キーポイント
Coinkiteは、Bitcoinハードウェールウォレットに影響を与えた深刻な秘密鍵生成バグの後、Coldcardデバイス用の固定ファームウェアをリリースしました。Coinkiteは、最も深刻な影響を受けたユーザーは、ファームウェア4.0.1から4.1.9でサイコロロールやBIP 39の追加パスフレーズなしで12語または24語のシードを生成したColdcard MK3ユーザーであると述べました。Coinkiteは、固定ファームウェアがMk3、Mk4、Mk5、およびColdcard Qデバイスで利用可能であると述べました。Coinkiteは、ファームウェアの更新では既存のシードを修復できないため、影響を受けたユーザーは新しいウォレットを作成し、資金をオンチェーンで新しいアドレスに送金する必要があると述べています。業界の専門家たちは、この侵害にAIが使用されたと信じています。
重要性:弱いシード生成は、攻撃者がユーザーが資金を移動する前に鍵を再構築できる可能性があるため、セルフカストディのセキュリティを直接脅かします。
マーケットセンチメント
ベアリッシュ、ストレス増加、テクノロジー主導、リスク軽減。
理由:1,000枚以上のBitcoinが盗まれたと推測されており、これは自己保管のリスクを示しています。
類似した過去の事例
2022年、Roninブリッジのハッキング被害は6億ドル以上に上り、Sky Mavisは影響を受けたユーザーへの補填のために1億5千万ドルを調達した。(Axios)違いは、Roninの事例ではブリッジインフラが関与していたのに対し、Coinkiteの事例はハードウェアウォレットのシード生成に焦点を当てている点である。
リップル効果
弱い鍵生成は、ユーザーにウォレットのローテーションとベンダーのコードを見直すよう強いることで、セルフカスタディ市場に広がる可能性があります。フォローアップの注意喚起が対象範囲を広げれば、類似のセルフカスタディ製品全体でウォレット移行への圧力が高まる可能性があります。移行がマルチシグスクリプトを公開するトランザクションを通じて行われれば、攻撃者が資金を奪うための時間的余裕を得る可能性があります。
機会とリスク
機会:固定ファームウェアがインストールされ、新しいウォレットが作成された場合、新しいアドレスへの制御された移行は、リスク低減のシグナルとなる可能性があります。機密マルチシグ移動に対してプライベートトランザクション処理が利用可能であれば、プライベートルーティングを使用することで、移行中の露出を削減できます。
リスク:ユーザーが脆弱なファームウェアで生成されたシークレットキーを保持し続ける場合、ファームウェアの更新だけではキーのリスクを除去できません。マルチシグスクリプトが確認前に公開される場合、公開暴露を遅らせたり、プライベートルーティングを使用したりすることで、フロントランニングのリスクを軽減できます。

