ハードウェアウォレット業界は、シンプルな約束に基づいて評判を築いてきました:Bitcoinをオフラインに保ち、安全に守るということです。しかし、2026年7月30日、攻撃者がCoinkiteのColdcardハードウェアウォレットの脆弱性を悪用し始め、5,200以上のアドレスから合計1,816 Bitcoin(約1億1,400万ドル)を奪い取ったことで、その約束は大きな打撃を受けました。スイープ活動が継続しているため、総損失額は1億3,000万ドルを超える可能性もあります。
この脆弱性は、Coinkiteが2021年3月にリリースしたファームウェアバージョン4.0.1にさかのぼります。この欠陥により、Bitcoinウォレットのすべての秘密鍵が導出されるマスターキーであるウォレットシードの生成に使用されるランダム性が侵害されました。理想的には128ビットのエントロピーを持つべき鍵の強度は、影響を受けたデバイスでは40ビットまで低下しました。40ビットでは、現代のハードウェアを用いたブルートフォース攻撃が計算的に実行可能になります。
8月上旬までに、Galaxy Researchは4,585のアドレスにわたり約1,367 BTCの損失を推定した。攻撃者がその後の波で脆弱なウォレットを次々と略奪し続けた結果、この数値は5,200を超えるアドレスにまたがる1,816 BTCにまで上昇した。この推移は、これが一回限りの急襲ではなく、欠陥のあるファームウェアが組み込まれたすべてのウォレットを対象とした体系的で継続的な作戦であることを示している。
Coinkiteは具体的な損失額を公表していません。同社は、デバイスの侵害範囲およびユーザーへの影響の全体像についてコメントする前に、事後分析を実施していることを示しています。
皮肉なことに、この攻撃にはインターネット接続が必要なかった。脆弱性はファームウェアの鍵生成ロジックに存在していた。その脆弱なファームウェアを使用してシードされたウォレットは、作成された瞬間から脆弱であり、所有者がその後物理デバイスをどれほど慎重に保護しても影響を受けた。
Galaxy Researchのアナリストは、この攻撃が規制されたBitcoin投資商品への移行を加速する可能性があると示唆しています。ETFプロバイダーは、規制当局の監督下で運営され、保険枠組みとセキュリティ監査を備えた機関用 custodian に依存していますが、これらは個人がハードウェアウォレットを使用する場合に再現できません。
現在、どのハードウェールウォレットにもBitcoinを保有している投資家にとって、即時の優先事項は確認です。Coldcardファームウェアバージョン4.0.1を使用してシードされたデバイスの場合、予防措置として、別の確認済みデバイスで生成されたウォレットに資金を移転してください。Coinkiteの公式ポストモーテムを待って行動することは、アクティブなスイーピングが継続している中で、多くの保有者が避けたいリスク計算です。

