
Coldcardハードウェアウォレットの脆弱性の規模が明確になりつつあります。Galaxy Researchは、複数のユーザー口座から合計で少なくとも1,719 BTCが盗まれたことを、高い信頼性で確認しました。最近の価格に基づくと、この被害額は約1億1,100万ドルに相当します。しかし、この数字が上限とは限りません。the original reportで引用された研究チームの最新評価によると、すべての未確認事例が検証された後、総損失額は1億3,000万ドルを超える可能性があります。
25以上の異なる攻撃パターンが特定されており、調査官たちは複数の脅威アクターがこの脆弱性を積極的に悪用していると信じています。被害者の数は増加しており、Galaxyは250人以上からの報告を受けたことを確認しています。すべての事例が最終的に確認された場合、総額は2,300 BTCを超える可能性があります。現在のところ、影響を受けていると確認されているハードウェアはColdcard Mk3、Mk4、Mk5、およびQモデルのみです。このバグが他の署名デバイスやウォレットに広がっているという証拠はなく、GalaxyはColdcardのエコシステム外の関連ソフトウェアやファームウェアが侵害されているとは示していません。
自己保管の悪夢
この出来事は、自己管理文化の根本を揺るがすものです。Coldcardは、空気隔離された、極めて厳重な保存を目的とした、最も安全なBitcoinハードウェールウォレットの一つとして広く認識されています。これがこの規模で、長期間にわたる脆弱性が存在した可能性がある状態でクラックされたことは、自身の資産全体をこれに委ねてきたユーザーの信頼を大きく損なうでしょう。また、ワシントンにおける自己管理保護に関するすでに緊張した立法議論をさらに複雑にしています。私たちが銀行がどのようにこの法案を再構築しようとしているかについての報道で取り上げた、画期的な暗号資産関連法案に対する上院の重要な採決が数日後に控える中、このような大規模な攻撃は、自己管理規制の緩和に反対する勢力に強力な新たな根拠を提供することになります。
ハードウェアウォレットはハッキングに対する最終的な防御手段として販売されてきましたが、サプライチェーン攻撃、ファームウェアの改ざん、物理的なサイドチャネル攻撃に対して依然として脆弱です。今回のケースでは、CoinkiteやGalaxyは具体的な侵入経路を公表していませんが、多数の異なるパターンが存在することから、単一のバグではなかった可能性が高いです。不適切に設定された乱数生成器、サプライチェーンの構成要素の compromis、またはデバイスの通信プロトコルの欠陥などが関与している可能性があります。資金を失ったユーザーにとっては、Bitcoinの不変性により資金の回復がほぼ不可能であるという追加の苦しみがあります。
被害者と市場の次なる展開は
既に250人以上の被害者が特定されており、Coldcardの製造元であるCoinkiteは法的・評判的な影響が拡大しています。同社はまだ詳細な技術的フォローアップを発表しておらず、市場は既存のハードウェアにパッチが適用可能かどうか、あるいは交換が必要かどうかを待っています。これまでのところ、Coldcardの製品ラインのみが感染しているようですが、複数の独立した攻撃者が確認されたことから、この脆弱性は公になる前から特定の間で広く知られていた可能性があります。これは、この攻撃が最初に秘密裏に発見され取引され、損失が拡大した後にニュースとなったという不快な可能性を示唆しています。
機関の観点から見ると、このイベントは、資金や大口保有者がデバイス選択をより慎重に見直す方向に促すでしょう。マルチシグ設定や委託型コールドストレージソリューションには再び注目が集まる可能性があります。保険の問題も再浮上しています。自己保管ユーザーの大多数は保険カバーを一切持っていない一方で、規制された委託業者は保険をサービスに組み込んでいます。1億3000万ドル以上という金額は、Bitcoin市場総額に比べれば小さいものの、立法府がウォレットプロバイダーの分類と監督方法を検討している時期に、規制当局の注目を集めるには十分な規模です。
不確実性が漂っている
いくつかの未解決の質問があり、この出来事はさらに展開する可能性があります。Galaxyの報告書には、攻撃者が物理的なデバイスへのアクセスなしに秘密鍵を外部に送信し、トランザクションに署名した方法について明確な説明が含まれていません。一時的なアクセス(配送中や、 compromisされた小売業者を通じて)を得た攻撃者が、その後継続的なアクセスなしに資金を引き出せた可能性があります。25以上のパターンが存在するという事実は、複数の手法が使用されたことを示しており、一部の被害者が非公式なソースから悪意のあるファームウェア更新を無意識のうちに使用していた可能性を排除することはできません。
コミュニティは、Coldcardブランドがその評判を回復できるかどうかを判断することを余儀なくされる。ハードウェアウォレットのセキュリティは、暗号設計と同じくらい信頼に依存している。数千枚のコインにわたってその信頼が損なわれた場合、回復への道のりは長い。その一方で、他のメーカーはこの出来事を活用して自社製品を優れたものとして宣伝する可能性が高い。業界全体にとっての教訓は明確である:セルフカストディーには絶え間ない警戒が必要であり、いかなるデバイスも魔法の盾として扱ってはならない。

