BlockのBitcoinエンジニアリングおよびセキュリティチームと独立したBitcoin Core開発者たちは、最近のCoinkite Coldcardウォレットの損失が、ユーザーがシードフレーズに触れる前にBitcoinの自己保管に隠された脆弱性を露呈させる特定のファームウェアの欠陥に起因することを特定しました。
このバグにより、デバイスの乱数生成がSTM32ハードウェアソースからMicroPythonの決定論的なYasmarangフォールバックに切り替わってしまいました。
ファームウェア4.0.1から4.1.9を実行するMk2およびMk3デバイスは、暗号学的ランダム性が小さな検索可能なセットに収束したシードを生成しました。
Mk4、Q、およびMk5モデルはそれほど深刻な影響を受けず、約72ビットのエントロピーを持つ種を生成しましたが、設計で指定された128ビットには依然として大きく満たしていません。
弱いシークレットキーがBitcoinの自己保管を侵害した理由
ユーザーは12語または24語を書き留め、安全な場所に保管し、デバイスを数年間オフラインにしたままにしておいても、バックアップジェネレーターの狭い出力空間を検索することで、攻撃者が再構築できる鍵を保持し続けることになります。an attacker could reconstruct
ファームウェアの修正は、所有者が更新をインストールした後にデバイスが生成するシードのみを保護するため、既に不具合のあるパスで生成されたシードはすべて完全に置き換える必要があります。Coinkiteの勧告では、影響を受けるユーザーに対して、全新的なシードを生成し、資金を移動するよう指示しています。
古いフレーズを別のメーカーのウォレットにインポートすることは、同じ弱点を伴います。この欠陥は、シードの起源に由来し、回復用ワード自体に付随する性質です。
| 保管層 | ユーザーがセキュリティを確保していると思ったもの | Coldcardの脆弱性が露呈したもの |
|---|---|---|
| シード生成 | デバイスによって安全に生成されたランダムな単語 | いくつかの種子は生まれたときから弱かった |
| オフラインストレージ | 回復用フレーズを攻撃者から隔離しています | 安全な保管では弱いエントロピーを補うことはできません |
| ファームウェア更新 | デバイスはパッチ適用可能です | 既存の弱いシードは修復できませんでした |
| デバイスの移行 | セーフなハードウェアにフレーズをインポートしてください | 回復の言葉の後には弱さが続いた |
| ユーザー行動 | フィッシング、マルウェア、漏洩を避けてください | ユーザーの操作ミスなしでも損失が発生する可能性があります |
影響を受けた所有者の一部において、デバイスがキーを生成した瞬間、入金が到着する数ヶ月または数年前に、検索空間は固定され、所有者がその後そのフレーズをどれほど丁寧に保管したかに関わらず影響が残りました。
Coldcardは、Bitcoinの自己保管に推奨される機能に基づいて評判を築きました:Bitcoin専用ファームウェア、エアギャップ署名、デュアルセキュアエレメント、公開されたソースコード、再現可能なビルド。
公開されたファームウェアを再構築し、配布されたバイナリと照合することで、ユーザーが実行するコードがCoinkiteが公開したコードと一致することが確認されます。この一致は配布の整合性を示すのみであり、基本的な設計の不具合を検出するには、ソースコード自体の別途かつより深い監査が必要です。
Coinkiteが2021年からリリースし、今年7月の開示まで継続して出荷したファームウェアに含まれていた脆弱なパス。この5年間、ソースコードは公開されており、この欠陥は検出されなかった。
Coinkiteの技術ノートによると、事前レビューによりファームウェアバイナリ内に正しいハードウェア乱数発生器が存在することは確認されたが、シード生成ルーチンがそのハードウェアに到達しているかどうかは確認されていない。
第二の仮定を追加した所有者
所有者が強力で一意なBIP-39パスフレーズを設定すると、BIP-39はmnemonicとパスフレーズを含むsaltからウォレットシードを導出するため、シード再構成攻撃に耐えた。
異なるパスフレーズは、基になる単語が同じでも、異なるウォレットを生成します。
そのパスフレーズは、デバイスのPINコードとは異なり、PINコードはハードウェアのロックを解除するのみです。パスフレーズ自体は鍵の生成に参加し、Coinkiteはこれらのユーザーに対して依然として移行を推奨しています。
少なくとも50回の公平で独立したプライベートなダイスロールによってシードを生成した所有者は、Coinkiteがこの特定の欠陥から除外する第2のグループに該当します。これは、外部エントロピーを追加することで、デバイスの不具合のあるジェネレーターが唯一の入力ではなくなったためです。
Xapo Bankの最高情報セキュリティ責任者であるアンドリュー・マノウカスは、CryptoSlateへのノートでこのパターンを次のように説明した:
この出来事から学ぶべき教訓は、ハードウェアウォレットが悪いということではなく、集中が問題だということです。あなたのBitcoinのセキュリティが、単一のデバイスで、単一の繰り返せない瞬間に作られた単一の秘密に縮小されている場合、その瞬間に組み込まれたすべての仮定を引き継いでいることになります。
彼は、業界のデータは長年にわたり、現在の損失の大部分がキー管理および運用失敗から生じていることを示していると追加した。
マルチシグに関するカジュアルなアドバイスでは、しばしば次のポイントが見落とされます:2-of-3の構成は、1つのキーが侵害された場合でも資金の移動を防ぎます。しかし、同じ欠陥のある実装を共有する3つのキーは、単一の障害領域に収束します。
Coldcardの公式ドキュメントでは、異なるパスフレーズを使用して1台のデバイスから複数のコサイナーを生成でき、これらは別々のキーを生成しつつも、同じ基盤実装に遡ることができます。
本当のテストは、ウォレットがマルチシグを使用しているかどうかではなく、各鍵を誰が生成したか、どの実装を使用しているか、そしてどの乱数源を使用しているかに移行する。
| 設定 | 何が追加されたか | この出来事でそれがなぜ重要だったのか | 残る注意点 |
|---|---|---|---|
| デバイス生成のシードのみ | 二番目の仮定はありません | セキュリティはColdcardのRNGパスに大きく依存していました | シードが予測可能であれば完全に暴露される |
| 強力なBIP-39パスフレーズ | 独立した秘密 | 単独の弱いメンネモニックでは不十分でした | 弱いパスフレーズは依然として推測される可能性があります |
| 50以上のプライベートダイスロール | 外部エントロピー | デバイスRNGは唯一の乱数ソースではなかった | ユーザーはロールを正しく生成しなければなりません |
| 多様なマルチシグ | 独立した署名キー | 1つの弱い鍵では支出閾値を満たさない場合があります | キーは独立したソースから取得しなければなりません |
| 同一デバイスマルチシグ | より多くのキー、同じ実装 | 実際の独立性がない方が安全に見えるかもしれない | 共有失敗ドメインはそのままです |
Ledgerの鏡像
Ledgerのオプションの復元サービスは、デバイスのセキュアエレメントがウォレットのエントロピーを複製して暗号化し、その結果を3つの暗号化された断片に分割して別々のバックアッププロバイダーに送信します。このプロセスにはサブスクリプションとデバイス上の物理的な承認が必要です。
Ledgerの境界問題のバージョンでは、定義された条件のもとで、ユーザーが毎回承認することで、秘密の情報をデバイスの外に移動します。
Coinkiteの問題はさらに上流にあった:ファームウェアがデバイスの境界が関与する前に秘密を侵害していた。どちらの場合も、製造元のソフトウェアが、ハードウェアのマーケティング言語に関係なく、Bitcoin自己保管の真のセキュリティ境界を決定する。
初期のスイープにより、約500のウォレットから合計で約594 BTCが引き出されました。オンチェーン研究者たちは、その後、この脆弱性に関連する少なくとも3つの疑わしい波を特定し、4,500以上のアドレスにまたがって合計で約1,367 BTCが移動したことを確認しました。これは当時で約8,900万ドルに相当します。
8月3日に流れた報告では、合計が1億1400万ドルに達する可能性のある第4の波が存在するとされている。Galaxy Digitalのアレックス・ソーンは、ブロックチェーンのパターンだけでは、一部の掃除されたアドレスと脆弱なColdcardファームウェアとの関連を確認できないと注意を促し、合計が増加し続ける中、帰属は仮定の段階にとどまっている。
Lookonchainによる8月4日の更新は、Galaxy Researchを引用し、Coldcard関連の損失が7,700以上の影響を受けたアドレスにわたり、約2,055 BTC(約1億3,000万ドル)に達したと推定した。
TRM Labsは、2026年前半の暗号資産ハッキングで盗まれた価値の約76%が、インフラおよび運用の脆弱性、特にプライベートキーとシードフレーズの盗難によって生じたことを発見しました。これらの同じ脆弱性は、全体の事例の約15%を占めていました。
CertiKは、同じ期間中にウォレットの compromis を、33件の事例で合計4億4400万ドル以上と、最も損失が大きかった攻撃カテゴリとして別途集計しました。攻撃者は、その下層にある暗号技術を狙うよりも、鍵に関連するシステムやプロセスを狙うことでより多くの利益を得ています。
Coinkiteの創設者ロドルフォ・ノバックは公に謝罪し、同社が完全な責任を負うことを表明し、警察への届出、保険請求、ブロックチェーン調査の支援を提供した。8月3日現在、補償はリストされた対応策には含まれていない。
顧客の資金を失う取引所は、時としてその目的のために企業が構築した準備金、保険、または貸借対照表を活用することができます。ハードウェアウォレットメーカーは製品を販売し、通常、基盤となるBitcoinの管理をユーザー単独に委ねるため、不具合に関する責任はユーザーと製造業者の間で解決されます。
次にBitcoinの自己保管では何が起こるのか
状況が順調であれば、移行は新たな波の発生を上回り、ウォレットメイカーはエントロピー証明、シード生成テスト、緊急キーローテーションのための明確なツールリングに対応します。
パスフレーズ、外部ダイスエントロピー、適切に分散されたマルチシグは、高度なヒントからデフォルトのガイドラインへと昇格し、業界はこの出来事を、セルフカストディの標準がセルフカストディのマーケティングに追いついた瞬間と見なしている。
しかし、今後、研究者たちは他のモデルやセットアップ手順で追加の弱いシードパスを発見する可能性があり、信頼性は製造業者がパッチを提供するよりも速く低下する可能性があります。
パニックによる移行は、アドレス再利用のミス、急いだ振替、そして資金を安全に移動させようとするユーザーを標的とする新しいウォレットサポート詐欺の波を通じて、独自の損失を生み出します。
| シナリオ | トリガー | おそらくの市場の反応 | Bitcoinの自己保管とは |
|---|---|---|---|
| ブルケース | 損失が安定し、移行が機能します | ウォレットメイカーはエントロピー検査、保証、より明確な緊急ローテーションツールを追加します | 自己管理はシードの保有から階層的な障害耐性へと成熟します |
| ベアケース | より多くの弱い種のパスが表示されます | ユーザーがパニック移動し、詐欺師が混乱を悪用し、ハードウェアウォレットへの信頼が低下する | 「あなたの鍵ではない」は「誰があなたの鍵を作ったのか?」に置き換えられます。 |
| 業界への適応 | エントロピー、監査、マルチシグの多様性を中心に標準が確立されています | 高度な機能が標準的なウォレットUXになります | 自己保管はより耐久性が高くなるが、よりシンプルではなくなる |
| 説明責任のギャップが継続しています | 明確な補償または責任規範のフォームはありません | ユーザーはコントロールを維持しますが、製品の欠陥に関するリスクを負います | ハードウェールウォレットの信頼性が預託リスク分析の一部となります |
自分の鍵を保持することは、取引所が引き出しを凍結したり、残高を再担保したり、顧客の資金を抱えたまま破綻したりする力を無効化します。
Bitcoinの自己保管には、ランダム性を鍵に変換するデバイスを支えるメーカーという1つの依存関係が残っている。
一つの種子は、ある企業のハードウェア上で一度きりの瞬間に生まれ、その背後には、一秒に一度だけ機能する主権的な独立した仮定がある。
投稿 Coldcardの危機が1億3000万ドルに達 – 1台のデバイスに鍵の生成を委ねるなら「あなたの鍵でない」は意味をなさないことを証明 は、CryptoSlate で最初に公開されました。



