Coldcardウォレットのハッキングにより5年前からの脆弱性が露呈、1億1400万ドル分のBitcoinが盗まれる

iconCryptoBriefing
共有
AI summary icon概要
ハッカーがColdcardウォレットの脆弱性を悪用し、5,200以上のアドレスから1,816 BTC(1億1,400万ドル)を不正に取得した。この脆弱性は2021年から存在しており、シードのランダム性を40ビットに低下させていた。Galaxy Researchは、この攻撃は孤立した事例ではなく、体系的なものであると評価している。Coinkiteはこの侵入を分析中だが、損失の確認は行っていない。Bitcoinの分析によると、この出来事は投資家を規制対象の製品へと向かわせる可能性がある。

ハードウェアウォレット業界は、シンプルな約束に基づいて評判を築いてきました:Bitcoinをオフラインに保ち、安全に守るということです。しかし、2026年7月30日、攻撃者がCoinkiteのColdcardハードウェアウォレットの脆弱性を悪用し始め、5,200以上のアドレスから合計1,816 Bitcoin(約1億1,400万ドル)を奪い取ったことで、その約束は大きな打撃を受けました。スイープ活動が継続しているため、総損失額は1億3,000万ドルを超える可能性もあります。

この脆弱性は、Coinkiteが2021年3月にリリースしたファームウェアバージョン4.0.1にさかのぼります。この欠陥により、Bitcoinウォレットのすべての秘密鍵が導出されるマスターキーであるウォレットシードの生成に使用されるランダム性が侵害されました。理想的には128ビットのエントロピーを持つべき鍵の強度は、影響を受けたデバイスでは40ビットまで低下しました。40ビットでは、現代のハードウェアを用いたブルートフォース攻撃が計算的に実行可能になります。

広告

8月上旬までに、Galaxy Researchは4,585のアドレスにわたり約1,367 BTCの損失を推定した。攻撃者がその後の波で脆弱なウォレットを次々と略奪し続けた結果、この数値は5,200を超えるアドレスにまたがる1,816 BTCにまで上昇した。この推移は、これが一回限りの急襲ではなく、欠陥のあるファームウェアが組み込まれたすべてのウォレットを対象とした体系的で継続的な作戦であることを示している。

Coinkiteは具体的な損失額を公表していません。同社は、デバイスの侵害範囲およびユーザーへの影響の全体像についてコメントする前に、事後分析を実施していることを示しています。

皮肉なことに、この攻撃にはインターネット接続が必要なかった。脆弱性はファームウェアの鍵生成ロジックに存在していた。その脆弱なファームウェアを使用してシードされたウォレットは、作成された瞬間から脆弱であり、所有者がその後物理デバイスをどれほど慎重に保護しても影響を受けた。

Galaxy Researchのアナリストは、この攻撃が規制されたBitcoin投資商品への移行を加速する可能性があると示唆しています。ETFプロバイダーは、規制当局の監督下で運営され、保険枠組みとセキュリティ監査を備えた機関用 custodian に依存していますが、これらは個人がハードウェアウォレットを使用する場合に再現できません。

現在、どのハードウェールウォレットにもBitcoinを保有している投資家にとって、即時の優先事項は確認です。Coldcardファームウェアバージョン4.0.1を使用してシードされたデバイスの場合、予防措置として、別の確認済みデバイスで生成されたウォレットに資金を移転してください。Coinkiteの公式ポストモーテムを待って行動することは、アクティブなスイーピングが継続している中で、多くの保有者が避けたいリスク計算です。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。