コールドカードハードウェールウォレットを開発したカナダの企業Coinkiteは、特定の影響を受けたファームウェアバージョンでウォレットシードが生成された場合、Bitcoin資金が危険にさらされる可能性があるとユーザーに警告しました。
同社は、この問題が2021年3月にリリースされたバージョン4.0.1以降のすべてのMk3ファームウェアリリースに影響を与え、シード作成時にデバイスが生成するエントロピーに関連していると述べました。
資金は依然としてリスクにさらされています
ファームウェアバージョン5.6.0以前のMk4およびMk5、およびバージョン1.5.0Q以前のQで生成されたシードも影響を受けます。ただし、Coinkiteはこれらのモデルへの影響はそれほど深刻ではないが、依然として重大であると述べています。同社によると、影響を受けたシードのエントロピーは期待される128ビットではなく約72ビットです。更新情報によると、TAPSIGNER、OPENDIME、SATSCARDは異なるコードベースを使用しているため、影響を受けません。
Coinkiteは、影響を受けたユーザーに対して、影響のないデバイス上で新しく生成されたシードに資金を移行するよう促しました。同社は、Mk4およびMk5ユーザーはまずファームウェアバージョン5.6.0以降にアップグレードし、Qユーザーは代替シードを生成する前にバージョン1.5.0Q以降をインストールするよう述べました。
ユーザーには、新しいシードをバックアップして確認し、デバイス上で新しい受信アドレスを確認したうえで、残高を移動する前に小額のテスト送金を行うよう勧められました。Mk3が唯一の選択肢である場合、強力で一意なBIP-39パスフレーズを一時的に使用し、ウォレットのフィンガープリントと受信アドレスを丁寧に確認することを推奨しました。
大規模な盗難
アドバイザリーは、7月30日に複数の報告が公開され、BitcoinがColdcardウォレットから引き出されたことを受けて発表されました。Atlas21は、自動化された操作が960188から960191までの4つの連続したブロックで、500のシングルシグネチャアドレスをsweptしたと報告しました。これらの取引は、現在の価格で約3800万ドルに相当する1,324のUTXO、合計594.5 BTCを移動させました。証拠は、ウォレット作成時に生成された弱いプライベートキーを示しています。
マルチシグまたはTaprootウォレットは被害者には含まれていません。
平均損失は0.41 BTCであり、110人の被害者が1ビットコイン以上を失った。最大損失は29.9ユニットの暗号資産であり、この操作の取引手数料は約0.044ユニットだった。Atlas21は、Redditの被害者が最初に公に警告を発したと述べ、その被害者は2021年にColdcardが24語のシードフレーズを生成し、そのシードを一度もコンピューターに入力したことがないと述べた。
大規模な資金流出にもかかわらず、Bitcoinの価格は継続して64,000ドル付近で取引されました。
投稿 Coldcard Mk3 ユーザー、500のアドレスから594 BTCが移動された後、リスクに注意喚起 は CryptoPotato で最初に公開されました。

