要約
- Galaxyは、新たな被害者の報告により以前隠されていたColdcardの盗難が露見し、少なくとも15人の攻撃者を特定しました。これには、126のアドレスから12 BTCが削除された事例が含まれます。
- 確認された損失は3回の攻撃で約1億ドルに達し、疑われている4回目の攻撃により、合計はBitcoinで1億3千万ドル近くに上る可能性があります。
- 研究者たちは、安価なAIテストがこの不具合を防げたかどうかについて意見が分かれましたが、40ビットのエントロピーが低下したことで、影響を受けたウォレットのシードが独立して攻撃されやすくなったことに同意しました。
Galaxy Digitalは、事件が公表された後に新たな被害者からの報告が寄せられたことをもとに、少なくとも15人の別個の攻撃者がColdcardの脆弱性を悪用したと述べている。Alex Thornは説明したところによると、個別の報告により、攻撃者は中央集権的取引所の侵害とは異なる手法を用いていたため、それまで隠れていた攻撃者を分析者が特定できるようになった。新たな報告は、一つの統一された盗難作戦ではなく、分散したキャンペーンであることを明らかにしている。ある事例では、1 BTC未満の盗難を報告した被害者のおかげで、126のアドレスから12 BTCが削除された攻撃が特定され、小さな苦情がはるかに広範なパターンを明らかにする可能性があることが示された。
現在、多数の異なる攻撃者がColdcardの脆弱性を悪用しています。少なくとも15人の異なる攻撃者が現在活動していると推定されています。
私たちは引き続き被害者の報告を受け、当局に報告するための情報を提供しています。
これらのレポートは、新しい攻撃を特定し、攻撃者をラベル付けするのに役立ちます https://t.co/6ybBTqJPb6
— Alex Thorn (@intangiblecoins) August 4, 2026
新しい報告が損失推定とAI議論を拡大
Galaxyは、3つの攻撃波にわたって確認された損失が約1億ドルに達し、第4の攻撃波が存在する可能性を示唆しており、その場合、Bitcoinでの総損失は約1億3千万ドルに達する可能性があると推定しています。損失額の拡大は、この不正行為が完全に封じ込められたり理解されたりしているのではなく、まだ再構築段階にあることを示唆しています。1つの取引所ハッキングのように明確な侵入ポイントが1つあるのとは異なり、 compromisされたウォレットのシードは、異なる攻撃者によって独立して悪用されるため、攻撃者の特定、被害者の数え上げ、および総損失の計算が異常に困難になります。攻撃者の数の増加は、ハードウェアによって生成された秘密情報自体が予測可能になった場合、セルフカストディがユーザーを保護できるのかという疑問を再び浮上させています。

技術的な議論は、人工知能がファームウェアの脆弱性をどれほど安価に再発見できるかという方向に移っている。Dragonflyのマネージングパートナーであるハシーブ・クレシは、約2ドルのAI強化でこの事象を防げた可能性があると主張し、モデルが数分以内に脆弱性を再現したというテストを挙げた。しかし、このAIに関する主張は、複数のデモが行われた時点で脆弱性が既に公表されていたため、議論を呼んでいる。ある研究者は、これらのテストには盲検条件や文書化された手法、偽陽性の分析が欠けていたと警告し、別のオープンソースモデルはWebアクセスなしで20分以内にこの問題を発見したという報告があり、公開前の早期検出の現実性に関する議論がさらに激しくなっている。
Castle Labsは、このバグによりColdcardの秘密鍵のエントロピーが標準的な12語のシードに関連する128ビットから約40ビットに低下したと述べた。このエントロピーの低下により、ブルートフォースによる発見が容易になり、複数の攻撃者が参加できた可能性を示唆している。この出来事は、ハードウェアウォレットのセキュリティ保証がファームウェアが静かに弱めたエントロピーに依存していたというテストの失敗を露呈している。AIが防御者と犯罪者の両方にとってコードレビューのコストを低下させる中、解決されていない課題は、ウォレット製造者が、自動化ツールが未使用のBitcoinアドレス全体で曖昧な実装ミスをスケーラブルな盗難の機会に変える前に、リリースを強化できるかどうかである。

