していた保有者は、シード生成の実践とファームウェアの出自について継続的な注意を払う必要に迫られています。この状況は、資産のセキュリティを確保するために積極的かつ慎重であることがいかに重要であるかを浮き彫りにしています。

継続的な調査と帰属の制限

現在のところ、攻撃者の具体的な身元は公に確認されておらず、確立されていません。Galaxy Researchは、初期の活動波において同一の操作者と見られるアドレスのクラスターが存在することを報告していますが、すべての観察された活動が単一の行動者によるものであると仮定することを警告しています。トランザクションの署名や手数料パターンからは、潜在的な関連性を示すクラスタリングのシグナルが得られていますが、デバイス上のインタラクションが一切ないため、従来のフォレンジックな追跡手段の有効性は大きく制限されています。
 
連邦当局およびコンプライアンス機関は、今回の活動と関連している可能性のある疑わしい送金先アドレスの詳細なリストを受け取っています。独立調査機関は、これらのアドレスの追跡をさらに進める意欲に差があり、通常、利用可能なリソースやこうした調査におけるインセンティブに関する考慮を理由に挙げています。

回復と将来のシードの衛生

固定ファームウェア条件の下で生成された新しいシードに資金が正常に転送された後、古いシードは compromis されたものとして取り扱い、いかなる目的でも再利用しないことが不可欠です。プライベートに、十分な量で実施されたダイスロールは、依然として有効で独立したエントロピー源として機能します。また、パスフレーズは一意であり、高いエントロピーを備えている限り、重要な直交的なセキュリティ層を提供します。
 
新しいウォレットを生成しているユーザーは、ウォレット作成プロセスを開始する前に、デバイス上でファームウェアのバージョンを直接確認することを強く推奨します。また、シード生成に使用した方法を詳細に記録しておくことを推奨します。これらのベストプラクティスに従うことで、ユーザーは今後数年間にわたり、同様のセキュリティの後退によって資産が脆弱になり、潜在的な脅威にさらされる可能性を大幅に低減できます。
 
KuCoinは、9周年を記念して、独占的な報酬、取引アクティビティ、期間限定のオファーが満載の特別プラットフォームキャンペーンを開催しています。取引所が9年間の成長とイノベーションを祝うこの機会をお見逃しなく。今すぐ公式キャンペーンページをご覧ください:
 

カスタム画像

FAQ

どのファームウェアバージョンがColdcardのシードを危険にさらしましたか?

バージョン4.0.0または4.0.1から4.1.9を実行するMk2およびMk3デバイス、および2026年7月の修正リリース以前のMk4、Q、およびMk5デバイスで生成されたシードは、エントロピーが低下しています。後のファームウェアでは既存の弱いシードを修復しません。修正版をインストール後に生成されたシードのみが恩恵を受けます。
 

新しいファームウェアをインストールすることで、古いシードは保護されますか?

ファームウェアの更新は、新しいシードの生成プロセスのみを修正します。すでに作成されたシードは、生成時のエントロピーレベルをそのまま維持します。パッチ済みのファームウェア上で新たに生成されたシードへの移行が必要です。
 

ダイスロールのシードは安全ですか?

生成中に少なくとも50回の独立したプライベートなダイスロールが追加された場合、ダイスのエントロピーのみで必要な強度が確保され、デバイス生成器の脆弱性が中和されます。ロールの回数やプライバシーについて不確実性がある場合、シードは公開されたものと扱う必要があります。
 

BIP-39パスフレーズはリスクをどのように変化させますか?

強力で一意なパスフレーズは、弱いシードだけでは解錠できない別のウォレットを作成します。短いまたは一般的なパスフレーズは推測可能であり、問題を完全に軽減しません。パスフレーズで保護されたウォレットであっても、最終的には新しいシードに移行すべきです。
 

どのColdcard製品が影響を受けませんか?

TAPSIGNER、OPENDIME、SATSCARDは異なるコードベースを使用しており、影響を受けません。脆弱なパスの外で生成された鍵を少なくとも1つ含むマルチシグネチャ構成は、より高い耐性を維持します。
 
免責事項:このコンテンツは情報提供を目的としたものであり、投資アドバイスではありません。仮想通貨への投資にはリスクが伴います。ご自身で調査してください(DYOR)。
 

免責事項: このページは、お客様の便宜のためにAI技術を使用して翻訳されています。最も正確な情報については、元の英語版を参照してください。