Coldcardの脆弱性を悪用した攻撃で、4回の波にわたり1億1400万ドルが流失、ユーザーが人生の貯蓄を失う

iconThe Defiant
共有
AI summary icon概要
Coldcardハードウェールウォレットを標的としたDeFiの攻撃により、4回の波にわたって1,816 BTC(1億1400万ドル)が不正に引き出されるセキュリティ侵害が発生しました。攻撃者はファームウェアのバグを悪用して秘密鍵を推測し、オフラインでのシード保存を行っていたユーザーにも影響を与えました。ColdcardのメイカーであるCoinkiteはファームウェアの更新を発表し、出荷を一時停止しましたが、被害者らは補償は期待できないとしています。この侵害は、ウォレットセキュリティにおける継続的なリスクを浮き彫りにしています。

ジョナサン・グッドマンは、インターネットに一度も接続されたことのないColdcardに18.25 BTCを安全預かりボックスに鍵かけて保管していた。7月29日21時36分から21時43分の間に、彼が所有するすべてのウォレットが空にされ、約160万カナダドルが7分で失われた。

「おそらくこの中最も難しいのは、私がすべてを正しく行ったということだ」と、カナダの起業家はXで投稿した。この投稿は760万回のビューを記録している。「私はシードフレーズを誰とも共有しなかった。私のデバイスは一度もインターネットに接続しなかった。すべては複数の金庫と安全預かりボックスに保管されていた。しかし、どれも意味がなかった。」

Goodmanの口座は、7月30日にColdcardの脆弱性が明らかになって以来、XやBitcoinのサブレディットに数多く投稿されているものの一つであり、共通して次のような声を上げている:被害者はセルフカスタディの手順に従っていた。信頼できるメーカーのハードウェアウォレットを購入し、オフラインでシードフレーズを生成し、バックアップを鋼板に刻み込み、一度もシードフレーズをネット接続デバイスに入力しなかった。

Coldcardが生成したシードを推測可能にするファームウェアのバグにより、すべてが無意味になった——攻撃者は、4回の協調的な収奪を通じて5,200以上のアドレスから、約1,816 BTC(約1億1,400万ドル)を奪い取った。

グッドマンは、事件発生数日後、コテージでハッキングを知り、残高を確認したが、何も戻ってこないと思っていた。「すぐに赤い行——引き出し——が目に飛び込み、すぐに分かった」と彼は書いた。彼は警察とオンタリオ証券委員会に報告を提出しているが、何の回復も期待していない。

泥棒との競争

この脆弱性により攻撃者が秘密鍵を再現できるため、影響を受けたユーザーは過去の盗難の被害者であるだけでなく、攻撃者が資金に到達する前にコインを移動するタイムレースに直面しています。一部のユーザーは数時間でこのレースに敗れました。

ティム・ランブは、金曜日にハッキングのニュースが報じられた際、家族との休暇中だった。彼のColdcard Mk3とシードプレートは自宅に隠されていた。「土曜の夜になって、家の鍵を持っている隣人にシードを探してもらうというアイデアが浮かんだ」と彼はXで書いた。日曜の朝、隣人がプレートを見つけ、ランブがウォレットを復元したとき、残高はゼロと表示されていた。2 BTCは土曜の午後にすべて引き出されていた。

「この2ビットコインは、私の2人の子供に人生を良いスタートを切ってもらうために与えるつもりでした。それを思い出すと涙が出ます。」とランブは書き、続けて「@Coinkite、もし少しでも公平であれば、あなたたちは私たちに資金を返還しなければなりません。」

オフチェーンでMariusと名乗る仮名のビットコインャーが語ったところによると、デバイスにアクセスできなかった友人が日曜日の朝にMk2の資金を奪われ、その資金は890の他の入力と統合され、64 BTCを保有する1つのアドレスに移された。

スクラムは、Bitcoin Core開発者であるLuke Dashjrから厳しいアドバイスを生み出した。彼は書いた:「これは悲劇だ。Coldcardにアクセスできない場合は、アクセスできる人を見つけなさい。たとえあなたの貯蓄をその人に預けることを信頼できなくても、最悪の場合でも、誰がそれを奪ったかを知ることができるだろう!」

8年間の積み上げが消えた

Redditの投稿は生々しい。「Bitcoinのサブレディットは今、本当に心が痛む。多くの人々が破滅した」と、360万回以上閲覧された投稿で、仮名の投資家Zynxは書いた

「8年間の積み立てがすべて消えた。そろそろ諦める時だ」と題されたr/Bitcoinの広く共有された投稿で、ユーザーDuckDuckMossは、制裁を受けた国での通貨のインフレから逃れるために2 BTCを蓄積したと述べた。「39歳で、50歳になる前に十分な財政的余裕を得られることを願っていた。しかし今日、私の2 BTCがすべて奪われてしまった。」と書いた。「Cold Cardは最も優れ、安全なウォレットとして常に称賛されてきたので、私は安全だと思っていた。」この投稿は、次のように結ばれている。「私はBitcoinにはもう関わらない。まだそれを信じているのかも分からない。もし発売時にすべてをBitcoin ETFに移していればよかったのかもしれない。」

別のユーザーであるSchtuffが述べたところによると、2015年から貯蓄を続けており、シードを鋼板にスタンプしたという。「今日、私の生活資金が奪われた。これから何をすればいいのか分からない、迷っている。」

プレイブックからの逃走

コインを貯蓄していたユーザーにとって、このエピソードは彼らがコインを保有する方法を再定義しており、しばしばセルフカストディの正統派に反する形で行われている。Coldcard Mk4に退職資金を保管していたユーザーACEINは、説明したところによると、会議で外出中にモバイルホットウォレットであるBlueWalletをダウンロードし、12語のシードをインポートして、テスト取引後にすべてをCoinbaseに送金した。次の選択肢は、マルチシグ設定、BlockのBitkey、またはBitcoinをBlackRockのIBIT ETFに売却することのいずれかだ。「まだ決めていません。」

Cashu電子現金プロトコルの仮名開発者であるCalleは、この攻撃を「これまでのどのBitcoin取引所のハッキングよりも悪質」と呼び、影響を受けた多くのユーザーが事態を把握して対応する前に時間が経過してしまうと述べました。「影響を受けたすべての人々、特に人生の貯蓄を失った可能性のある人々のために、心から悲しみを感じます。最も悲しいのは、彼らはすべて正しいことをしたということです。」

申し訳ありません、とても悲しいです

コールドカードのメイカーであるCoinkiteは、すべてのモデルに対して修正済みファームウェアをリリースし、出荷を停止して影響を受けたファームウェアを搭載した在庫を破棄した。「申し訳ありません。とても心が痛いです。昨日のニュースにチーム全体がショックを受けています」と、NVKとして知られるCEOのロドルフォ・ノバックは公開書簡で述べ、コールドカードでシードを生成したユーザー全員にすぐに資金を移動するよう呼びかけた。

その手紙は、Lambのような投稿に残されている疑問、つまり既に消失したコインを持つユーザーに対してCoinkiteが補償するかどうかには触れていなかった。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。