キーポイント
BlockのBitcoinエンジニアリングおよびセキュリティチームと独立したBitcoin Core開発者たちは、最近のCoinkite Coldcardウォレットの損失が、シード生成におけるファームウェアの欠陥に起因することを特定しました。このバグは、STM32ハードウェアソースからの乱数生成を、MicroPythonの決定論的なYasmarangフォールバックに切り替えました。ファームウェア4.0.1から4.1.9を実行するMk2およびMk3デバイスは、ランダム性が小さな検索可能な集合に収束するシードを生成しました。Mk4、Q、およびMk5モデルは約72ビットのエントロピーを生成しました。Coinkiteの警告では、影響を受けたユーザーに対し、古いシードフレーズを他のメーカーのウォレットにインポートしても同じ脆弱性が継続するため、完全に新しいシードを生成し、資金を移動するよう指示しています。LookonchainはGalaxy Researchを引用し、Coldcard関連の損失が7,700を超える影響を受けたアドレスにわたり、約2,055 BTC(約1億3,000万ドル)に達したと推定しました。一方、Galaxy DigitalのAlex Thornは、ブロックチェーンのパターンのみでは、一部の帰属が仮定的であると注意を促しました。
重要性:シード生成の欠陥により、資金を保護するための保存方法やデバイス移行の前に自己保管が弱まる可能性があります。
マーケットセンチメント
慎重に下落志向、ストレス増加、イベント駆動、リスク軽減。
理由:ファームウェアの不具合により、Coldcardのシードが弱くなってしまったため、市場はハードウェアウォレットの預かりを実際の運用リスクと見なす可能性があります。
類似した過去の事例
2022年9月、WintermuteはDeFiハッキングにより1億6千万ドルを失い、Forbesはこの事件が弱い鍵生成を伴うProfanityバニティアドレスツールが原因である可能性があると報告した(Forbes)。この違いは、Wintermuteが機関用ホットウォレットの設定に関わっていたのに対し、Coldcardの事例は一般ユーザー向けハードウェアウォレットのシード生成に関係している点である。
リップル効果
メインのチャネルは預託の信頼性です。シード生成が弱いと、デバイスレベルの欠陥がウォレットレベルの損失につながる可能性があります。移行ガイドライン後に新たな波が継続する場合、ユーザーは脆弱な設定から資金を移動させ、セルフカストディの摩擦を高める可能性があります。損失が安定する場合、影響は影響を受けたColdcardシードに限定される可能性があります。
機会とリスク
機会:移行が新たな波を上回る場合、分散型シード生成と独立した署名実装は、長期的なBitcoin保管におけるリスク軽減のシグナルとなる可能性があります。
リスク:より多くの弱いシードパスが出現した場合、1つのハードウェア実装への依存を減らすことで、共有される障害領域からの損失を抑えることができます。

