キーポイント
Coldcardのファームウェアエラーにより、複数世代のハードウェアウォレットでセキュアな乱数生成が無効化され、攻撃者が約3830万ドルに相当する594.48 BTCを不正に引き出しました。CoinkiteとBlockのBitcoinエンジニアリングチームは、このバグが、ウォレットキーが予測可能なシリアル番号と内部時計の情報に依存するようにした破損したRNGチェックに起因することを特定しました。2021年以降にリリースされた特定のファームウェアを実行するデバイスは、ほとんど実際のランダム性を得られず、新しいモデルでも可能な結果は約40億通りに限定されます。Coinkiteは、影響を受けたユーザーが更新されたハードウェア上で新しいシードを生成し、直ちに資金を移動することを推奨しています。なぜなら、ファームウェアの更新では弱いシードを元に戻すことはできないからです。Coinkiteは、ファームウェア4.0.1以降でシードを生成したMk3ユーザーがリスクにさらされている可能性があると述べており、Mk4、Q、Mk5は初期分析の結果、影響を受けないとされています。
重要性:弱いシード生成は、自己保管を直接的な鍵の露出リスクに変え、ハードウェアウォレットのセキュリティへの信頼を低下させる可能性があります。
マーケットセンチメント
安値圧力、ストレス増加、テクノロジー主導、リスク軽減。
理由:影響を受けたColdcardシードから確認された594.48 BTCの流出は、Bitcoin保有者に直接的な預かりリスクの圧力を生み出しています。
類似した過去の事例
2023年、Trust Walletは、約17万ドルのユーザー損失を引き起こしたブラウザ拡張機能によるウォレット生成の脆弱性を修正し、脆弱性が存在していた期間中に作成されたアドレスはユーザーによる対応が必要でした。(The Block)違い:Trust Walletの事例はブラウザ拡張機能に関連していましたが、Coldcardの事例はハードウェアウォレットのファームウェアと、より大きな報告されたBitcoin損失に関係しています。
リップル効果
主要な影響の伝播経路は自己管理への信頼であり、弱いシード生成により、安全に見えるウォレットが予測可能なデータに依存する可能性があります。より多くの影響を受けたファームウェアが確認されれば、この問題は孤立したウォレットからハードウェアウォレット全体への信頼へと広がる可能性があります。公開鍵の露出は、弱いシードから派生した資金に対するリスクを継続させる可能性もあります。
機会とリスク
機会:CoinkiteとBlockがファームウェアのレビューを終え、影響を受けるモデルが少ないことが確認されれば、ハードウェアウォレットへの信頼の安定化シグナルとなる可能性があります。ファームウェア4.0.1以降でMk3で生成されたシードを持つ影響を受けたユーザーの場合、更新されたハードウェア上で完全に新しいシードに切り替えることで、鍵の露出リスクを低減できます。
リスク:レビューによって影響を受けるファームウェアの範囲が拡大した場合、古いシードへの依存を減らすことで、盗難の発見が遅れた場合の損失を抑制できます。修正後も資金が弱いシードに残ったままの場合、ファームウェアの更新にもかかわらず、秘密鍵のリスクが継続する可能性があります。

