Coldcardファームウェアの脆弱性により、2021年以降のシード生成に欠陥が存在することが判明

iconCryptoBriefing
共有
AI summary icon概要
Coldcardは、2021年3月以降のシード生成に影響を与えるファームウェアの欠陥を確認しました。この問題により、Mk3、Mk4、Mk5、Qモデルで予測可能なシードフレーズが生成される可能性があり、セキュリティが侵害された結果、流動性と暗号市場に影響を及ぼしました。ユーザーは全ウォレットの移行が必要です。Coldcardは、サイコロを振るなどの強化されたエントロピー手法やBIP-39パスフレーズの使用を推奨しています。この脆弱性は、大規模なBitcoinの盗難を可能にしたとしてCFTの懸念と関連付けられている可能性があります。同社はパッチ済みファームウェアをリリースしましたが、更新だけでは十分ではありません。

Bitcoinハードウェールウォレットの信頼性が高いブランドの一つであるColdcardは、デバイスがウォレットシードを生成する方法における重大な脆弱性を修正するファームウェア更新をリリースしました。ただし、ファームウェアを更新してもこの問題は実際に解決されません。Bitcoinをまったく新しいウォレットに移動する必要があります。

2021年3月にリリースされたファームウェアバージョン4.0.1以降、この脆弱性が存在し、シードが著しく低エントロピーで生成される可能性がありました。英語では、ウォレットのマスターキーをほぼ推測不可能にするはずだった乱数生成プロセスが、実際には誰もが認識していたよりもはるかに推測しやすくなっていたということです。

何がうまくいかなかったのか、そして何が危険にさらされているのか

この欠陥は、Coldcardのファームウェアにある不適切なRNG(乱数生成器)プロセスによって予測可能なシードフレーズが生成されたことに起因しています。「あなたの鍵、あなたのBitcoin、他の誰のものでもない」という同デバイスの価値提案にとって、これほど深刻な問題はありません。

対象となるデバイスには、2021年3月以降、2026年7月31日のパッチ以前にリリースされたファームウェアを実行するMk3、Mk4、Mk5、およびQモデルが含まれます。これは、Coldcardの全製品ラインナップにわたり、5年以上にわたって潜在的に侵害されたシード生成が発生していたことを意味します。

広告

その脆弱性は理論上の話ではありません。数百億ドル規模のBitcoinの盗難がこの脆弱性と関連していると報告されています。

2026年7月31日にリリースされた固定ファームウェアバージョンには、Mk4およびMk5デバイス用のv5.6.0、Qスタンダードモデル用のv1.5.0Q、および古いMk3用のv4.2.0が含まれます。これらはすべて、完全なソースコード、セキュリティアドバイザリー、および変動幅を含むColdcardのGitHubリポジトリgithub.com/Coldcard/firmwareにホストされています。

ファームウェアの更新は必要ですが、十分ではありません

重要な点ですが、Coldcardは、不適切なプロセスで生成されたシードが、新しいファームウェアをフラッシュしただけでは解決されないことを明確にしています。これらのシードは、どのようなファームウェアを実行しているかに関わらず、依然として危険な状態です。

必要な操作はウォレットの完全な移行です。ユーザーはパッチ済みファームウェア上で完全に新しいシードを生成し、その新しいシードから派生したウォレットにすべてのBitcoinを振替える必要があります。

移行プロセス中にさらに保護を希望するユーザー向けに、Coldcardは2つのリスク軽減戦略を推奨しています。1つ目は、シード生成に本物の物理的ランダム性を導入するために、少なくとも50回の独立したサイコロロールを使用することです。2つ目は、シード自体の上に追加のエントロピー層として機能する堅牢なBIP-39パスフレーズを適用することです。

どちらのアプローチも、デバイスの可能性のある不完全な内部RNGに依存しないランダム性を導入するため、機能します。

自己保管のパラドックス

Coldcardは、Bitcoin専用の自己管理においてゴールドスタンダードとして評価を築いてきました。同社はアルトコインをサポートせず、DeFi統合を追いかけることもなく、本格的なBitcoinユーザー向けの本格的なハードウェアウォレットとして位置づけています。

この脆弱性は、オープンソースのセキュリティモデルにおける緊張関係も浮き彫りにしています。Coldcardのファームウェアはオープンソースであり、そのGitHubリポジトリは公開されており、誰でもレビューできる状態でした。しかし、このエントロピーの欠陥は、5年以上にわたり発見されず、あるいは少なくとも修正されなかったようです。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。