キーポイント
攻撃者は、7月30日以降にColdcardデバイスで生成された5,200以上のアドレスから、約1,816 Bitcoin(約1億1600万ドル)を移動しました。Galaxy Researchは、41分以内に1,196のウォレットから1,082 Bitcoinが最大規模で移動されたことを確認しました。2021年3月に出荷されたColdcardファームウェアバージョン4.0.0には、デバイスが専用のハードウェア乱数チップをスキップするように設定されるバグが含まれていました。Coinkiteの最高経営責任者であるRodolfo Novakは、Coldcardウォレットでシードを生成したユーザーに対し、更新されたベストプラクティスを使用して資金を移動するよう呼びかけました。少なくとも50回のプライベートダイスロールでシードを生成したユーザー、または強力なパスフレーズを使用したユーザーは影響を受けませんでした。
重要性:ウォレットのエントロピー障害により、オフラインでの自己管理が隠された鍵の露出につながり、ハードウェアウォレットのセキュリティへの信頼が損なわれる可能性があります。
マーケットセンチメント
慎重に空頭的、ストレス増加、テクノロジー主導、リスク軽減。
理由:Coldcardで生成されたアドレスからの資金流出が報告されたことにより、セルフカストディーハードウェアのセキュリティに対する信頼が損なわれる可能性があります。
類似した過去の事例
The Blockによると、Trust WalletはWebAssemblyの脆弱性を修正し、これによりユーザーが17万ドルの損失を被った。この事例は、フィッシングやデバイスの盗難がなくても、弱いシード生成がウォレットを脆弱にすることを示した。(The Block)重要な違いは、Trust Walletの事例がブラウザ拡張機能ソフトウェアに関わっていたのに対し、現在の事例はColdcardハードウェアウォレットのシード生成に関係していることである。
リップル効果
エントロピーの疑念は、ユーザーを単一デバイスの保管から、より多くの運用制御を備えたシステムへと向かわせる可能性があります。大口保有者がハードウェアの隔離だけでは隠された実装リスクを制御できないと判断した場合、保管需要は上昇する可能性があります。Coinkiteが技術的レビューと移行ガイドラインを公開した場合、収束はユーザーが脆弱なシードを迅速にローテートするかどうかに依存するでしょう。
機会とリスク
機会:Coinkiteが技術レビューを公開した場合、明確な障害境界がハードウェアウォレットユーザーにとって信頼回復のシグナルとなる可能性があります。移行ガイドラインが限定的である場合、エントロピー制御がより強力なセルフカストディプロバイダーがユーザーの信頼を得る可能性があります。
リスク:追加のウェーブがColdcardで生成されたアドレスを空にした場合、単一デバイスへの露出を減らすことで運用上の損失を制限できます。技術的レビューの結果、シード生成全体への露出が確認された場合、影響を受けるユーザー全体における保管リスクは依然として高止まりする可能性があります。

