
Galaxy Digitalの研究チームは、事件後に提出された新たな被害者報告に基づき、Coldcardウォレットの脆弱性が少なくとも15人の異なる攻撃者によって利用されたと述べています。今週共有された発言で、Galaxy Digitalの研究責任者であるAlex Thornは、これらの追加報告が、それまで隠れていたバリエーションの特定に役立ったと示唆しました。
サインは、調査官が複数の活動の波をマッピングした結果、攻撃に関連する損失が増加したことを示した。ギャラクシー・リサーチは、確認された盗難額が3つの波で合計約1億ドルであり、さらに疑われている4つ目の波によって、Bitcoinで約1億3千万ドルに達する可能性があると推定している。
主なポイント
- Galaxy Digitalは、新たに受信した被害者口座に基づき、Coldcardの攻撃に関与した攻撃者は少なくとも15人であると報告しています。
- Galaxy Researchは、3つの攻撃波にわたって確認された損失額を約1億ドルと推定しており、潜在的な4回目の攻撃波により、この推定額は約1億3千万ドルに上昇する可能性があります。
- セキュリティに関する議論が、セルフカストディとウォレット設計のどちらからどれだけの安全性が得られるかという点で、コールドストレージの実践に戻ってきています。
- 業界の議論では、新興するAIの機能が脆弱性発見の時間とコストを削減する可能性があることが強調されていますが、独立した検証は依然として限定的です。
- 研究者は、ウォレットのエントロピーとファームウェアの動作が、特定の条件下で攻撃を容易にする可能性のある要因であると指摘しています。
調査官が被害者報告を比較する中、Coldcardの盗難が拡大しています
火曜日にXでThornは、新しい被害者報告によりGalaxyが追加の攻撃者活動を特定できたと述べた。彼は、この新しい報告の重要性を定量的かつ技術的な観点から説明し、中央集権的取引所へのハッキングで見られる典型的な盗難パターンとは異なる攻撃行動であるため、正確な帰属と調査には詳細な被害者情報がより重要になると述べた。
Thornは、被害者から盗まれた比較的小さな報告—1 BTC未満—でも、新しい攻撃パターンを検出するのに十分であると述べました。彼は、この新しい攻撃が126のアドレスから約12 BTCが不正に収集されたものであり、同じ根本的な脆弱性が異なる運用方法で利用されうることを強調しました。
以前のColdcardの悪用に関する報道では、複数の「波」が記述されていました。Galaxy Researchの現在のデータは、確認された事例を追跡し、活動パターンがさらに次の悪用の波に類似しているかを評価することで、そのアプローチを拡張しています。
損失の推定:3つの確認された波と、疑われている4つ目の波
Galaxy Researchによると、Coldcardの攻撃による総損失は、3つの確認された攻撃波を通じて約1億ドルに達しました。Thornの調査では、第4の攻撃波が疑われており、これが確認されれば、Bitcoinでの潜在的な総損失は約1億3千万ドルに達する可能性があります。
ユーザーと投資家にとって、この分析の実用的な価値は、当初は一過性の出来事に見えた事象を、進化するキャンペーンに近いものに変えることです。盗難の波は、異なる攻撃者インフラ、異なるタイミング、または依然として脆弱な行動に収束する異なる攻撃経路を通じた、繰り返しの操作的アクセスを示唆しています。
「AIのハードニング」に関する議論と、モデルが脆弱性を再発見できるかどうか
再び注目されたことで、より広範な議論が再開された:AIツールが開示と悪用の間の時間を意味のある形で短縮できるかどうか、そして「AIハードニング」がこの攻撃を防げたかどうかである。
Dragonflyのマネージングパートナーであるハシーブ・クレシは、X上で「AIの強化に2ドルを費やせば、Coldcardの不正アクセスを防げた可能性がある」と主張し、一部のAIモデルが20分以内に根本的な脆弱性を再発見したというソーシャルメディアの主張を引用した。彼の発言は、Claudeというモデルが8分で脆弱性を再生成したという報告や、ウェブアクセスを無効にした状態でもオープンソースのモデル(GLM 5.2)が20分でこの攻撃手法を再発見したという別件の主張を参照している。
しかし、Tokenomistのデータを分析したTatsapat Saerejittima氏はCointelegraphに対し、AIモデルが脆弱性が公になる前に独自にそれを発見した可能性は低いと語った。Saerejittima氏は、最も注目される「高速再発見」という主張は、脆弱性が既に知られた後でコードをスキャンした偽名のユーザーに由来し、ブラインドテストや文書化された手法、偽陽性率の評価が行われていないと主張した。
「AIが2分でそれを発見した」という主張は、脆弱性がすでに公表された後にコードをスキャンした、匿名のRedditユーザーによるものである。盲検テストも、文書化された手法も、モデルの偽陽性率の評価も存在しなかった。
その違いは重要です。「再発見」が開示後の入力に基づいている場合、その期間は、現実の状況下でモデルが未知の脆弱性を自律的に発見する能力ではなく、既知の情報を再利用することを反映しています。ウォレット利用者、開発者、監査者にとって、この違いは、セキュリティチームがAI支援テストを正式なレビューおよび脅威モデリングの代替としてどの程度信頼できるかに影響します。
秘密鍵の設定とエントロピーが攻撃を容易にした可能性があります
別の分析の流れでは、AIの機能よりも、デバイスの鍵生成プロセスの暗号設計および実装の詳細に焦点を当てています。
カースルラボスの共同設立者であるフランチェスコは、AIの機能が向上することで、仮想通貨の脆弱性を発見するためのコストと時間が削減される可能性があると述べました。また、エクスプロイトが成功した理由として、Coldcardのプライベートキーが関与していた可能性があると示唆しました。
フランチェスコは、「他のウォレットが採用している基準(12語のシードは128ビット)に比べて、秘密鍵のエントロピーのレベルが非常に低い(40ビット)」と指摘した。彼は、この差異をファームウェアのバグによるものとし、通常のシードベースのエントロピー仮定よりも検索空間が小さくなるため、攻撃が容易になると述べた。
彼はさらに、AIモデルの改善とサイバーセキュリティワークフローおよび攻撃試みへの組み込みが進むにつれて、バグ発見のコストは今後も低下し続けると予想すると述べた。特定の「AIによる再発見」の主張に頼らなくても、自動化が脆弱性の特定と悪用を加速できるという根本的な考え方は、脆弱性の発見と武器化をより迅速化するというセキュリティ全体のトレンドと一致している。
実際には、これらの発見は、ハードウェアウォレットのセキュリティにおいて次に何を変更すべきかという注目点を移します。脆弱性を迅速に発見するかどうかだけでなく、ウォレットファームウェアがエントロピー、鍵生成、および有効なセキュリティ仮定を変える可能性のあるエッジケースをどのように処理するかが重要です。
業界がギャラクシーの拡張された属性データと脆弱性のメカニズムに関する継続的な議論を整理する中、読者は、さらに多くの盗難活動が追加の波として分類され続けるかどうかに注目すべきです。そして、研究者が指摘したエントロピーやファームウェアの状態に対処するために、どのような技術的緩和策が推奨または採用されるかも同様に重要です。
この記事は、少なくとも15人の攻撃者がColdcardの脆弱性を悪用:報告としてCrypto Breaking Newsに originally 投稿されました – あなたの信頼できる暗号通貨ニュース、Bitcoinニュース、ブロックチェーン更新情報の情報源。

