5年間、一部のColdcardハードウェアウォレットが、軽薄な錠前と同等の暗号的脆弱性を持つBitcoin鍵を生成していました。このバグは、2021年3月にリリースされたバージョン4.0.1のファームウェア再書き込み時に導入され、デバイスのハードウェア乱数生成器がソフトウェアベースの疑似乱数生成器に置き換えられました。その結果、安全に見えるように見えましたが、誰もが認識していたよりもはるかに簡単に解読可能なシードフレーズが生成されました。
攻撃者は2026年7月下旬にこれを突き止め、約500のウォレットから30分未満で約594 BTC(約3,800万ドル)を一斉に奪い取った。一部の推計では、影響を受けたすべてのユーザーの合計損失は1,300 BTC以上、8,000万ドルを超えるとされている。
エントロピーに何が起こったのか
Bitcoinのセキュリティの鍵はランダム性にあります。ハードウェアウォレットがシードフレーズを生成する際、真に予測不可能なエントロピー源からデータを取得する必要があります。これにより、あなたの秘密鍵は推測不可能になります。業界標準のエントロピー目標は128ビットで、これは途方もないほど大きな数値であり、ブルートフォース攻撃で解読するには宇宙の年齢よりも長い時間がかかります。
Coldcardのファームウェアバージョン4.0.1はその約束を破った。電気ノイズから真正な乱数を生成するために設計された専用ハードウェアRNGではなく、更新されたコードはソフトウェアベースのPRNGをデフォルトで使用した。
Mk3モデルでは有効なシードエントロピーが約40ビットに低下しました。Mk4、Mk5、Qモデルでは約72ビットでした。どちらの数値も128ビットの目標を大きく下回っています。40ビットを具体的に言えば、約1兆通りの組み合わせが存在します。一見多いように思えますが、現代のコンピューティングでは、この検索空間を数世紀ではなく数時間で網羅できてしまうのです。
攻撃とそのその後
調整されたウォレットの sweeping は、2026年7月30日〜31日頃に開始されました。攻撃者は誰かのデバイスにリモートで侵入する必要も、フィッシングメールやマルウェアも必要ありませんでした。彼らは、シード生成プロセス自体に組み込まれた数学的弱点を単に悪用し、縮小された鍵空間を繰り返し探索して秘密鍵を再構築しました。
1回のスイープだけで約500のウォレットが標的とされ、30分未満で約594 BTCが不正に引き出された。その速度と正確さから、攻撃者は一斉に振替を実行する前に、多数の脆弱なシードを事前に計算していたと推測される。
Coldcardを開発するCoinkiteは、この脆弱性に対応するためにパッチ済みファームウェアをリリースしました。しかし、ファームウェアを修正しても、弱いエントロピーで既に生成されたシードフレーズは修正されません。影響を受けたファームウェアバージョンでウォレットを作成したユーザーは、安全な方法で新しいシードフレーズを生成し、資金を移転する必要があります。Coinkiteは、新しいシード生成時に高エントロピーを確保するために、物理的なサイコロのロールを推奨しています。また、同社は、パッチが適用されていないデバイス上で新しいシードを生成しないようユーザーに警告しています。
自己保管の議論が再燃
この影響により、暗号資産界で最も古くからの議論が再燃しました:自己保管は取引所を信頼するよりも実際に安全なのでしょうか?影響を受けた多くのユーザーの即時の反応は、残りのBitcoinを取引所に移すことです。
これは洗練されたゼロデイ攻撃や国家主体の攻撃ではありませんでした。ファームウェア更新におけるリグレッションバグでした。2021年3月から2026年中頃までこのバグが継続したという事実は、Coinkiteの監査およびテストプロセス、さらにはハードウェアウォレット業界全体におけるそれらのプロセスに深刻な疑問を投げかけています。

