Coldcardのハッキングは、Bitcoinで最も信頼されているハードウェールウォレットの1つに深刻な欠陥が存在することを暴露した。3回の攻撃波にわたり、攻撃者は影響を受けたファームウェアの弱いシード生成を悪用し、数千のアドレスから約1,367 BTC(約8,900万ドル)を不正に取得した。
一般的なフィッシング詐欺や取引所の不正侵入とは異なり、この攻撃はウォレットの内部鍵生成プロセスを標的としました。具体的には、5年前から存在していたファームウェアのバグにより、十分なランダム性を持たないシードが生成され、攻撃者がプライベートキーをオフラインで再構築し、ユーザーの資金を引き抜くことが可能となりました。したがって、本記事では、この脆弱性の仕組み、リスクにさらされているColdcardのモデル、および影響を受けたユーザーが次に取るべき対応について説明します。
発生したこと:Bitcoinが3回の波で8900万ドル分引き出された
2026年7月30日、不明の攻撃者がColdcardハードウェールウォレットからBitcoinを次々と引き出しつつ、Coldcardのハッキングが開始されました。最初の攻撃波では、約500のウォレットからたった25分で、約3800万ドル相当の594 BTCが消失しました。攻撃者は最初に価値の高いウォレットを標的にしました。2番目の攻撃波により、41分以内に1,196のアドレスから合計約7,000万ドル相当の1,082 BTCが奪われました。8月2日までに、3回の攻撃波によって合計4,585のアドレスから約8,900万ドル相当の1,367 BTCが引き出されました。

攻撃者はウォレットをランダムに選択しなかった。Chainalysisによると、運営者は最も資産の多いターゲットを優先し、最初の10分間で3,000万ドル以上を収集した。1つのウォレットだけで約180万ドルが失われた。このパターンは、攻撃者がすでに価値のあるアドレスを特定し、意図的な順序で盗難を実行したことを示唆している。
一方で、Coinkiteが最初の公式警告を発表するまで、広範な攻撃は約30時間にわたり継続しました。Galaxy Researchは後日、約600の疑わしい攻撃者アドレスを特定し、調査当局に報告しました。同研究機関は、最初の2つの波に共通する運用パターンを発見した一方で、3番目の波は異なる収集方法を使用していたことも明らかにしました。
最も重要な点は、Coldcardのハッキングはフィッシング攻撃でも、取引所の侵入でも、ユーザーの秘密鍵が物理的に盗まれたケースでもないことです。攻撃者は対象となるColdcardデバイスに直接アクセスする必要が一切ありませんでした。代わりに、ユーザーがデバイスを初期化する際に弱いシードが生成され、その結果、攻撃者はオフラインで秘密鍵を再構築できました。
その違いにより、この出来事は特に深刻です。ユーザーはColdcardデバイスを購入し、Bitcoinの鍵をオンラインの脅威から隔離しようとしていました。しかし、ハードウェアは十分なランダム性を持たない状態でそれらの鍵を生成していました。言い換えれば、ユーザーを保護するために設計された製品が、自ら脆弱性を生み出していたのです。セキュリティ上の不備は、影響を受けたウォレットがシードを生成した瞬間から存在していました。
Coldcardファームウェアの脆弱性とBitcoinの盗難タイムライン
| 日付 | イベント | |
|---|---|---|
| 2021年3月1日 |
ファームウェアのコミットにより、ハードウェアRNGを使用していたckcc.rng_bytesから、ソフトウェアPRNGのngu.random.bytesへシード生成が変更されました。
|
Coinkiteのアドバイザリー; ブロック分析 |
| 2021年3月17日 | ファームウェアv4.0.0には不具合のあるコードが含まれています。この時点以降に生成されたすべてのMk2およびMk3シードは、約40ビットのエントロピーを持っています。 | Coinkiteのお知らせ |
| 2021–2026 | このバグは、5年間にわたるファームウェア更新、セキュリティレビュー、AI支援による監査を経ても継続しており、いずれも検出されていない。 |
crypto.news; Bitcoin Magazine |
| 2026年7月30日 約12:00 UTC | ウェーブ1:攻撃者は25分で約500のウォレットから、約3800万ドルに相当する594 BTCを不正に引き出しました。攻撃者は、180万ドルを保有するウォレットを含む、価値の高いウォレットを優先してターゲットにし、最初の10分で3000万ドルを収集しました。 |
Lookonchain; ブロック; Chainalysis; 24/7 Wall St |
| 2026年7月30日 同日 | ウェーブ2:41分の間に1,196のアドレスにまたがり、約7,000万ドルに相当する1,082 BTCが攻撃対象となった。 |
Galaxy Research; The Hacker News |
| 2026年7月30日–31日 | Coinkiteが初のセキュリティアドバイザリーを公開し、影響を受けたユーザーにシードの移行を促し、パッチ済みファームウェアをリリースしました。 |
Coinkiteブログ; Bitcoin Magazine |
| 2026年7月31日 | Block、ジャック・ドーシーの企業は、乱数生成器の脆弱性に関する独立した技術分析を公開しました。 | ブロック分析 |
| 2026年8月1日–2日 | ウェーブ3:累積損失が1,367 BTC(約8,900万ドル)に達し、4,585のアドレスに及びます。 Coinkiteは、Mk4、Mk5、Qデバイスを含むようアドバイザリーを更新しました。 |
PYMNTS; CyberInsider; Galaxy Research |
| 2026年8月2日~3日 | Galaxy Researchは、約600の疑わしい攻撃者アドレスを連邦調査機関、コンプライアンス企業、サイバーセキュリティチームに報告しました。 |
The Hacker News; Galaxy Research |
バグ:1行のコード、5年間発見されなかった
真の物理的ランダマイザーで毎回の組み合わせを生成すると約束された高セキュリティのロックを購入したと想像してください。しかし製造元は、限られた入力から組み合わせを生成する予測可能な式をインストールしました。誰かがその式を発見すれば、可能なすべての組み合わせを試して、あなたのものを特定できます。これがColdcardのハッキングが可能になった本質的な仕組みです。
2021年3月1日、ウォレットシードを生成する機能を担当する1つのコードコミットが行われました。元々、ckcc.rng_bytesは、デバイスのSTM32チップに内蔵されたハードウェア乱数発生器から本物のランダム性を収集していました。しかし、開発者はそれを、決定論的な入力に依存するソフトウェアベースの疑似乱数発生器ngu.random.bytesに置き換えました。
具体的には、ソフトウェアPRNGはデバイスのシリアル番号、内部タイマー値、および以前のRNG呼び出しの履歴を使用しました。ファームウェアはその後、これらの入力をSHA256d暗号学的ハッシュ関数で処理しました。ハッシュ化は既存のデータを混乱させることはできますが、新しいランダム性を生成することはできません。したがって、システムが2^40通りの可能な入力のみで始まる場合、生成できる出力も2^40通りに限定されます。
その結果、影響を受けたMk3デバイスは約40ビットのエントロピーを持つシードを生成しました。一方、Mk4、Mk5、Qデバイスはセキュアエレメントからの追加入力を受け、有効なエントロピーを約72ビットまで向上させました。しかし、両方の数値は、Bitcoinのシード生成に期待される128ビットのセキュリティレベルを下回っていました。
Foundation DevicesのCEOであるZach Herbertは、2021年3月の主要なファームウェアの書き換え中にバグが導入されたと述べた。この書き換えでは、残っていたGPLコードが新しい暗号ライブラリに置き換えられた。つまり、この変動幅は意図的なセキュリティ対策ではなく、ライセンスの見直しの一部であった。
それでも、不具合のあるコードは5年間有効なままだった。Coinkiteは攻撃の数週間前にAI支援によるファームウェア監査を実施したが、そのレビューでは問題を特定できなかった。さらに、セキュリティに焦点を当てたリリースを含む複数のファームウェア更新でも、この問題は見逃された。
最終的に、ウォレットは予測不可能なキーを生成するために物理的な乱数源を使用すべきでした。しかし、実際には制限され、予測可能な式を使用しました。攻撃者がその式を理解した後、ユーザーのシードを再構築し、Coldcardのハッキングを実行できるようになりました。
攻撃者が行った方法:40ビットのシードをブルートフォースで攻撃
Coldcardの攻撃者は、デバイスを盗むかリモートで接続する必要はなかった。代わりに、攻撃者はデバイスのUID、タイマー状態、および以前のRNG呼び出しのシーケンスなどの主要な変数を推定することができた。これらの制約のもとで、攻撃者はオフラインで可能なシード出力ストリームを再現することができた。
次に、攻撃者は各候補となるシードをBitcoinアドレスに変換し、公開されたブロックチェーンデータと照合しました。このプロセスは、錠前に対して組み合わせを試すようなものです。約40ビットのエントロピーを持つ影響を受けたシードは、約1兆通りの可能性から生成されました。この数は大きく見えますが、現代のコンピューティングハードウェアでは、攻撃者が対象範囲を絞れば、実用的な時間内でこのような空間を検索できます。
攻撃者は、2021年から2026年までの脆弱期間に作成されたColdcardシードに関連するアドレスに焦点を当てた可能性があります。その後、攻撃者は候補シードを生成し、それに対応するアドレスを導出してブロックチェーン上で一致するアドレスを検索しました。候補シードがBitcoinを保有するアドレスを生成した場合、攻撃者は対応する秘密鍵を制御し、資金を移動しました。したがって、このブルートフォースプロセスがColdcardハッキングの核心でした。
一方、Galaxy Researchは、Waves 1と2が同じオペレーターを共有している可能性があることを発見しました。しかし、Wave 3は異なるオンチェーン行動を示しました。その結果、別の攻撃者がこの脆弱性を独立して発見・悪用した可能性があります。
Mk4、Mk5、およびQデバイスは約72ビットのエントロピーを有していた。しかし、これらは期待される128ビット基準を依然として下回っていた。Blockは、特定のブート条件により検索対象が2^32個の可能性にまで減少するため、この設計を「危険なフェイルオープン構造」と表現した。これまでに攻撃者はこの脆弱性を大規模に悪用していない。しかし、残存する構造は、対象デバイスがハードウェアウォレットユーザーが期待するレベルのランダム性を提供できなかったことを示している。
誰が影響を受けますか?完全な範囲
Coldcardのハッキングは、ウォレットシードを生成したファームウェアのバージョンによって各モデルに異なる影響を与えます。Mk2およびMk3デバイスは、影響を受けたファームウェアが約40ビットのエントロピーを持つシードを生成したため、最も高いリスクにさらされています。一方、Mk4、Mk5、Qデバイスはセキュアエレメントから追加のエントロピーを受け取ったため、有効なセキュリティは約72ビットまで向上しました。ただし、このレベルはBitcoinシード生成に期待される128ビットの基準を依然として下回っています。
影響を受けるColdcardモデル、脆弱なファームウェア、エントロピー、リスク
重要な点として、デバイスがシードを生成したときにインストールされていたファームウェアのバージョンが、ユーザーがColdcardのハッキングの影響を受けるかどうかを決定します。現在のファームウェアバージョンは、既存のシードのセキュリティには影響しません。たとえば、脆弱なファームウェアでシードを生成し、後にデバイスをアップデートしたユーザーは、依然として弱いシードを保持しています。この脆弱性は、デバイスがすでに生成した数値の内部に存在します。したがって、ファームウェアのアップデートは、今後のシード生成のみを保護します。古いシードを修復したり、それに関連するアドレスを安全にすることはできません。
ただし、シード設定中に少なくとも50回の独立したプライベートなダイスロールを入力したユーザーは、本物のエントロピーの外部ソースを追加しています。この追加のランダム性は、デバイスのソフトウェアRNGの脆弱性を上書きします。その結果、これらのユーザーはこの特定の脆弱性によるリスクが最小限に抑えられます。強力なBIP-39パスフレーズはブルートフォース攻撃をより困難にしますが、元となるシードを強化または修復することはできません。したがって、Coinkiteは依然として、影響を受けたファームウェアから生成された資金の移転を推奨します。
最後に、Coldcardのハッキングはすべてのハードウェアウォレットに影響を与えるわけではありません。Trezor、Ledger、およびBitkeyを製造するBlockは、自社製品が異なるエントロピー生成システムを使用していることを確認しています。したがって、この特定のファームウェアの不具合は、これらのデバイスで作成されたシードには影響しません。
Coinkiteの対応:彼らが行ったことと、行っていないこと
コールドカードのハッキング後、Coinkiteは初期の資金移動が開始されてから約30時間後の7月30日および7月31日に、初のセキュリティアドバイザリーを公開しました。その後、同社は対象となるすべてのモデルにパッチ適用済みファームウェアをリリースし、Mk3にはv4.2.0、Mk4およびMk5にはv5.6.0、Qにはv1.5.0Qを提供しました。さらに、Coinkite はこの脆弱性の技術的分析を公開し、ユーザーが弱いシードから資金を移動するための移行ガイドを提供しました。
さらに、Coinkiteは8月1日にアドバイザリーを更新し、Mk4、Mk5、Qデバイスもエントロピーが低下していたことを認めた。Coldcardのハッキングでは主にMk2およびMk3のシードが標的とされたが、後続のモデルでも期待される128ビットのセキュリティ基準を下回っていた。Coinkiteは影響を受けたすべての製品ラインで広範囲な問題を公表し、修正をリリースすることで、ユーザーがBitcoinを安全に守るための明確な道筋を提供した。
しかし、この対応は正当な批判も招いています。このバグは、内部レビュー、セキュリティ強化ファームウェアのリリース、そして攻撃直前に実施されたAI支援による監査にもかかわらず、5年間本番環境に残っていました。さらに重要なのは、Coinkiteが最初の公式警告を発表するまで、この不正送金が約30時間にわたって継続していたことです。その結果、影響を受けたユーザーは、攻撃者が自分のウォレットに到達する前にBitcoinを移動するための公式情報を持てませんでした。
一方で、元のコード変更を取り巻く状況はさらに多くの疑問を生んでいます。Foundation DevicesのCEOであるZach Herbertは、このバグがセキュリティに焦点を当てた再設計ではなく、ライセンスの見直し中に導入されたと主張しています。したがって、この出来事は、Coinkiteが2021年の書き換え中にセキュリティリスクをどのように管理していたかについての精査を促しています。同様に、Wizardsardineのセキュリティ研究者であるKevin Loaecは、ユーザーが影響を受けたColdcardキーが含まれるマルチシグ設定を危険と見なすべきだと述べており、これはCoinkiteの警告文が完全には対処していない問題です。
結局、CoinkiteはColdcardのハッキングが公になった後、作動するパッチ、技術的詳細、および移行手順を公開しました。しかし、これらの対応は、5年間の検出失敗や、一部のユーザーが資金を適時に保護できなかった遅れた警告を消し去ることはできません。
資金を移行する方法(ステップバイステップ)
既存のウォレットを安全に保つには、Coldcardファームウェアの更新だけでは不十分です。脆弱なファームウェアはすでに弱いシードを生成しており、その脆弱性はシード自体に埋め込まれたままです。したがって、影響を受けるユーザーは新しいシードを作成し、そのシードから導出されたアドレスにBitcoinを振替える必要があります。Coinkiteの勧告およびShinobiのBitcoin Magazineガイドでは、以下の移行プロセスを推奨しています。
- Coldcardのファームウェアを更新してください。お使いのColdcardモデルとリリーストラックに合わせた最新のパッチ済みファームウェアをインストールしてください。インストール前に、ファームウェアがCoinkiteの公式ウェブサイトからダウンロードされたことを確認してください。
- 完全に新しいシードを生成してください。古いシードをインポートまたは復元するのではなく、更新されたデバイス上でシードを作成してください。追加のエントロピーを確保するため、シード生成中に少なくとも50回の独立したプライベートなダイスロールを使用することを検討してください。
- 新しいシードバックアップを確認してください。新しいシードワードを正しい順序で書き留め、デバイス上の確認プロセスを完了してください。次に、受信アドレスを生成し、ウォレットソフトウェアに表示されるアドレスがColdcardの画面に表示されるアドレスと一致することを確認してください。
- すべてのBitcoinを新しいウォレットに振替してください。古いシードで管理されているすべてのBTC残高を、新しく生成されたシードから導出されたアドレスに送信してください。署名する前に、Coldcardで送信先アドレスと取引詳細を丁寧に確認してください。
- 移行を確認してください。信頼できるBitcoinブロックエクスプローラーを使用して、トランザクションが確認されたことを確認してください。その後、古いアドレスに残高が残っていないこと、および新しいウォレットに転送された全額が表示されていることを確認してください。
- 古いシードバックアップを安全に破棄してください。すべての振替が確認され、新しいウォレットへのアクセスが確認できた場合にのみ、古いバックアップを破棄してください。 compromis されたシードの物理的およびデジタル的なコピーをすべて削除し、誰にも再利用されないようにしてください。
ファームウェアを更新せず、既存のウォレットが安全になったと仮定しないでください。この更新は今後のシード生成を修正しますが、デバイスが以前に生成したシードを強化することはできません。また、各移行にはオンチェーンのBitcoinトランザクションが必要であるため、ユーザーはネットワーク手数料を考慮し、緊急時の振替では過度に低い手数料を選択しないでください。
マルチシグユーザーは追加の複雑さに直面します。影響を受けたColdcardシードから派生したすべてのキーをローテートする必要があります。ユーザーはウォレットの署名閾値を確認し、脆弱なキーをすべて交換した上で、大額の資金を移動する前に新しいマルチシグ設定を確認してください。
自己保管にとっての意味:より大きな視点
自己管理には、二つの独立したセキュリティ要件が求められます。第一に、ユーザーは自身の秘密鍵を制御しなければなりません。第二に、ウォレットは本物で高品質なランダム性を用いてその鍵を生成しなければなりません。ハードウェアウォレット企業は、従来、「あなたの鍵でなければ、あなたのコインではない」という馴染み深い原則を支持するため、第一の要件を重視してきました。しかし、第二の要件については、はるかに少ない頻度で議論されてきました。Coldcardの脆弱性が示すように、ユーザーが鍵を完全に制御していても、デバイスが予測可能な入力から鍵を生成した場合、資金を失う可能性があります。
さらに、この出来事は、2023年のMilk Sad、2026年のIll Bloomに続く、近年の暗号通貨における3件目の主要な疑似乱数生成器の失敗です。いずれの場合も、失敗は鍵生成中に発生し、一般ユーザーが独立して検証できないプロセスでした。ウォレットインターフェースは、有効なシードフレーズを表示し、動作するアドレスを生成しながらも、その背後で危険に満ちた弱いエントロピーに依存している可能性があります。その結果、ユーザーは攻撃者がシードを再構築し、資金を移動するまで問題に気づかないかもしれません。
同時に、この出来事はオープンソースとクローズドソースのハードウェアウォレットに関する議論を複雑にしている。Coldcardはファームウェアのソースコードを公開しているが、完全なオープンソース許可ライセンスでソフトウェアをリリースしているわけではない。開発者は脆弱なコードを確認できたが、そのバグは5年間発見されなかった。したがって、公開されたコードが安全なコードを保証するわけではない。しかし、研究者がアクセスできないソフトウェアを検査できないため、ソースの可用性は意味のあるコミュニティ監査に必要である。
一方、CoinDeskは、この攻撃により一部の投資家がBitcoin ETFへ向かう可能性があると報告しています。ETFは、プライベートキーの生成、保管、保護に伴う運用リスクを排除します。しかし、投資家はそのリスクを、規制された Custodian および金融機関への依存に置き換えます。つまり、このトレードオフは保管リスクを排除するのではなく、個人保有者から機関プロバイダーへ責任を移転します。
最終的に、Blockaidは、2026年前半の暗号資産損失の大部分がスマートコントラクトの悪用ではなく、 compromisされた鍵と運用セキュリティの失敗によって引き起こされたことを発見しました。この文脈で、Coldcardの事例は、攻撃者がBitcoin自体を悪用するのではなく、鍵生成プロセスを標的としたため、より広いパターンに当てはまります。長期的なBitcoin保有者にとって、コールドストレージは依然として適切な選択肢です。しかし、「コールド」は「絶対に安全」を意味するわけではありません。原則を信頼し、実装を検証してください。
この記事は情報提供および教育目的でのみ提供されており、金融、投資、法律、またはセキュリティアドバイスを構成するものではありません。暗号資産に関する意思決定を行う前に、必ずご自身で調査を行ってください。
