うわぁ… この人は、ウォレットがインターネットに一切接続されていなかったにもかかわらず、160万ドル分のBitcoinを失ってしまった。 彼のColdcardは安全預かりボックスの中に保管されており、シードフレーズは一切共有されておらず、フィッシングリンクも漏洩したスクリーンショットも、無関係なDAppの承認も一切なかった。 それにもかかわらず、ウォレットは空にされた。 彼いわく、問題は当初シードフレーズを生成したコードにあったという。 本来、シードフレーズは完全にランダムでなければならない。しかし、デバイスがより小さく、予測可能な範囲からシードを生成した場合、攻撃者はあなたのウォレットや物理的なアクセスを必要としない。 彼らは別の場所で可能なシードを次々と試し、どれか一つが実際のウォレットを開くのを待つだけだ。 つまり、コールドウォレット自体が後から「ハッキング」されたわけではない。 鍵は、生成された瞬間から弱かった可能性がある。 考えると恐ろしいほどだ。 ウォレットをオフラインに保つことは、強力な鍵が漏洩するのを防ぐ。しかし、鍵自体が初めから予測可能だった場合、それは何の意味もない。 でも、あなたに解決策を提案しよう。 本格的な資金を保有しているなら、1つのシードと1つのデバイスだけでは依然として単一障害点だ。 より安全な設定は以下の通り: - 2-of-3マルチシグ - 各シードは独立して生成 - 可能な限り異なるハードウェアウォレットベンダーを使用 - 追加の検証済みダイスエントロピー - すべての送金取引に対してウォッチオンリーのアラート 適切な2-of-3マルチシグを用いれば、1つのシードが侵害されても資金を移動することはできない。 また、同じデバイスですべての鍵を生成したり、同じシードを複数のウォレットにインポートしたりして、偽のマルチシグを作成しないこと。 そして、自分が影響を受けているか確認できるというウェブサイトにシードフレーズを入力しないこと。 結論として、ここでの教訓は「コールドストレージは機能しない」というものではない。 160万ドルは1つの鍵で守られていた。そして、たった1つの弱い鍵で、すべてを失ってしまったのだ。

