Coldcardウォレットの脆弱性が暴露された後、Bitcoinユーザーが自己管理を見直す

iconCryptoBreaking
共有
AI summary icon概要
Bitcoinの最新情報:Coldcardハードウェールウォレットのファームウェアに脆弱性が発見されたことを受けて、Bitcoinユーザーがセルフカストディの見直しを進めています。この問題は、シード生成におけるエントロピーの弱さにより、攻撃者が秘密鍵をブルートフォースで推測可能になり、報告によると1億ドル以上ものBTCが盗まれたとされています。Coldcardファームウェア4.0.1は、128ビット基準を下回る弱い乱数生成器を使用していました。ユーザーには、サイコロを振るなどの物理的エントロピー手法の追加が推奨されています。コミュニティでは、リスクを軽減するためのツールや代替手法の検討が進められています。Bitcoinニュースメディアは、対応状況を注視しています。
Bitcoin Users Reassess Self-Custody After Risk Concerns Rise

Bitcoinユーザーは、Coldcardハードウェアウォレットのファームウェアに関連する「低エントロピー」問題の公開を受けて、自己保管に関する基本的な前提を見直しています。暗号通貨コミュニティで参照されている報道と分析によると、この脆弱性に関連した公開された盗難は7月30日頃から発生し始め、投資家や長年ハードウェアウォレットを利用しているユーザーが、自分のシードフレーズの生成方法を見直すきっかけとなっています。

コールドカードのデバイスは、オフラインでのセキュリティとユーザー制御の点で長く評価されてきましたが、この出来事は、ウォレットのシード生成に使用されるランダム性が予測可能または効果的に削減される場合、攻撃者が秘密鍵をブルートフォースで解読できる可能性があるという不快な真実を浮き彫りにしました。また、この状況は、エコシステム内において「安全なエントロピー」を「検証する」ということの実際の意味や、ハードウェアにどれだけ委ねるべきか、ユーザー自身がどれだけ行うべきかについての議論を再燃させています。

主なポイント

  • バージョン4.0.1(2021年3月リリース)以降のColdcardファームウェアは、デバイスのSTM32ハードウェアRNGを正しく利用するのではなく、MicroPythonのYasmarang PRNGを使用していると説明されています。
  • Coinkiteは、影響を受けたColdcardモデルが生成したシードのエントロピーが、Mk2/Mk3で約40ビット、Mk4/Mk5/Qで約70ビットであると推定し、これは堅牢な12語のBIP-39シードに必要な量を下回っていると述べました。
  • 問題が公になった後、攻撃者がブルートフォースで秘密鍵を破ったとされ、Cointelegraphの報道では、盗まれた資産の価値がBTCで1億ドル以上とされている。
  • 十分な物理エントロピー(例:サイコロ)を使用してシードフレーズを生成したユーザーは、脆弱なランダム性のパスへの依存を減らすことができるとされている。
  • ハニーポット監視などのコミュニティツールを使用して、攻撃者がどのタイプのウォレットを効果的に掃討しているかを推定しました。

Coldcardのランダム性生成に何が変更されたか

中心的な技術的主張は、Coldcardハードウェールウォレットに、予測不可能なシードフレーズを生成することを目的とした、機能するSTM32「真の乱数発生器」(TRNG)が組み込まれていたというものである。しかし、Coldcardの開発者であるNVKが、GPLライセンスのフリーソフトウェアモデルから読み取り専用モデルへの移行を目的としたファームウェアの書き換えを開始した後、アナリストたちは深刻な脆弱性が導入されたと指摘している。

2021年3月にリリースされたファームウェアバージョン4.0.1以降、デバイスはSTM32のハードウェアRNGを適切に使用するのではなく、MicroPythonのYasmarang PRNGに切り替えたと報告されています。コンピュータシステムにおける乱数生成は本質的に困難であり、セキュアなシードの作成には、出力が推測不可能になるほど十分な外部物理的不確実性を組み込むことが一般的に期待されています。

エコシステムにおいて、Yasmarang PRNGは事前プログラムされたフォールバックとして広く評価されてきた。記事の出典元は、Blockによる「予測可能なRNGフォールバック」と「32ビットリシード」アプローチのメカニズムを説明するエンジニアリング分析をリンクした。Coinkiteはその後、X投稿でその評価に異議を唱え、デバイスが明らかに弱い方法にハードワイヤードされているという結論を挑戦した。

その紛争にもかかわらず、より広い意味での示唆は残る:ウォレットのシード生成が真に予測不可能でない場合、秘密鍵が検索可能になる可能性がある。この記事の原典は、X上でバックドアが意図的に仕込まれたかどうかについての推測を紹介しており、またBitcoinジャーナリストの見解を引用し、このバグは開発手法やランダムな変更によるエラーの抑制試みから生じた可能性があるとしている。

エントロピーのレベル、シードのセキュリティ、そしてブルートフォースが重要だった理由

ソース資料に引用されたCoinkiteの推定値は、この問題の規模について具体的である。Mk2およびMk3デバイスは約40ビットのエントロピーを持つシードを生成したのに対し、Mk4、Mk5、Qは約70ビットを達成した。ソースは、これらの数値が、安全な12語のシードフレーズに一般的に必要な128ビットレベルを大きく下回っていると指摘している。

その不足は、脅威モデルを再構築するため重要です。攻撃者が天文学的な鍵空間をブルートフォースする必要があるのではなく、有効なエントロピーが低下すると、鍵の発見がはるかに現実的になります。ソース資料はさらに、この欠陥後、攻撃者が秘密鍵をブルートフォースして資金を盗み、Cointelegraphが報じたBTCの価値が1億ドルを超える盗難を示していると述べています。

特定のウォレットが見つかり、資金が引き出された可能性は、追加の「ダイスエントロピー」が追加されたかどうか、またはBIP-39パスフレーズと非標準の導出パスが使用されたかどうかなどの追加変数に依存すると示されています。これらの詳細は、読者にとって重要な不確実性を浮き彫りにしています。つまり、この攻撃の影響は、すべてのユーザーおよびすべてのウォレット設定にわたって均一ではなかった可能性があります。

ハードウェアへの依存を減らすために物理エントロピーを使用

Coldcardファームウェアをめぐる即時の論争を超えて、この出来事はコミュニティに繰り返し示されてきた原則、「信頼せず、検証せよ」を再確認させました。ソース資料は、最もセキュリティが重要なステップであるシード生成に不透明なハードウェア生成に頼らなかったユーザーが、エントロピー不足の問題への曝露を回避する可能性が高かったと主張しています。

実用的な点は、サイコロを振ることでユーザーが自ら観察し監査できるプロセスを提供することです。一方で、TRNGの品質を検証するには、電子機器やファームウェアの詳細な点検が必要であり、これはほとんどのユーザーが実際に行うことができません。

重要な点として、元の資料では、安全な自己保管であっても、確認の能力を放棄する必要はないことが示されています。シードフレーズが物理的エントロピーから生成される場合、ユーザーが損傷したハードウェア経路への依存度は低下します。また、派生したアーティファクトがデバイス間で一致しているかを検証する方法も説明されており、たとえば同じシードを別のデバイスにインポートして、生成されたxpubおよび受信アドレスを確認する方法が挙げられています。

他の侵害クラスを検出するため、ソース資料では署名の確認も言及しています。空気ギャップを介したノンスの外部流出は、同一の未署名トランザクションを提供した際に2つのデバイスが同じ署名を生成するかを比較することで検出でき、決定論的署名動作についてはRFC 6979を参照します。

これらのチェックは、エントロピーが生成される瞬間に真の不規則性を置き換えることはできませんが、攻撃者に対して追加の障壁を設け、トランザクションの処理および署名における不規則性をユーザーが発見するのを支援します。

コミュニティが単一のデバイスを信頼せずにエントロピーを生成する方法

攻撃が公にされた後、ソース資料によると、物理的入力から直接エントロピーを生成する方法や提案がコミュニティ全体で加速した。広く使用されているアプローチの一つは、サイコロの目をハッシュ化することでBIP-39シードフレーズに正しく変換できるかどうかを検証するものである。この記事では、100回以上のサイコロ投げを使用すれば、24語のシードを生成するためのエントロピーを十分に得られると述べられている。

その他の選択肢には紙ベースのシステムがあります。このソースは、Bitboxが公開したテーブルを引用しており、サイコロの出目とコインフリップの組み合わせを電子機器なしでBIP-39シード単語に直接マッピングする検索方式を使用しています。さらに、より高度なワークシートも参照されており、例えばvan Neumann抽出器を使用したcodex32サイコロのバイアス除去アプローチでは、偏ったサイコロでも手計算で生成可能な安全なシード材料を得ることができます。

便利を求めるユーザー向けに、ソース資料では、BIP-39単語の断片を印刷して切り取り、シャッフルしてランダムな単語を抽出するなどの、エラーが起きにくい代替手段を紹介しています。これらの方法は、SeedsticksやEntropiaなどの製品によってより簡単になります。また、デバイス間でエントロピーを検証可能に分散させるための専用ハードウェアや、X上で共有されたコミュニティ設計の物理的エントロピー生成器の例も挙げられています。

これらの一連の考え方は、「どのハードウェールウォレットが最も信頼できるか」という視点から、「セキュリティがランダム性に依存する瞬間に、ランダム性がどのように生成されるか」という視点へと移行させています。実際には、Coldcardの出来事により、多くのユーザーがシードの生成をブラックボックス的な手順ではなく、再現可能で論理的に理解できるプロセスとして扱うようになっています。

今後、読者は、影響を受けたファームウェアパスが異なるモデルで低エントロピー出力を生成した正確なメカニズムに関する明確な技術的合意、およびソースで言及されたハニーポット追跡などの継続的な分析ツールに注目し、どのウォレットの行動が最も耐性があるかをより正確に推定する必要があります。それまでの間、最も安全な運用上の教訓は単純です:可能な限り、シード生成を、自己保管ワークフローの他の部分と同様に独立して検証可能にしてください。

この記事は、Bitcoin ユーザーがリスク懸念の高まりを受けてセルフカストディを再評価として、Crypto Breaking News(仮想通貨ニュース、Bitcoin ニュース、ブロックチェーン更新の信頼できる情報源)に originally 公開されました。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。