Bitkeyは、自己管理型Bitcoinウォレットであり、セキュリティ研究者@1440000bytesが問題を報告した後、8月1日に回復および相続契約設定フローの脆弱性をパッチで修正しました。このバグは確認され、同日に修正され、アプリストアに提出されました。ユーザーの資金には一切リスクはなく、安全でした。
何が起こったのか、そしてなぜそれがあまり重要ではなかったのか
この脆弱性は、Bitkeyの回復および継承連絡先機能の登録プロセス中の特定の期間に存在していました。BitkeyのエンジニアリングリーダーであるClay Garrettは、このバグが発見された当日にその存在を確認しました。彼は、この欠陥を悪用するには特別な条件が必要であり、攻撃者がそれを試みるには非常に特定の状況が整う必要があると指摘しました。
Bitkeyのウォレットアーキテクチャは、複数の独立したセキュリティ対策がユーザーの資金を保護するレイヤードセキュリティアプローチであるディフェンス・イン・デプスを採用しています。たとえその狭い時間枠中に脆弱性が悪用されたとしても、ウォレットの基盤となるアーキテクチャが不正な資金アクセスを防いでいました。
Bitkeyは、この問題の影響範囲が限定的であることを強調し、通常のウォレット操作は安心して継続できるとユーザーに伝えました。パッチは8月1日にApple App StoreおよびGoogle Play Storeに提出されました。
公の反応:透明性を戦略として
8月2日、BitkeyはX Spaceを通じて公開の技術ディスカッションを開催し、チームは脆弱性の詳細、修正方法、および資金を安全に保った全体的なセキュリティアーキテクチャについて説明しました。コミュニティメンバーは直接質問する機会を得ました。
同社は、@1440000bytes に対して責任ある開示に対して公に謝意を表しました。Coldcardウォレットに関連する同時発生の事象は、業界全体における異なる開示および対応戦略に注目を集め、ウォレットプロバイダーがユーザーに対してセキュリティ問題をどのようにコミュニケーションしているかという対比を浮き彫りにしました。
自己保管セキュリティがこれまで以上に重要な理由
Bitkeyは、Jack Dorseyが率いるBlock(旧Square)が開発した、消費者向けのセルフカストディ解決策です。その相続と復元機能は、セルフカストディにおける最大の課題の一つ、つまりあなたに何らかの事態が発生した場合のBitcoinの取り扱いに特化して設計されています。この脆弱性がまさにこの機能セットに存在していたことは注目に値します。なぜなら、これらのフローは、ユーザーが技術的に最も注意を払っていない状況で、一般ユーザーが最も頻繁に操作する部分だからです。
これは投資家にとって何を意味するか
現在のBitkeyユーザーにとって、すぐに把握すべき点は明確です:アプリをアップデートしてください。あなたの資金は一度も危険にさらされていません。パッチはすでに主要なアプリストアで公開されています。

