キーポイント
Coldcard MK3、MK4、MK5、Q ウォレットは、ユーザーの操作なしにシードフレーズを特定できるバグにより資金が引き出されています。2020年末以降に生成され、少なくとも50回のダイスロールを行っていないウォレットは十分なランダム性がなく、ブルートフォース攻撃の対象となります。この脆弱性に関連して、オンチェーンで約1,000 BTCの移動が確認されています。この問題は一時キー、Clone ColdcardやKey Teleportのセッションキー、および compromisされたシードから生成されたBIP 85シードにも影響します。Coinkiteはファームウェアパッチをリリースしており、このファームウェア更新後に生成されたワードシードは安全です。
重要な理由:保管の欠陥により、シードの露出がデバイスの問題を資産の直接的な損失に変換する可能性があるため、ユーザーは鍵を迅速にローテートしなければならなくなる可能性があります。
マーケットセンチメント
ベアリッシュ、ストレス増加、イベント駆動、リスク軽減。
理由:Coldcardウォレットがシード生成バグにより資金が引き出されているため、市場はこれを緊急のセルフカストディリスクと認識しています。
類似した過去の事例
2023年、Trust Walletは、ユーザーの損失を約17万ドル引き起こしたブラウザ拡張機能によるウォレット生成の脆弱性を修正し、Trust Walletは影響を受けたのは該当するブラウザ拡張機能のウィンドウでアドレスを作成したユーザーのみであると述べました。(The Block)現在の問題はColdcardのシード生成と報告されたアクティブなBTC移動に焦点を当てており、対応策は拡張機能の更新だけでなく、シードのローテーションに依存します。
リップル効果
保管リスクはプロトコルの流動性を通じてではなく、ユーザーの移行、ハードウェアウォレットへの信頼、および取引所への入金行動を通じて広がる可能性があります。ユーザーが移行する前により脆弱なシードが収集される場合、セルフカスタディツールへの信頼が弱まる可能性があります。ファームウェアの採用とシードのローテーションが新たな資金流出を抑制する場合、影響は関連するColdcardユーザーに限定される可能性があります。
機会とリスク
機会:Coinkiteファームウェアパッチの採用と新しいシード生成がオンチェーンでの資金流出を停止した場合、影響を受けたユーザーは、検証済みの移行をセキュリティの安定化シグナルと見なすことができます。
リスク:ユーザーが資金を移動する前に、脆弱性に関連するオンチェーンの動きがさらに増加した場合、脆弱なシードからの暴露を減らすことで、直接的な預け先損失を抑制できます。

