Coldcardハードウェールウォレットの脆弱性により、Bitcoinで1億3000万ドルの損失が発生

iconCryptoTicker
共有
AI summary icon概要
2026年7月31日以降、Coldcardハードウェアウォレットのファームウェアに存在する深刻な欠陥により、Bitcoinの損失が1億3000万ドル以上発生しました。この問題は2021年3月にリリースされたバージョン4.0.0で導入され、シードフレーズの生成にハードウェア由来のエントロピーではなく予測可能なソフトウェアランダム性を使用していました。これにより攻撃者が資金を盗み取ることが可能になりました。この事例は、より強固なCFT対策の必要性と、今後導入されるMiCA基準への準拠の重要性を浮き彫りにしています。本レポートはLedgerとTangemのセキュリティ実績を比較し、より安全な保管ソリューションに関するガイドラインを提供しています。

今週のビットコイン保有者は、毎朝価格を確認する人と、毎朝自分のコインがまだあるか確認する人の2種類に分かれる。その理由は「Coldcard」—— これは、最も信頼されるハードウェアウォレットが自動的に最も安全であるとは限らないことを示す、これまでで最も不快な証拠である。

2026年7月31日以降、継続的な調査により、5,200以上のアドレスから奪われたBitcoinの損失額は1億1600万ドル以上に上り、一部の推計では約1億3000万ドルに達しています。被害者はフィッシングリンクをクリックした人々ではなく、オフライン、コールドストレージ、鋼板に刻んだシークレットリカバリーワードを使用し、一切写真を撮らなかった人々です。

この記事では、以下の3点を扱います:まだ良心的に購入できるメーカーはどれか、実績が仕様書を上回る理由、そして今が貯蓄計画を停止するのにまさに間違ったタイミングである理由。

Coldcardで実際に何が起こったのかを一つの段落で説明します。

カナダのCoinkite社が製造するColdcardは、長年にわたりアドバンスドユーザー向けのBitcoin専用ウォレットとして知られてきました。2021年3月以降に提供されたファームウェアバージョン4.0.0では、シードフレーズを生成する際に、独自のハードウェア乱数チップをバイパスし、代わりに予測可能なソフトウェア代替手段を使用していました。この状態は5年間続きました。その期間中にこのデバイスでシードを生成したユーザーは、再計算可能なシーケンスを受け取っており、この欠陥を知る誰でもその鍵を削り取ることができるようなロックになっていたのです。

残りは計算です。7月31日、約594 BTCが25分の間に約500のウォレットから移動しました。8月2日までに、損失は約1,367 BTCに達しました。8月3日の4回目の移動でさらに449 BTCが移動しました。シード生成時にインストールされたファームウェアによって、Mk2、Mk3、Mk4、Mk5、Qモデルのすべてが影響を受ける可能性があります。

イベントの順序が重要です:デバイスはハッキングされていません。あなたの鍵を生み出したランダム性が侵害されました。後のファームウェア更新では、すでに存在するシードを修復することはできません。影響を受けた方は、新しいシードを生成し、すべての資産を移動する必要があります。

ここでは、タイムラインとテクニカル分析を詳しく取り上げました:594 BTCが25分で消失 — Coldcardの欠陥を解説4回目の収奪

本当の教訓:仕様書よりも実績が重要である

市場のあらゆるハードウェアウォレットが、「セキュアエレメント」「オープンソース」「エアギャップ」「PIN」「パスフレーズ」と同じ言葉を宣伝しています。これらの機能は比較可能で、ほぼすべてのベンダーが掲載しています。仕様書には載せられないのは、何か問題が発生した際に、メーカーが長年にわたりどのように行動してきたかです。

それが今週以降に重要な基準です。その観点から、市場は以下のようになっています:

Coinkite (Coldcard)

優れた技術的評価、Bitcoin専用、非常に強いコミュニティ。しかし、5年間見過ごされていた鍵生成の欠陥があり、これは後から修正できないという最も深刻な失敗カテゴリである。同社は修正済みファームウェアと、新しく生成されたウォレットへ資金を移動するための手順を提供した。新規購入者にとって、現在の合理的な保有資産は、独立した事後分析が完了するまで待つことである。

Ledger

フランスの市場リーダーは、最も長いインシデントリストを有していますが、議論でほとんど見落とされがちな重要な条件があります:これらのインシデントのいずれも、ハードウェア自体の整合性を損なったことはありません。記録:

  • 2020年7月:100万件以上の顧客情報が漏洩したeコマースのデータ侵害——今日でもフィッシングメールや偽の「交換機器」の材料として使用されています。
  • 2023年5月:Ledger Recoverの論争。シードを暗号化されたシャードに分割する機能は、多くの購入者が購入したと信じていた約束と矛盾していた。
  • 2023年12月:Connect Kitの脆弱性を利用した攻撃。元従業員のnpmアカウントがフィッシングにより侵害され、悪意のあるコードがDAppに注入された。約48万4,000ドルがDApp利用者から不正に引き出されたが、ウォレット保有者からは資金が奪われていない。
  • 2026年1月:顧客データを、今回もeコマースパートナーのGlobal-eを通じて。

Ledgerユーザーはファームウェアの不具合により資金を失うリスクはありません。2020年からその配送先が流通しているため、非常に巧妙なフィッシングキャンペーンに巻き込まれるリスクがあります。

Tangem

カウンターデザインであり、今日の視点から最も興味深いもの。Tangemは、画面とケーブルを備えたデバイスではなく、カードを使用します。キーは、Common Criteria EAL6+認証を受けたセキュアエレメント内で生成され、カードから一切出ることはありません。バッテリーも、デバイス上のファームウェア更新も、USBポートも存在せず、したがって攻撃面が大幅に小さくなります。バックアップは紙ではなく、2枚または3枚のペアリングされたカードのセットです。

実績:2018年のKudelski Security、2023年のRiscure、2026年のCure53による独立監査が行われ、いずれも脆弱性は見つからなかった。百万余枚のカードが出荷されたが、システム的な攻撃は報告されていない。これは保証ではないが、このような週を経た後でこそ、このような退屈で確認可能な履歴がいかに価値があるかを示している。

開示:CryptoTickerは、ここに名前を挙げた一部のプロバイダーとパートナープログラムを運営しています。上記の評価は、商業的関係ではなく、公に文書化された事故記録に基づいています。私たちの見解がその関係と異なる場合(ColdcardおよびLedgerと同様)、そのことを明記しています。

価格、対応コイン、評価を含む完全な比較は、当社のハードウェアウォレット比較をご覧ください。

今週に続く3つのルール

ルール1:仕様ではなく、履歴に基づいて購入する

ウォレットを注文する前に、メーカー名に「incident」や「breach」、または「vulnerability」を追加して検索してください。ゼロの結果を求めているわけではありません。真面目なベンダーなら誰しもいくつかの記録を持っています。重要なのはその対応です:開示はどれほど迅速でしたか?内容は完全でしたか?独立した監査報告は公開されましたか?自社の失敗を公開的に分析するメーカーは、記録がただ空っぽに見えるメーカーよりも安全です。

ルール2:単一の乱数源に頼らないこと

Coldcardのギャップはランダム性のギャップでした。エントロピーをデバイスに完全に任せたくない場合、二つの堅牢な方法があります:サイコロのロールからシードを生成する(複数のデバイスでサポートされています)か、異なる二つのメーカーのデバイスを使用してマルチシグ設定を実行するです。二つのブランドにまたがる2-of-3マルチシグでは、ベンダー全体のファームウェアの欠陥は完全な損失ではなく、単なる不便さになります。

ルール3:希望に頼らず、保有資産を積極的に確認してください

コールドストレージは数年間、見向きもしないように誘います。四半期ごとに予約を設定してください:ブロックエクスプローラー経由で残高を確認してください(パブリックアドレスだけで十分です—シードをどこにも入力しないでください)、ベンダーのファームウェアの変更ログを読み、バックアップの保存場所を確認してください。一年に四回、それぞれ15分だけです。

そして今、このような週にほぼすべての人が間違える部分です

2026年8月5日、Bitcoinは約64,100ドルで取引されています。ニュースは厳しい状況です:ハードウェアウォレットの災害、7月に2つのPerp DEXが空っぽにされた、米国初のスポットETFが閉鎖。一般的な反応は貯蓄計画を停止することです——「状況が落ち着くまで」。

それは、長年にわたりあなたの参入価格を低下させるまさにその動きです。貯蓄計画は市場ツールではなく、自分の感情に向き合うためのツールです。その価値は、まさに切りたくなる月にこそ生まれます。2022年に一時停止した人は、サイクルで最も安価な部分を見逃し、2024年夏に大幅に高い価格から再開しました。

貯蓄プランのおすすめ:Coinbase — ただし、貯蓄プランボタン経由ではなく

現在、ヨーロッパの投資家にとってCoinbaseは明確な選択肢です。2026年6月以降、そのヨーロッパ事業はルクセンブルクに拠点を置くMiCAライセンスに基づいて運営されており、以前の各国の認可(ドイツの認可を含む)を一つに統合しています。2026年7月1日に最後のMiCA移行期間が終了したことを踏まえ、これはヨーロッパ市場に残る取引所と撤退する取引所の違いを生み出しています。クリーンなSEPA経路、地域言語対応、そして一般的なツールが実際に読み取れる税務エクスポート機能を加えてください。

そして、プロバイダー自身が特に強調したくない部分ですが、便利な繰り返し購入ボタンはCoinbase上で購入する最も高価な方法です。

ルート1回の購入あたりの実質コスト努力
Coinbaseアプリでの定期購入約2.5パーセント(手数料+スプレッド)一度設定すれば、自動で実行されます
カード決済さらに3.49パーセント低く、かつ不要に高価
Coinbase Advanced経由の指値注文0.6パーセント(メイカー)から毎月2分

月額200ユーロでは、年間約60ユーロに相当しますが、ポートフォリオの結果は同じです。このワークフローは、SEPA定期振替でCoinbase口座に資金を入金し、毎月2分間Coinbase Advancedで指値注文を実行し、その後自分のウォレットに出金するというプロセスで構成されています。貯蓄プランの利便性は、購入ボタンではなく、定期振替にあります。

プロバイダーを比較するには、手数料、最低支払額、実行頻度、引き出し手数料について、当社のBitcoinの購入ガイドをご覧ください。また、MiCA後も欧州で規制下に運営されている取引所については、規制対象の暗号資産取引所の比較をご覧ください。

30分の実装

  1. 露出を確立してください。2021年3月以降にデバイス上で生成されたシードを使用してColdcardをご利用ですか?それならば、修正済みファームウェアまたは他のメーカーのデバイス上で新しいウォレットを作成し、すぐにすべての資産を移動してください。テストトランザクションを待たないでください。この欠陥は公表されており、アドレスも公表されています。
  2. イベント履歴と対応行動に基づいてメーカーを選んでください。機能一覧ではありません。
  3. バックアップをセットと考えてください。二か所、異なる建物に保管します。カードウォレットの場合、二枚目のカードは同じ引き出しに保管しないでください。
  4. 貯蓄プランを設定してください——ステータスSEPA注文と月次指値注文を、悪影響の出ない金額で設定しましょう。
  5. 四半期ごとにバランスチェックとファームウェアの変更ログをカレンダーにリマインダーを設定してください。

結論

Coldcardの事例は、自己保管が間違っていることを証明したのではなく、自己保管とは製造業者を選ぶことを意味し、その選択はコミュニティの評判ではなく、文書化された実績に基づいて行う必要があることを示した。今週、この2つのことを順番に実行すれば、開始時よりも有利な状況でこの週を終えることができる:まず、保管ベンダーを実績に基づいて見直すか確認し、次に、ニュースに左右されずに貯蓄プランを継続すること。

2026年8月5日現在。本記事は投資アドバイスではありません。価格および手数料モデルは変更される可能性があります。毎回の購入前に、プロバイダーの最新の利用規約をご確認ください。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。