
Coldcardユーザーは、組織的な盗難の第4の波に直面しており、その数はもはや丸め誤差ではない。Galaxy Researchの研究責任者であるAlex Thornは、462の被害アドレスからわずか14ブロック(960,778〜960,792)の間に約388.9 BTCを不正に送金する新たな悪意ある活動を報告した。この攻撃は、218件のトランザクションを生成し、Bitcoinをこれまで見られなかった216の新規送金先に集めた。トランザクション量は事前基準の約45倍に急増し、これは意図的かつ構造化された操作であることを疑いようがない。
警告は元の報告書を通じて発表され、盗まれた資金の一部はすでに2回目の受信アドレスに追跡されていることも記されています。メモリーポールには同様の取引が未処理のまま残っており、収集が完全に完了していないことを示しています。オンチェーンでの確認済み活動は、Replace-by-Fee(RBF)へのオプトインが示されていることを明らかにしており、これは迅速に行動する被害者にとって狭き逃げ道となる可能性があります。
最新の攻撃波
この波と機会的盗難を分けるのは、その速度と調整の良さである。462のアドレスが狭い時間枠内で攻撃され、流出した資金はこれまで使用されていなかった宛先に移動した。このパターン—新規アドレス、高速度の集約、通常をはるかに上回る取引量—は、手動の攻撃者ではなく、事前に計画されたスクリプトを示唆している。この盗難は、多くのユーザーが取引を監視していない週末に発生した。Galaxy Researchは、一部の資金がすでに2回目のウォレットに移動しており、追跡・トレースを困難にし、即時対応がなければ回収は困難であると指摘した。
RBFフラグは命綱となるが、取引がまだ置き換え可能であることに気づいたユーザーにのみ有効である。低手数料でブロードキャストされていない未確認の送金取引を持つユーザーは、安全なアドレスへの競合取引を早める可能性がある。この機会は非常に狭く、技術的な理解が必要である。多くの被害者にとっては、すでに資金が失われている。
組織的盗難のパターン
これはColdcardユーザーにとって初めての攻撃ではない。Galaxy Researchによると、以前の攻撃波では、Coldcardで生成されたアドレスを標的とした3つの別々の攻撃キャンペーンが特定された。これらの攻撃波は合計で4,585のアドレスから1,367.05 BTC(当時の価値で約8,860万ドル)を奪った。以前の事案により、Coldcardは、影響を受けたデバイスで生成されたシードから秘密鍵を導出可能であるというファームウェアの脆弱性を認めた。
ハードウェアメーカーは、脆弱なファームウェアを搭載したすべてのCOLDCARDデバイスの出荷を停止し、在庫を破棄しました。Satscard、Opendime、Tapsignerの製品には影響ありませんでした。Coldcardは、新しく生成されたシードを保護するパッチ済みファームウェアをリリースしましたが、この修正は過去のデータに遡及しません。脆弱なファームウェアで生成されたシードは、依然として危険にさらされています。同社の推奨は明確です:パッチ済みファームウェアで新しいシードを作成し、直ちに古いシードからすべての資金を移動してください。第4波は、多くのユーザーがまだその対応を完了していないことを示しており、攻撃者はこの遅れを体系的に悪用しています。
Coldcardの対応とユーザー向けガイドライン
Coldcardが出荷を停止し在庫を破棄した決定は、他のハードウェアベンダーが公にめったに取らない劇的だが必要な措置だった。これは、この脆弱性が理論上の例外ケースではないことを示した。しかし、パッチの展開は自己保管に内在する摩擦を露呈した。ユーザーは新しいシードフレーズを生成しなければならず、そのプロセスはウォレットアドレスの完全な変更を伴い、しばしば接続されたソフトウェアウォレット、マルチシグ設定、バックアップ手順の更新を必要とする。この移行は簡単ではなく、継続的な攻撃の波は遅れたすべてのユーザーに打撃を与えている。
脆弱なファームウェアから生成されたシードに資金を保持しているユーザーに対して、Galaxy Researchのアドバイスは緊急です:今すぐColdcardデバイスから資金を移動し、通常より高い手数料を使用してトランザクションを処理させ、ウォレットがRBFをサポートしている場合はそれを活用してください。第4波でのアドレスからの資金吸い上げは、攻撃者がネットワーク上で残高を監視していることを示しています。
自己保管への広範な影響
Coldcardのエピソードは単なるハードウェアのバグを超え、セルフカストディに組み込まれたサプライチェーンとライフサイクルのリスクを露呈している。ユーザーはメーカーから出荷されるファームウェアを信頼しており、オープンソースの検証プロセスですらスキップされることがある。シード生成の欠陥が数ヶ月間見過ごされた場合、その後の対応は混乱し、遅くなる。4つの異なる攻撃波がそれぞれ数ヶ月間隔で発生したという事実は、攻撃者が忍耐強く、弱いランダム性の期間から抽出されたデータを用いてシードとアドレスを正確に一致させる信頼できる手法を持っていることを示唆している。
攻撃者が compromis されたシードリスト全体を保有しているのか、それとも一部のみを保有しているのか、また、Coldcard が公表していない以前のファームウェアバージョンに追加の脆弱性が存在するのかは、まだ明確ではありません。攻撃の持続的な性質から、このリストは規模が大きい可能性があり、今回の462のアドレスは最新のバッチにすぎない可能性があります。攻撃者が体系的に継続して収集を続ける場合、総損失はさらに増加する可能性があります。ハードウェアウォレット市場全体にとって、この事態は、ファームウェア監査と透明な脆弱性報告がオプションではなく、製品のセキュリティ保証の核心であることを再認識させるものです。

