⚠️ 2021年のファームウェアの不具合により、Coldcardユーザーが数百万ドルを失う Bitcoinを対象とした最も重要なセルフカスタディーセキュリティインシデントの一つが、ハードウェアウォレットのセキュリティにおいて、シード生成プロセスの安全性が何よりも重要であるという教訓を明らかにした。 2021年にリリースされたファームウェアバージョンにリンクするColdcardの脆弱性により、攻撃者は物理的アクセス、フィッシング、マルウェアなしで数百のウォレットから資金を奪うことが可能となった。報告によると、594 BTCから1,082 BTC以上が盗まれた可能性があり、これは約3,800万ドルから7,000万ドルの潜在的損失に相当する。 この攻撃は約25〜40分という短い時間枠内で発生し、脆弱なファームウェア期間中に生成されたシードを持つウォレットを標的にした。多くの被害を受けたアドレスは、その脆弱なシードが作成された当時から数年間活動を停止しており、資金はその時点で保管されていた。 オンチェーン分析によると、攻撃者は約180万ドルを保有するウォレットなど、高額なウォレットを優先的に狙い、その後、他の脆弱なアドレスを自動的に一括で掃討する操作に拡大した。これは、被害を受けたウォレットを事前に特定していたことを示唆している。 根本的な原因は、特定のColdcardモデル(特に影響を受けたファームウェアバージョンを使用するMk3デバイス)におけるシード生成時のエントロピー不足にあった。ハードウェアベースのランダム性を正しく利用せず、予測可能なシードが生成され、その結果、秘密鍵がリモートで再構築可能となった。 Coinkiteは、影響を受けた可能性のあるユーザーに対し、更新されたファームウェアで生成された新しいウォレットに資金を移動するよう勧告した。この事件は、シード生成が失敗した場合、エアギャップ設計やセキュアハードウェアといった強力な保護手段でも、ユーザーの資金を完全に守ることができないという基本的なセキュリティ原則を再確認させた。


