Coldcardウォレットのセキュリティ脆弱性により1億ドルのBitcoinが盗まれ、業界に懸念を広げる

icon MarsBit
共有
AI summary icon概要
約2,000 BTC(価値は1億ドル以上)のBitcoin盗難が、Coldcardハードウェアウォレットの乱数生成における欠陥と関連付けられています。攻撃者はこの脆弱性を悪用してシードフレーズを推測し、小さなBitcoin振替が急増しました。この侵害は、Bitcoin ETFの承認への期待が高まる中、ハードウェアウォレットのセキュリティに対する懸念を引き起こしています。Coldcardはまだ資金回復のためにセキュリティ企業を雇っていません。業界専門家のYuxianは、スポットBitcoin ETFの議論が続く中、この出来事はコード監査におけるAIの必要性を浮き彫りにしたと警告しました。

誰もが思わなかったが、5年前の脆弱性が、今年のビットコイン最大の盗難事件を引き起こした。

7月30日、異常が発見され、まず数百のビットコインが短時間で多数のアドレスから集められ、その後攻撃範囲は急速に拡大し、攻撃者は数千のビットコインアドレスをスキャンして約2,000枚のビットコインを盗み取り、その価値は数億ドルに達した。

問題の原因は、Coldcardというハードウェアウォレットがメンネモニック生成プロセスにバグを抱えており、弱い乱数の問題であったことが迅速に特定されました。つまり、乱数がランダムではなく、推測可能だったのです。

Coldcardは国内のユーザーが少ないため、当初はあまり注目されませんでした。しかし、海外ではColdcardが非常に有名であり、すでに話題となっています。数日間の拡散により、人々のパニック感情は極限に達しました。7月31日、1BTC未満の転送合計は39,600 BTCに達し、2022年のFTX崩壊以来の最高水準となりました。

今回の攻撃も、おそらくAIモデルが発見した脆弱性を突いたもので、前回のZcashが1日で半値になった影響と同様です。今回はさらに深刻なようですが、データからは明確には読み取れず、主に投資家の信頼に影響を与えています。これは定量的に測定できないものです。

Coldcardイベントの現場での見解と影響分析を把握するため、律動BlockBeatsは慢霧の創設者である余弦に連絡しました。一部の被害者が慢霧に支援を依頼しており、慢霧はColdcardイベントを一貫して追跡しています。余弦の見解では、今回の盗難事件の影響は深遠であり、ビットコインの最も核心的な信者層に打撃を与えたからです。

律動 BlockBeats:Coldcardは、資産の回復のためにセキュリティ企業を手配したのでしょうか?盗まれたビットコインの現在の価値はすでに1億ドルを超えていますが、回復する可能性は高いですか?

余弦:現在のところ、どのハッカー集団かは特定できていません。今後の資金移動の手法を分析して判断する必要があります。もし最終的に国家級ハッカー組織(例:朝鮮のハッカー)であると確認された場合、資金の回収は困難です。

公式側はセキュリティアナウンスを発表しただけで、セキュリティチームを介入させたという話はまだ聞いていません。現在、一部のColdcardが盗難に遭った被害者が、私たちに資産の回復を依頼してきています。

律動 BlockBeats:現在の盗難の原因を簡潔に言えば、ランダム数がもはやランダムでないことです。私はランダム数の問題が暗号業界の歴史においてほぼ毎年発生していると記憶していますが、なぜ今回は特に深刻に見えるのでしょうか?

余弦:数量と金額だけを見れば、過去に数千枚のビットコインが盗まれた事例は数多くあり、Mt. GoxやBitFinex、LuBianマイニングプールなどでの盗難では数十万枚、あるいは橋の脆弱性を突かれて一度に今回の規模を上回る金額が失われたこともありました。

しかし問題は、Coldcardの評判が非常に良く、オープンソースで透明性が高く、ギークで簡素な設計であるため、多くのビットコインOGや信奉者に長年愛用されてきたことです。このような完璧に見える製品に問題が発生したことは、最も堅固なユーザー層に大きな打撃を与えます。

今回の問題の核心は、メンネモニック生成時のエントロピーが著しく不足しており、生成されたシードのランダム性が期待よりはるかに弱いことです。これにより、ハッカーはブルートフォース計算でユーザーのメンネモニックを衝突させることができます。これは暗号資産セキュリティにおいて最も基本的かつ致命的な問題です。

最も馬鹿げているのは、現在AIの強力なモデルが登場しているにもかかわらず、Coldcardやビットコイン信仰者たちの誰もコードを振り返ってAIでチェックせず、逆にハッカーがそれをやったことだ。助記語の乱数に関連する脆弱性リスクだけに焦点を当てれば、現在のAIは簡単にそれを識別・発見できるはずだ。

そのため、この出来事は最も核心的な信者層に衝撃を与えたために大きく騒がれています。

律動 BlockBeats:では、先ほどのお話から拡張すると、今回の盗難は暗号資産業界に非常に深い影響を与えたということですか?

余弦:歴史が長く、オープンソースのゲーマー向けハードウェアウォレットが、「完璧」だと信じられていた状況で問題を起こすと、同様の製品に対するコミュニティ全体の信頼に深刻な打撃を与える。ユーザーは次のように疑い始めるだろう:私が使っているウォレットにも問題はないのか?今後生成されるメンション語は安全なのか?

律動 BlockBeats:現在の暗号プロジェクトは、自らAIを使ってコードをスキャンして脆弱性を探すことをお勧めしますか?それとも、慢霧は現在どのように行っていますか?

余弦:私はこれを推奨します。

AIがセキュリティ業界全体に与える影響は、現在の一般の認識よりもはるかに大きい。ハッカーはほぼ制限なく、強力なモデルをターゲットに構築できる一方で、防御側はモデルの使用資格、計算能力、監査などのさまざまな制約を受ける。

私たちは、リソースが限られているため、ビットコインやイーサリアムなどのパブリックチェーンのソースコードを監査しません。代わりに、重要な顧客に重点を置き、AI時代におけるリスクを低減することを優先しています。AIを用いて過去のプロジェクトを振り返ったところ、これまで見落としていた多くの問題を発見でき、効果は非常に高いです。

律動 BlockBeats:これは、モデルがますます強力になるにつれて、早期の暗号技術に対する不信感がさらに高まるのではないかという、もう一つの悲観的な問題を引き起こします。例えば、以前のZcashにも同様の影響がありましたか?

余弦:もちろんです。セキュリティは100%を達成することはできません。攻撃と防御は常に進化し続けています。ハッカーはAIを活用する動機と実行力が防御側をはるかに上回っており、一度突破すれば即座に収益化できるため、コストパフォーマンスが非常に高いです。一方、防御側はさまざまなプロセスやリソースに制約されます。

このような不均衡の下では、過去をはるかに上回る規模のセキュリティイベントが発生する可能性があり、百億ドル規模の事件も十分にあり得ます。さらに、将来的にはビットコイン自体のコードにも問題が発見される可能性があります。

しかし全体的に見れば、業界がこれらの脅威に対応することに対して楽観的です。攻防の対立は常に存在し、暗号化イベントはますます強固になっていくでしょう。

律動 BlockBeats:中心化取引所の利点についての見方が広がり、中心化取引所の方が安全であるという意見が出ていますが、ご意見は?

余弦:いくつかのトップレベルの中央集権型取引所は、基本的なセキュリティへの投資が確かに優れており、問題が発生してもある程度のバックアップ機能を備えています。ただし、超大規模な災害的な出来事の場合を除きます。

多くのユーザーは、メンションフレーズやマルチシグなどの専門的な操作を自力で行うのが難しいため、以前は主に口コミや周囲の推奨によってウォレットを選んでいました。しかし、今回の出来事により、たとえ広く評価されているウォレットであっても潜在的なリスクがあることが明らかになり、一部のユーザーは、一定の実力を持つ中央集権的取引所に資産を戻すほうが安心だと考えるようになりました。この考えは理解できます。

律動 BlockBeats:技術に詳しくなく、ウォレットのコードを確認しない一般ユーザーは、Coldcardのような事象をどのように防げばよいですか?

コサイン:まず、すべてのユーザーがメンネモニックフレーズにパスフレーズを追加することを推奨します。これはメンネモニックフレーズに追加のパスワードを設けることで、追加しない場合よりもはるかに安全です。8文字以上でやや複雑なパスフレーズを設定し、自分自身で絶対に忘れないようにしてください。現在の主要なハードウェアウォレットはすべてこの機能をサポートしています。

同様のイベントが再発した場合、ハッカーはパスフレーズを追加していない資金を優先して移動します。そのため、あなたの主要資産には十分なバッファーが確保されます。たとえば、ごくわずかな資金をパスフレーズなしの通常アドレスに置き、大額の資金はパスフレーズを追加したアドレスに保管することで、小额が移動された場合、メモリーキーが漏洩したことを示唆します。一方、ハッカーがパスフレーズをブルートフォースで解読するには高いコストがかかり、その間に対応時間を確保できます。

業界に全く詳しくない一般ユーザーは、信頼できる中央機関のサービスを利用し、問題が発生したときは彼らに責任を負わせればよいのです。

また、すべてのプレイヤーへの3つの一般的なアドバイス:

資産の確認:ウォレットの作成記憶が曖昧であるかどうか、またはメンションキーを漏らした可能性があるかどうかを確認してください。不確実性がある場合は、保管方法を見直すことを検討してください。

· 冷静を保つ:焦って偽のウォレットにアクセスしたり、フィッシングに遭わないようにしましょう。

・隔離思考:不確実な資産は独立したデバイス(ネットワークから切断可能なものでも)に保管し、混在させないことが、問題ないと考えているよりもはるかに安全です。

これらを実行することで、90%以上の一般的なリスクを効果的に防ぐことができます。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。