一部のColdcard Mk3ユーザーは、Bitcoinを移動する必要があるかもしれません。Coinkiteは、ファームウェア4.0.1以降のMk3リリースで生成されたシードに関連する資金がリスクにさらされる可能性があると述べています。
Bitcoin Coreのコントリビューターであるinstagibbsは、新しく初期化されたMk3上で脆弱なシードを再現したと述べました。Coinkiteは、Mk4およびMk5デバイスがファームウェア5.6.0以前、Qデバイスが1.5.0Q以前で影響を受けると述べており、影響はやや軽微ですが依然として深刻です。同社は、根本原因の正式な技術的レビューを計画しています。
ハードウェアウォレットは、安全な保存、オフライン署名、デバイス内検証を通じて既存の鍵を保護します。シード生成はこれらの防御の前に実行され、デバイスが強力な鍵材料から始まるかどうかを決定します。
シードフレーズはエントロピーからセキュリティを引き出します。これは、膨大な候補の中から1つの組み合わせを選ぶランダム性です。ランダム性が弱いと、その候補範囲が狭まり、攻撃者が候補となるシードを試し、アドレスを導出し、別のコンピューターからの入金を監視できるようになります。
予測可能な生成は、初期段階でエアギャップを無効化し、盗難をリモート検索の問題に変える。攻撃者は候補となるシードから働きかけ、対応するアドレスを監視し、一致が見つかった時点で資金を引き出すことができる。
既存のアドレスはすべて元のシードによって制御されているため、対策には新しいキーとオンチェーンでの振替が必要です。更新されたファームウェアは今後のセットアップフローを安全にできますが、既存のアドレスを制御するキー情報は変更できません。
| セキュリティ層 | 何を保護するか | なぜこのケースを解決できなかったのか |
|---|---|---|
| エアギャップ | デバイスがライブ接続を通じて鍵を露出させないようにします | シークが作成時に予測可能だった場合、役に立ちません |
| 安全な保管 | 既存のプライベートキーを隔離したまま保持します | 元の鍵材料が弱い場合、誤ったものを保護します |
| オフライン署名 | ユーザーはウォレットを接続せずにトランザクションを承認できます | シードが既に存在する場合にのみ支出を保護します |
| デバイス内認証 | ユーザーがハードウェア画面でアドレスと数量を確認できるようにします | シードが十分なエントロピーで生成されたことを証明していません |
| ファームウェア更新 | 今後のデバイスの動作を改善できます | すでに生成されたシードで管理されている古いアドレスを置き換えることはできません |
| 新しいシード + 振替 | 新しい鍵情報を生成し、資金を古いアドレスから移動します | 潜在的に弱いシードに対する完了した修正パスのみ |
最もリスクの高い預託プロファイル
影響を受けるMk3がシードを生成し、1つの署名がウォレットを制御するときに、最も明確な露出プロファイルが開始されます。ゼロのダイスエントロピー、ゼロのBIP-39パスフレーズ、ゼロのマルチシグにより、デバイスのシード生成器が唯一の暗号学的ルートとなります。
Coinkiteは、強力で一意なBIP-39パスフレーズは独立した防御層を追加する一方で、短く一般的でパターン化された、引用された、または再利用されたパスフレーズは推測される可能性があると述べています。パスフレーズはデバイスのPINとは異なり、同じメンネミックから別のウォレットを導出するため、攻撃者は両方の秘密を回復する必要があります。強力なパスフレーズを使用しても、Coinkiteは新しく生成されたシードへの移行を推奨しています。
マルチシグは、支出閾値が独立したキーを必要とする場合、単一の弱いシードを単一の署名者に制限できます。ユーザーが提供するサイコロは外部エントロピー源を追加でき、Coinkiteの高度なパスでは、サイコロのみのインポートフローを通じて少なくとも99回の公平なロールを指定しています。
これらの保護策には、丁寧な記録と検証済みの復元が必要です。紛失したパスフレーズは所有者をロックアウトし、十分に文書化されていないマルチシグウォレットは復元を複雑にし、公開されたダイスの記録は代替シードを漏らす可能性があります。
Coinkiteは、ユーザーにバックアップ、指紋、受信アドレスを確認し、小さなテスト支払いを送信した後、残高を移動するよう勧めています。この手順により、緊急性によって誤ったアドレスの入力、脆弱な一時的なウォレット、または不完全なバックアップによって二度目の失敗が発生する可能性を低減します。
| 保管設定 | リスクレベル | なぜそれが重要なのか |
|---|---|---|
| Mk3生成のシード、シングルシグ、パスフレーズなし、ダイスなし、マルチシグなし | 最高 | 影響を受けたシードは、ウォレットを保護する唯一の暗号学的ルートです。 |
| BIP-39パスフレーズ付きのMk3生成シード | 強力でユニークなパスフレーズでのみ低下できます | 攻撃者はメンネモニックと別途のパスフレーズの両方を必要とします |
| Mk3生成のシードとマルチシグ | 他の署名者が独立している場合は下げてください | しきい値が他の鍵を必要とする場合、1つの弱いシードでは支出できません |
| ユーザーが提供したサイコロのエントロピーによるMk3生成シード | 少なくとも50回の公正でプライベートなロールが追加された場合、下げてください | 50回未満のロール、またはロールに関する不確実性がある場合でも、移行が必要です |
| 影響を受けないデバイスに新しいシードを生成 | 対策パス | 資金は影響を受けた設定の外にある新しい鍵情報に移動します |
| 認証されていないウォレットまたはアドレスへのパニック移動 | 新しい失敗リスク | 緊急性は、元の欠陥とは無関係な損失を生む可能性があります |
コールドストレージに保守スケジュールが導入されます
Coinkiteは2023年6月に最終版のMk3ファームウェアをリリースし、2026年7月の通知では、2021年3月以降にMk3デバイスが生成したシードを対象としており、製品サポートと緊急の預かり対策の間に3年のギャップが生じています。
そのギャップは、コールドストレージをレガシー保守の問題に変えます。長期未使用の保有者は数年に一度だけデバイスを起動する可能性があり、古い製品ページの可視性が低下し、所有者はメーカーの通知を数か月見逃す可能性があります。
シードは、デバイス、ファームウェアブランチ、元のサポートチャネルよりも長く存続する可能性があるため、預かりシステムには耐久性のあるアラートと繰り返し可能な移行手順が必要です。メーカーは、販売終了後も長年にわたりアクセス可能であるよう、エントロピーアーキテクチャ、デバイス固有の注意喚起、鍵ローテーションの実行手順を公開できます。
Coinkiteのセキュリティドキュメントでは、オープンソースと再現可能なビルドを検査ツールとして説明しています。レビュー担当者はソースコードとリリースされたバイナリを比較でき、不具合は、休眠状態のシードを生成した正確なコードパスを誰かが調査するまで残り続ける可能性があります。
この違いにより、独立したエントロピー検査がハードウェールウォレットの基本的な実践となります。再現可能なバイナリは、購入者に実行されたコードを示し、すべてのセキュリティ仮定に対する保証には別途の検査が必要です。
ブルケースでは、影響を受けたユーザーがキーを慎重にローテートし、Coinkiteが根本原因を公開し、ウォレットメイカーがより強力なエントロピー検査と耐久性のあるアラートチャネルを採用します。パスフレーズ、マルチシグ、独立したランダム性が広く利用されるようになり、保有者は1つの残高に対して複数の暗号学的バリアを構築できます。
| 次に何が起こりますか | ブルケースの結果 | ベアケースの結果 |
|---|---|---|
| ユーザー移行 | 影響を受けるユーザーは、テスト取引後にキーを慎重に切り替えてください | アクティブでないユーザーはアドバイスを見逃し、古いアドレスに引き続き資金が送金されます |
| 根本原因のレビュー | Coinkiteが明確な技術的説明を公開 | 古いファームウェアまたはデバイスに関する仮定について不確実性が広がっています |
| パスフレーズの採用 | より多くの保有者が冷蔵庫に2番目の秘密を追加 | 紛失したか、正しく記録されていないパスフレーズは復元失敗を引き起こします |
| マルチシグの採用 | 大口の残高が単一デバイスの障害ポイントから移動しています | 十分に文書化されていないマルチシグ設定は運用リスクを生み出します |
| エントロピー検査 | 製造業者がシード生成パスの公開テストを改善 | ユーザーは再現可能なビルドがランダム性の品質を証明すると引き続き想定しています |
| アラートシステム | ウォレットメイカーは、旧型デバイス用の耐久性のあるアドバイザリーチャネルを構築します | セキュリティ通知は、長期保有者にとって見落とされやすいままです |
| マーケットナラティブ | この問題は Custody プロセスのアップグレードの瞬間となります | 未確認の盗難主張とパニック振替が物語を支配している |
ベアケースでは、休眠中のMk3ウォレットが古いシードを使用して引き続き入金を受け、所有者が盗難報告や緊急連絡を通じてこのアドバイザリーを発見する。パニックによる振替は、未確認のアドレス、脆弱な一時的ウォレット、または紛失したバックアップにより追加の損失を生み出し、サポートされていない主張は、関連のないオンチェーンの動きをこの欠陥と結びつける。
ハードウェアウォレットは、保管時と支出時の鍵を保護することで、セルフカストディを実用可能にしました。
現在、Coldcardの警告は、このセキュリティモデルをセットアップ、モニタリング、ローテーション全体に拡張し、すべてのシードを、それを生成したデバイスよりも長く存続する長期的なメンテナンス義務に変えています。
投稿 Coldcardのシード生成における脆弱性により、攻撃者がボタン一つで秘密鍵を再生成できる は、CryptoSlate で最初に掲載されました。

