ニュース暗号資産Grayscale:Coldcardハックはウォレットソフトウェアの欠陥であり、Bitcoinプロトコルの障害ではない

Grayscale:Coldcardハックはウォレットソフトウェアの欠陥であり、Bitcoinプロトコルの障害ではない

著者: Metaverse Post·

重要ポイント

  • ハッカーは7月30日に開始された4回の攻撃波で、5,200以上のColdcardウォレットから約1,400〜1,816ビットコイン(9,000万〜1億1,600万ドル相当)を窃取した。
  • 侵害の原因は、復元フレーズの生成において堅牢な乱数をパターン化されたショートカットに置き換えた2021年のソフトウェアアップデートであり、これにより攻撃者は物理的なデバイスアクセスなしでシードを計算的に再現できた。
  • 脆弱性はColdcardのウォレットソフトウェアに限定されており、Bitcoinの基盤となるブロックチェーン、暗號技術、またはコンセンサスメカニズムは侵害されていない。
  • Coinkiteは影響を受けたユーザーに対して直ちに保有資産を移転するよう指示する緊急アドバイザリーを発表した。犯行者は特定されておらず、国家的な支援を受けたアクターは関連づけられていない。
  • 市場の反応は限定的であり、インシデントの公表後、BitcoinとEthereumはともに1%未満の下落にとどまった。
Grayscale:Coldcardハックはウォレットソフトウェアの欠陥であり、Bitcoinプロトコルの障害ではない

BitcoinセルフカストディウォレットColdcardのユーザーは、ここ数日、ハッカーグループがソフトウェアの脆弱性を悪用したことで甚大な損失を被った。業界の推計では、約1,400〜1,816ビットコイン(およそ9,000万〜1億1,600万ドル相当)が5,200以上の影響を受けたウォレットから流出したとされている。カナダ企業Coinkiteが製造するColdcardはハードウェアウォレットであり、プライベートキーをオフラインに保つよう設計された物理デバイスで、セルフカストディの最も安全な形態の一つとして広く認識されているカテゴリーに属する。したがって本インシデントは特に重大な意味を持ち、エアギャップ化されたハードウェアであっても、内部ソフトウェアに欠陥が含まれている場合には侵害され得ることを示している。この出来事は、Bitcoinネットワークの長期的な耐障害性と非中央集権性にとって不可欠な実践として広く見なされているBitcoinセルフカストディにとって、顕著な後退となるものである。

しかし、Grayscaleの分析によれば、複数の要因が、実際の影響は最初の報道が示唆するよりも限定的である可能性を示しており、Bitcoinの投資環境全体はほとんど影響を受けていないと考えられる。

Bitcoinプロトコルは侵害されていない

第一に、Bitcoinブロックチェーン自体は侵害されなかった。脆弱性はColdcard固有のウォレットソフトウェアに限定されており、Bitcoinの基盤となる暗號技術やコンセンサスメカニズムには影響を及ぼさなかった。これらは持続的かつ成功したセキュリティ侵害を一度も経験していない。この区別は極めて重要である。本インシデントはプロトコルの根本的な弱点ではなく、サードパーティのソフトウェアの欠陥を反映している。また、この出来事は暗號資産エコシステムにおける長年の緊張関係を浮き彫りにする。個々のウォレットベンダーはプロトコル自体から独立して事業を展開しており、ユーザー資金のセキュリティは各ベンダーのエンジニアリングの実践とコードレビューのプロセスに大きく依存している。

第二に、暗號資産のサイバーセキュリティ損失に関するより広範なトレンドは減少傾向にある。業界データによれば、今年の総損失額は約17億ドルと予測されており、これは9年間で最低の年間合計であり、暗號資産市場の時価総額全体の約0.1%に相当する。これはセクター全体のセキュリティ実践が改善していることを示している。

第三に、セルフカストディの複雑さとリスクを負うことなくBitcoinへのエクスポージャーを求める投資家には、確立された代替オプションが存在する。Bitcoin上場取引製品は、分離されたオフラインストレージ、マルチシグネチャーウォレット、SOC認証、および保険カバレッジを通常組み込む機関的カストディ安排を利用している。これらの構造は、プライベートキーを直接管理する運用上の負担を回避したいと考える機関参加者と個人投資家の双方にとって魅力的であり得る。

ブロックチェーン自体および混合ビークルで保有されている資産は安全なままであるが、侵害のメカニズムとその広範な文脈を検証することは、カストディ環境への影響を理解する上で不可欠である。

技術的根本原因と攻撃の進行

本インシデントは、Coldcardデバイスがウォレットの復元フレーズを生成する方法を変更した2021年のソフトウェアアップデートに遡る。堅牢で予測不可能な乱数を採用する代わりに、このアップデートはシード生成のためのパターン化されたショートカットプロセスを導入した。ウォレットのマスターキーとして機能する単語のシーケンスである復元フレーズは、そのセキュリティを高品質な乱数に依存している。業界標準のBIP39仕様が十分なエントロピーを要求するのはまさにこの理由による——予測可能なシードは誰でも再現できるからである。攻撃者はこの決定論的な振る舞いを特定した後、プロセスを計算的に複製し、候補となる復元フレーズを大規模に生成し、それらを実ウォレットと照合することができた。これは完全に物理的なデバイスアクセスなしで行われ、ハードウェアウォレットの基盤であるオフラインセキュリティモデルを無効化するものであった。

Coinkiteはその後、影響を受けたユーザーに対して直ちに保有資産を移転するよう促す緊急のアドバイザリーを発表した。

攻撃は7月30日に始まる4つの明確な波で展開された。ブロックチェーン調査者は最初の流出をマッピングし、その中で1,000以上のアドレスが41分の時間枠内に空にされた。その後のスイープで25分以内に約600ビットコインが引き出された。追加の波は週末を通じて月曜日まで続いた。犯行者は特定されておらず、国家的な支援を受けたアクターはこの操作に関連づけられていない。

より広範なセキュリティ環境

本インシデントは、攻撃頻度が高まっているより広範な状況の中で発生した。ブロックチェーン分析では、今年上半期に207件の個別セキュリティインシデントが記録され、これは過去最高の上半期の件数である。しかし、盗まれた資金の総額は約9億7,200万ドルにまで急減し、2025年の同期に失われた23億ドルの半分未満となった。これは、攻撃の数は増加しているものの、インシデントあたりの平均損失額は減少していることを示唆している。

この侵害は、セルフカストディとサードパーティの手配の間のトレードオフに関する保有者間の継続的な議論を激化させた。一部の参加者は、強化された保護措置を提供する中央集権的なプラットフォームや機関的ビークルへの移行を示唆しているが、他の参加者は、運用上の負担が増すにもかかわらず、直接的な管理が依然として好ましいと主張している。また、この出来事は、ウォレットメーカーがシード生成における乱数を実装し監査する方法に対する精査を強める可能性も高い——これはエンドユーザーが独立して検証することが困難な詳細である。

本件に対する市場の反応は限定的であり、インシデントが公になって以降、BitcoinとEthereumはともに1%未満の下落にとどまった。