ニュース暗号資産Coldcard がハッキングされ、150億ドル相当の Bitcoin が安全な場所へ移動

Coldcard がハッキングされ、150億ドル相当の Bitcoin が安全な場所へ移動

著者: Decrypt·

重要ポイント

  • March 2021 以降の Coldcard の firmware bug により、秘密鍵の安全性は 128 bits から約 40 bits に低下し、一般向けハードウェアでも総当たり攻撃が可能になった。
  • 7月30日以降の3回の確認済み攻撃波で、5,200以上のアドレスから約1,596〜2,100 BTC、約1億3,000万ドル相当が盗まれた。
  • この事件をきっかけに、長期保有者ウォレットから約233,000 BTC、約150億ドル相当が、より安全な構成へ移動し、2024年12月以来最大の週次減少となった。
  • 攻撃者は単一のカストディ残高ではなく個別アドレスを侵害する必要があったため、流出は段階的に進み、市場全体が対応する時間が生まれた。
  • Coinkite は、4.0.1 から 4.1.9 の firmware versions で seed phrase を生成した場合は侵害済みとみなし、直ちに新しい seed に移行するよう警告している。
Coldcard がハッキングされ、150億ドル相当の Bitcoin が安全な場所へ移動

7月30日に始まった大規模な Coldcard ハードウェアウォレットの脆弱性悪用により、約1億3,000万ドル相当の Bitcoin が流出した一方で、ネットワーク史上最大級のセルフカストディ移行の一つも引き起こされ、233,000 BTC—現在価格で約150億ドル相当—が長期保有者のウォレットから、より安全な構成へ移動した。

この侵害の標的となったのは、カナダ企業 Coinkite が製造する Coldcard ハードウェアウォレットだった。これらは private keys を完全にオフラインで保存する物理デバイスである。Coldcard は、取引をインターネットへ直接接続しないデバイス上で署名する air-gapped 設計により、Bitcoin のセルフカストディ利用者の間で広く採用されてきた。このセキュリティモデルのため、ファームウェアレベルでの鍵侵害は、それを信頼していたコミュニティにとって特に重大だった。March 2021 に導入された firmware bug は、デバイス専用の hardware chip ではなく、弱い software random number generator を経由して key generation を行うようにしていた。その結果、Bitcoin の所有権を証明し取引を承認する秘密のコードである private keys は推測可能になり、セキュリティは 128 bits から約 40 bits へと低下した。40 bits では鍵空間が十分に小さいため、現代の消費者向けハードウェアでも実用的な時間で総当たりが可能になる。これは過去にも暗号資産システムを悩ませてきた種類の脆弱性であり、特に 2013 年の Android wallet の不具合でも同様に予測可能な鍵が生成された。今回の脆弱性は、4桁の PIN で保護された銀行金庫に相当する暗号学的リスクだと表現されている。

Galaxy Research は、3回の確認済み攻撃波にわたる余波を追跡し、5,200以上のアドレスに対して約1,596 BTC の損失が発生したとした。Casa の CEO Nick Neuman は、分析者 James Check of Checkonchain の onchain data を引用し、より高い約2,100 BTC が盗まれたと報告した。攻撃者は単一のカストディ残高を侵害するのではなく、アドレスごとに個別に侵害する必要があったため、流出は段階的に進み、ネットワーク全体が反応する時間が生まれた。

Neuman は X への投稿で onchain の内訳を共有した。

The onchain metrics around the Coldcard incident reinforce how important self custody is to the resilience of Bitcoin as an asset class.

In the couple of days around the hack: - 2.1k BTC was stolen - 22k moved to exchanges - 233k moved out of long term holder wallets in on… pic.twitter.com/iewr5RvG9c

— Nick Neuman (@Nneuman) August 9, 2026

Neuman が引用した Checkonchain のデータによると、22,000 BTC が取引所へ移動し、233,000 BTC が long-term holder wallets から移動した。long-term holder wallets とは、少なくとも 155 日間休眠しているアドレスを指し、真剣で長期志向の投資家の proxy として分析者が注目している。この数字は、攻撃者が実際に盗んだ量の100倍超に相当する。

Checkonchain 自身も long-term holder supply の変化について分析を投稿した。

The Coldcard incident resulted in Long-Term Holder supply declining by ~233k BTC, a 1.38% fall from its recent all-time high.

With such a meaningful event, an important question is whether the emergency migration of coins has skewed the onchain metrics we use to analyse Bitcoin.… pic.twitter.com/FPVLUkUlqU

— _Checkonchain (@_checkonchain) August 7, 2026

分析会社 Glassnode のデータもこの規模を裏付けている。long-term holder supply は約1,500万 BTC 近くから約1,470万 BTC へ減少し、2024年12月以来最大の週次減少となった。これは、2025年10月に記録された史上最高値 126,000ドルから、Bitcoin が約50% 下落して取引されていた局面で起きた。

Casa は実際の顧客との会話を通じて、この移行が Coldcard 所有者に限られなかったことを確認した。233,000 BTC の一部は、完全に別の hardware wallet ブランドである Ledger と Trezor の利用者から来ており、彼らはこの事件をきっかけに multisig 構成へ移行した。Multisig 構成では、任意の取引を承認するために複数の独立した鍵が必要となるため、1台の侵害されたデバイスだけでウォレット全体を流出させることはできない。残りの資金の一部は、Coldcard 利用者が新しい安全な seed へ直接移行したものだった。

"So somewhere between ~10x-100x the amount of bitcoin stolen was moved to safety as people sounded the alarm," Neuman wrote.

Neuman は、この事件が centralized custodian に対する self-custody の構造的優位性を示したと論じた。centralized exchange が侵害されると、すべての資金が一度に露出する。Bitcoin の歴史では、数十億ドル規模の損失につながった大規模な取引所の破綻で見られたパターンである。今回の場合、攻撃者は個々のアドレスを解読する必要があったため、ネットワークの他の参加者が対応するための時間的猶予が生まれた。

"This is a giant flashing neon sign showcasing the resilience that self-custody adds to the network," Neuman wrote. "If all that BTC was held at a custodian and the custodian was hacked instead, those numbers would have been flipped."

Coinkite は、firmware versions 4.0.1 から 4.1.9—March 2021 から July 2026 を含む期間—で seed phrase を生成したすべての利用者に対し、それらのウォレットを侵害済みとみなし、直ちに新しい seed へ移行するよう促している。5年以上に及ぶこの期間は、その全期間に生成された鍵が影響を受けている可能性を意味し、7月の攻撃波で実際に悪用されたものを超えて、リスクのあるウォレットの範囲を大きく広げている。