
Bitcoinのハードウェールウォレットエコシステムは、稀で危険な状況に直面しています。Coldcardのメーカーは、特定のデバイスから資金を継続的に不正に引き出している脆弱性が、すでに約1億1400万ドルの損失を引き起こし、火曜日現在でもその欠陥は修正されていないことを確認しました。同社は、オリジナルの報告書によると、ユーザーに対して脆弱なハードウェールウォレットからBitcoinを直ちに移動するよう呼びかけています。
この警告は、Coldcard利用者間で懸念が高まり続けた数週間後に発表された。この攻撃は、ハードウェアウォレットを自己保管の基盤としている通常のセキュリティチェックを回避する、特定のファームウェアバージョンとハードウェア構成を標的としている。フィッシング攻撃やシードフレーズの漏洩とは異なり、これはデバイス層への直接的な侵害であり、プライベートキーをオフラインで保管するという従来のアドバイスの信頼性を低下させる。この脆弱性はファームウェア固有の可能性があり、それが一部のデバイスが影響を受けず、他のデバイスが資金を奪われている理由を説明している。
スケールと沈黙
ビットコインのセキュリティコミュニティは、フォーラムやソーシャルメディアでしばしば声を上げており、警戒と現実主義の混在した反応を示している。長年Coldcardを使用してきたユーザーたちは、残高が空になった経験を共有しており、一方で、デバイスのオープンソースファームウェアがこの脆弱性をより早く検出できたかどうかを巡って議論が行われている。Coldcardは、どのモデルが脆弱であるか、攻撃の仕組み、または即時の修正策が近い将来に登場するかどうかについて、公に詳細を明らかにしていない。この非公開性は、技術的な詳細を公にすることで攻撃者にテンプレートを提供してしまう可能性があるという運用上の目的を果たしている可能性がある。しかし、それによりユーザーは不安と不確実性に陥っている。
数年間、Coldcardは、エアギャップ設計とBitcoin専用ファームウェアを重視するBitcoinマキシマリストたちの間で人気でした。このデバイスは、最も警戒心の強い保有者向けの要塞として販売されてきました。しかし、今やその要塞に亀裂が生じており、メーカーがパッチの提供時期について沈黙を守っていることから、根本的な原因が深層にあり、サプライチェーンの脆弱性や数ヶ月前に実施されたファームウェア更新時に導入された不具合である可能性があるとの憶測が広がっています。
より広範なセルフカスタディのジレンマ
ハードウェアウォレットの脆弱性は新しい話ではありません。以前の事例ではLedgerやTrezorのデバイスが標的となりましたが、今回の規模は注目に値します。Coldcardの状況は、持続的な緊張を浮き彫りにしています:自己管理は取引所リスクに対する解として広く推奨されていますが、その責任はデバイスの整合性を評価する専門知識を持たない単一のユーザーに集中しています。業界は長らく、適切に製造され最新状態に保たれたハードウェアウォレットはリモート攻撃に対して無敵であると仮定してきました。しかし、この仮定は今や深刻な揺らぎに直面しています。
資金を別のウォレット、たとえばスマートフォン上のホットウォレットに移動する即時の指示は、異なるリスクをもたらします。セキュリティが侵害されたハードウェアデバイスから逃れるユーザーは、プライベートキーをより安全でない環境にさらす可能性があります。これは、確定した脅威と不確実な脅威とのトレードオフであり、セキュリティ専門家は、一般のユーザーが簡単に判断できない要因に基づいてこの判断を下します。
まだ不確実なこと
この脆弱性がリモートで悪用可能か、物理的アクセスが必要か、または取引署名中に使用される補助ソフトウェアの脆弱性を突くものかは、まだ不明です。明確さに欠けるため、ユーザーが取れる防御措置が複雑になります。資金を完全に移動させない限り、ハードウェア自体がブートローダーレベルで侵害されている場合、ファームウェアの更新だけでは十分でない可能性があります。Coldcardは、脅威が収束した後に包括的な技術的フォローアップを発表する必要がありますが、現時点ではそれには数日から数週間かかるように見えます。
被害者がオンチェーンの追跡や法的措置を通じて盗まれた資金の一部を回復できるかどうかは未解決の問題です。Bitcoinの透明な台帳は資金の流れを追跡するのに役立ちますが、擬名性のため執行が困難です。歴史的に見ても、ハードウェアウォレットの攻撃の被害者個人が補償を受けることはめったにありません。ハードウェアウォレットの販売への広範な影響、特にBitcoinネイティブ層における影響は、Coldcardがどれだけ迅速に対応するかに完全に依存する可能性があります。
メーカーからのメッセージは明確です。詳細についての沈黙はそうではありませんが、脆弱なデバイスを所有している場合は、それが侵害されたと仮定し、この増加し続ける損失の次の事例にならない前に、あなたのBitcoinを移動してください。

