BlockBeatsの情報によると、8月3日、最新のデータによると、ハードウェアウォレットColdcardのハッキング事件で1,359枚のビットコインが盗まれた。また、ユーザーから更新をインストールした後、デバイスがエラーページにとどまったり、起動できなかったり、デバイスがブリック化した可能性があるという報告が寄せられている。この事件は今年のビットコイン最大の盗難事件となった。BlockBeatsはこの事件の経過を以下のように整理した。
分析によると、今回の攻撃対象となったColdcardファームウェアコードは2021年3月にリリースされ、この脆弱性はオープンソースコードに5年以上存在しており、修正前のMk3(および一部のMk2)、およびその後のMk4、Q、Mk5のシード生成に影響を与えました。
2026年7月30日までに、この脆弱性を悪用した大規模な攻撃が実行された。攻撃者は約25~41分の間に数百から数千のアドレスに対して自動化されたスキャンを実施した。初期段階では約500のシングルシグネチャウォレット、1324のUTXO、約594.5 BTCが標的となった。その後のチェーン上分析では、対象アドレスは約1196カ所、攻撃されたBTCは約1082.65 BTC(約7020万米ドル相当)に拡大した。また、今回の攻撃は高額残高を持つアドレスを優先的に標的とし、固定された高手数料を使用し、おつり出力を含まない形で資金が少数のアドレスに迅速に集められた。
その後、Coldcardの開発会社Coinkiteはセキュリティアラートを発表し、Mk3(ファームウェア4.0.1以降)のシード生成に関する問題を初步的に確認し、影響を受けたユーザーに対して慎重な移行を推奨するとともに、攻撃者がAIを用いてオープンソースコードを監査して脆弱性を発見した可能性を示唆した。
8月2日現在、Galaxyの研究責任者であるAlex Thornは、Coldcardウォレットを狙った攻撃が継続的に展開されており、残存するColdcardのメンション語を標的とするさらに多くの小規模な攻撃者や模倣者が登場していると述べた。
この出来事は多くの注目を集めている。ブルームバーグの上級ETFアナリスト、エリック・バルチューナスは、Coldcardのチームは従業員が5人だけであると暴露した。このような重要な企業にとって、この人数はあまりにも少なすぎる。
CZはこのコメントに対して、「自己管理モードでは、開発者が脆弱性を修正しても、以前に生成されたウォレットを修復することはできません。隔離デバイスを使用するユーザーに対して、開発者は直接連絡して警告することもできません。ユーザーが自ら対策を取るまで、関連するウォレットは引き続き攻撃のリスクにさらされ続ける可能性があります。私は自己管理を支持しますが、これはセキュリティの責任がユーザー自身にあることを意味します。」
また、この事件ではAIが暗号化デバイスを突破した可能性があることから、機関向け保管プラットフォームのBitGoが業界の評判を回復するため先制的に行動し、BitGoのCEOであるMike Belsheが8月1日に公開されたビットコインアドレスに100 BTCを送金し、AnthropicのClaudeモデルにそのアドレスの資金を転送するよう挑戦を投げかけました。同プラットフォームはマルチシグまたは多方計算技術を採用し、署名権限を複数の独立した鍵に分散させています。Anthropicは8月2日現在、この挑戦に対して公開の返答をしていません。
この影響により、ビットコインは31日以降弱気相場が続き、6万5000ドルから6万3000ドルまで下落しました。

