ニュース暗号資産ColdCard Bitcoinエクスプロイトによる被害が1億ドルを超過、CoinKite CEOがAI主導のセキュリティ脅威に警告

ColdCard Bitcoinエクスプロイトによる被害が1億ドルを超過、CoinKite CEOがAI主導のセキュリティ脅威に警告

著者: BitcoinKE·

重要ポイント

  • 攻撃者は特定のColdCardウォレットファームウェアバージョンの乱数生成の欠陥を悪用し、デバイスを物理的に改ざんすることなく、1億ドル以上の価値を持つ2,000 BTC以上を盗んだ。
  • 脆弱なファームウェアは2021年3月から公開されており、組織的な攻撃が特定されるまで2年以上にわたって検出されなかった。
  • CoinKite CEOのRodolfo Novakは、AI支援のコードレビューにより、攻撃者と防御者の双方が経験豊富な業界専門家よりも速く潜在的なソフトウェア脆弱性を発見できるようになったと警告した。
  • ブロックチェーンインテリジェンス企業のGalaxyは、ColdCardユーザーを標的とした3つの独立した攻撃波を特定し、4波目の可能性により総被害額が約1億3,000万ドルに達する可能性があると警告した。
  • この事象は、ハードウェアウォレットのオフライン設計だけでは、ファームウェア、暗号ライブラリ、および鍵生成プロセスに内在する脆弱性からユーザーを保護できないことを示している。
ColdCard Bitcoinエクスプロイトによる被害が1億ドルを超過、CoinKite CEOがAI主導のセキュリティ脅威に警告

ColdCard Bitcoinハードウェアウォレットの製造元は、1億ドル以上の暗号通貨の盗難につながった一連の攻撃を受け、悪意あるアクターが人工知能を活用して最も小さなソフトウェアの脆弱性さえも特定する可能性が高まっているとの警告を発した。

カナダの企業CoinKiteが製造するColdCardは、オープンソースのファームウェアとエアギャップ設計により、プライバシーを重視するユーザーに好まれるBitcoin専用のハードウェアウォレットである。この事件は、暗号通貨にアクセスするために必要な秘密鍵を保管するために設計された物理デバイスであるハードウェアウォレットのセキュリティに対する懸念を再燃させた。このようなウォレットは、インターネットから切断された状態を保てるため、取引所でデジタル資産を保管するよりも安全であると長らく考えられてきた。

しかし、特定のColdCardウォレットのユーザーは最近、組織的な一連の攻撃により資金を奪われた。攻撃者は、ウォレットの特定バージョンが暗号鍵を生成する方法の弱点を悪用したと見られる。デバイス自体は物理的に改ざんされておらず、インターネットにも接続されていなかった。その代わり、この欠陥によりウォレットのアルゴリズムが十分にランダムでない数値を生成し、攻撃者は一部の鍵を推測することができた。乱数生成の欠陥は、暗号技術における脆弱性としてよく知られたクラスである。2013年にはAndroid上のBitcoinウォレットが同様の問題の影響を受け、同プラットフォームの欠陥のある乱数生成器により、攻撃者が影響を受けたデバイスで生成されたウォレットから資金を盗むことができた。

CoinKiteのCEOであるRodolfo Novakは、この事象をサイバーセキュリティ環境の変化の証拠であると述べた。

「私たちは、これが新しいAIパラダイムの厳粛な現実であると考えています」と、Novakはこの欠陥に対する謝罪の中で記した。

「AI支援のコードレビューは現在、業界で最も経験豊富な専門家の速度すら上回る速度で潜在的なバグを発見できるようになっています」

Novakは、開発者が公開されているファームウェアは攻撃者と防御者の双方によって精査されうるという前提で行動すべきであると警告した。

CoinKiteは当初、顧客に対し、2021年3月にリリースされた該当ファームウェアを更新し、新しいリカバリーシードで生成した新しいウォレットにBitcoinを移すよう要請した。脆弱なファームウェアが攻撃の特定まで2年以上にわたって利用可能であったという事実は、広く展開されたコード内の微妙な暗号技術的欠陥を検出することの難しさを浮き彫りにしている。同社は事態の緊急性を強調し、攻撃が進行中の間に資金を移行するようユーザーに助言した。

数日以内に、ブロックチェーンインテリジェンス企業のGalaxyは、ColdCardユーザーを標的とした3つの独立した攻撃波を特定したと報告した。これらの攻撃により、報告時点で1億ドル以上の価値を持つ2,000 BTC以上の盗難が生じた。Galaxyはその後、4波目の可能性について警告し、総被害額が約1億3,000万ドルに達する可能性があると推定した。

この事象は、ハードウェアウォレットに伴う根本的なリスクを浮き彫りにしている。秘密鍵をオフラインで保持しても、それらの鍵の生成や保護に使用されるソフトウェアの脆弱性が排除されるわけではない。また、セルフカストディが集中型の暗号通貨ストレージよりも本質的に安全であるという広く信じられている前提にも疑問を投げかけている。この事象は、サプライチェーンリスク、ファームウェアの透明性、および第三者セキュリティ監査の妥当性に関する長年の議論に続く、業界全体におけるハードウェアウォレットセキュリティに対するより広範な精査の中で起きている。

ColdCardのエクスプロイトは、サイバーセキュリティにおけるより広範な変革を示している。AIシステムがコードのレビューと微妙な脆弱性の特定においてますます熟達するにつれて、長年発見されなかったままの欠陥が、攻撃者にとって発見し悪用することが著しく容易になる可能性がある。この事象は、ハードウェアウォレットファームウェアの形式検証手法、継続的監査プラクティス、および責任ある開示フレームワークに関する既存の業界の議論を激化させると予想される。

暗号通貨ユーザーおよびウォレット開発者にとって、この事象は、セキュリティがデバイスをオフラインに保つことだけでなく、それらを支えるファームウェア、暗号ライブラリ、および鍵生成プロセスの完全性にも依存することを改めて示している。