ニュース暗号資産ホワイトハッカーがColdcardハッキング関連のBTCを「リカバリートラスト」へ送金

ホワイトハッカーがColdcardハッキング関連のBTCを「リカバリートラスト」へ送金

著者: Decrypt·

重要ポイント

  • •ホワイトハッカーが、Coldcardハッキングで盗まれた52.37 BTCを、cryptorecoverytrust.comを指すOP_RETURNメッセージが付けられた新規アドレスへ移動した。
  • •9月21日の単一トランザクションで、20の入力と480の出力を伴う11のアドレスにまたがる約331万ドル相当の40.71 BTCが統合された。
  • •Galaxyのリサーチ責任者Alex Thorn氏によると、ホワイトハット資金はピーク時約1億3000万ドルに達したColdcardハッキング全体の約2.8%に相当する。
  • •ハッキングの原因は、2021年3月のCoink製Coldcardデバイスのファームウェアビルドエラーで、シードフレーズのランダム性が不十分となり、秘密鍵が推測可能でファームウェア更新では修復できない状態になったこと。
  • •オンチェーンメッセージでは、Crypto Recovery Trustの運用方法や被害者がコインを請求する方法は明らかにされておらず、Coinkiteは影響を受けたユーザーに新規シードへの移行を呼びかけている。
ホワイトハッカーがColdcardハッキング関連のBTCを「リカバリートラスト」へ送金

Coldcardハードウェアウォレットの大規模ハッキングで盗まれたビットコインの一部が、復旧の取り組みへと移動されつつある。ホワイトハッカー(侵害された資金を自分のものにせず回復させるハッカーに一般的に付けられる呼称)は、被害者へコインを返還することを目的とするとされるトラストに資金を移送している。

Galaxy Researchのブロックチェーンモニタリングによると、9月21日、ハッキングに関連するコインを統合する単一のトランザクションで、約331万ドル相当の40.71 BTCが移動した。この移送は20の入力と480の出力を伴う11のアドレスにまたがり、ビットコイントランザクションに埋め込まれた短いメモであるOP_RETURNメッセージ「claims: cryptorecoverytrust.com」を含んでいた。このようなメモはブロックチェーンに直接記録されるため、トランザクションを検証する者は誰でもこのクレームラベルを公開情報として確認できる。Galaxyはこれらのコインを、「Footprint AA」とタグ付けした攻撃者、およびハッキングの第二波の中継に起因するものと特定している。

関連する投稿で、Galaxyのリサーチ責任者Alex Thorn氏は、複数の攻撃者クラスタから52.37 BTCが引き出され、同じ Recovery Trustのラベルが付けられた新規アドレスへ移動したと述べた。同氏は、このホワイトハット資金がColdcardハッキング全体の約2.8%に相当すると指摘した。これは、攻撃者のウォレットでほぼ休止状態のまま残っている盗難資金全体のうちの一部にすぎず、現時点では盗まれたコインの大半がラベル付けされたプールの外にとどまっている。

❄️COLDCARD WHITE HAT MOVES FUNDS TO TRUST 🏳️ 52.37 BTC comprised of coins from Wave 2, Footprints AA, AU, AX consolidated into a fresh address with an OP_RETURN "claim:cryptorecoverytrust dot com" in block 967,948 these white hatted funds represent 2.8% of the coldcard exploit pic.twitter.com/c5eYeQMxHQ — Alex Thorn (@intangiblecoins) September 21, 2026

この資金移動は、今年最大級のセルフカストディ(自己管理)の事故における注目すべき転換点となる。Coldcardハッキングは、2021年3月のCoinkite製Coldcardデバイスにおけるファームウェアビルドエラーに起因する。このエラーにより、シードフレーズのランダム性が極めて低くなり、秘密鍵が推測可能な状態となった。欠陥がシードの生成方法そのものに組み込まれていたため、ファームウェアを更新しても、侵害されたデバイス上で既に生成されたウォレットを修復することはできなかった。これは、セルフカストディにおいて、鍵生成時の失敗は後から修正できないという教训を示すものとなっている。

ピーク時には、盗難額は数千のアドレスにわたって約1億3000万ドルに達し、Galaxyは複数の波に分かれた大規模移動を追跡していた。盗まれたビットコインの多くは数週間にわたり攻撃者のアドレスに手つかずで残っており、資金が動くのかどうか推測を呼んでいた。

リカバリートラストのラベルの出現は、少なくとも一部の関係者が資金を被害者のもとへ戻そうとしていることを示唆している。ただし、Crypto Recovery Trustがどのように運用されるのか、所有者がどのようにコインを請求できるのかといった詳細は、オンチェーンメッセージでは明らかにされていない。さらなる攻撃者クラスタがトラストへ再ラベル付けされるか、オンチェーンメモ以外に請求手続きが公表されるかが、影響を受けたユーザーが注視すべき当面のポイントである。

Coinkiteはこれまでに、影響を受けたユーザーに対し新しく生成されたシードへの移行を呼びかけ、侵害後に新たなセキュリティ対策を展開してきた。