ホワイトハッカー、Coldcard脆弱性悪用ウォレットから52.37 BTCをワイオミング州の回復信託へ移動
重要ポイント
- •ホワイトハットが7月のColdcard悪用被害アドレスから52.37 BTCをCrypto Trustのアドレスへ移動。ビットコインのブロック967,948でOP_RETURNのクレームメッセージとともに確認された。
- •Galaxy Digitalの計算では、この一括回収は追跡対象の悪用資金の2.8%に相当し、Wave 2クラスタの約40%が窃取ではなくホワイトハット行為と特定された。
- •悪用の根本原因は2021年のファームウェア欠陥で、シード生成が脆弱なソフトウェア疑似乱数生成器に向けられ、攻撃者がオフラインで秘密鍵を再生成し、総額1,789.28 BTC(1億5,410万ドル相当)を流出させた。
- •7月31日の緊急修正に始まるCoinkiteのパッチは将来のシード生成のみを修正するものであり、脆弱なファームウェアで作成されたウォレットの所有者は新しいシードを生成して資金を移行する必要がある。
- •その他の回復には、同一の一括回収に含まれる未確認の3.0134 BTCと、9月21日に信託のクレーム手続き向けにタグ付けされた別の40.71 BTCの集約が含まれる。

オンチェーンの追跡によると、ホワイトハットの運営者らが、7月のColdcardハードウェアウォレット脆弱性悪用で流出したアドレスから52.37 BTCを移動し、確認済みの所有者に返還するために設立された回復信託に紐づく新しいアドレスへとコインを集約した。
Galaxy Digitalの調査責任者アレックス・ソーン氏はこの一括移動の詳細を明らかにし、資金は追跡対象のWave 2クラスタに加え、AA、AU、AXとラベル付けされたフットプリントから出たものだと説明した。集約はビットコインのブロック967,948で確認され、送金先トランザクションには「claim:cryptorecoverytrust dot com」というOP_RETURNメッセージが添えられていた。OP_RETURNは、トランザクションに短い埋め込みメモを恒久的に台帳上に記録できるビットコインのスクリプトオペコードであり、この種の一括移動がオンチェーン上で送付先を公開する仕組みである。
ソーン氏の計算では、52.37 BTCは同氏のチームが追跡する悪用資金の2.8%に相当し、Wave 2の約40%が窃取ではなくホワイトハット行――窃贼に先んじて脆弱なコインを確保し、保管に回してクレーム手続きを通じて返還可能にするセキュリティ研究者の活動――と特定された。また、追跡履歴のない3.0134 BTCも同じトランザクションで信託アドレスに到達しており、ソーン氏はこれも回復されたコインと推定しつつ未確認としている。
送付先はCrypto Recovery Trustであり、その法的形式はRecovered Digital Asset Statutory Trust of Wyoming(ワイオミング州回収デジタル資産法定信託)、受託者はAgentic Trace LLCが名を連ねる。同法人の公称の役割は、ブロックチェーン分析、所有証明確認、制裁スクリーニングを含む正式なクレーム手続きを通じて、回収されたビットコイン資産を正当な所有者に返還することである。
別の回復手段であるDigital Asset Recovery Trust(DART)は、今週の集約に先立ち、8月17日時点で独立系ホワイトハットとともに脆弱なアドレスから50 BTC超を確保し、研究者管理のウォレットではなく信託の保管下に置いたと公表していた。競合する請求権、制裁制限、刑事手続きに関わる資金は別の法的手続きを辿る可能性があり、この規模の資金移動は通常、回復ではなくクジラ送金と分類される。ソーン氏の2.8%という数値はGalaxyの追跡総額を指すものであり、Coinkiteの公式損失額として読むべきではない。
流出の背景にあったシード生成の欠陥
Coldcard事件は7月30日に始まった。攻撃者は、影響を受けたファームウェアが生成した弱いウォレットシードの悪用を開始した。Coinkiteのインシデント記録によれば、ファームウェア統合の欠陥により、シード生成経路が意図されたハードウェア乱数生成器ではなく、MicroPythonのYasmarソフトウェア疑似乱数生成器に解決されるようになった。
攻撃者はデバイスを遠隔操作する必要はなかった。乱数性の低下により対象のシードフレーズの探索が容易になったため、攻撃者は脆弱な秘密鍵をオフラインで再生成しただけであった。独立系の技術調査はこの弱点を2021年まで遡るファームウェア変更に突き止め、影響条件下で旧式のMk3デバイスは実効エントロピー約40ビットしか生成できず、Mk4、Mk5、Qモデルでも約72ビットにとどまり、意図されたセキュリティ水準を大幅に下回ると推定した。
初期の損失は、後に判明した総額に比べれば控えめだった。最初の波では約25分間で約500のウォレットから約594 BTCが奪われ、分析者が4つの攻撃波を通じて特定範囲を拡大するにつれ、追跡総額は5,200超のアドレスから移動した約1,816 BTCに達し、推定損失は1億ドルを超えた。
Coinkiteは7月31日に緊急修正をリリースした――Mk4/Mk5向けバージョン5.6.0、Qデバイス向け1.5.0Q、さらに旧式Mk2/Mk3ハードウェアを対象とするパッチ――そして現在推奨される標準リリースは9月3日公開の5.6.2と1.5.2Qである。同社は、パッチが将来のシード生成のみを修正するものだと強調する。脆弱なファームウェアで作成されたウォレットは、完全に更新されたデバイス上であっても、弱点がシード自体に存在するため露出が続く。影響を受けたシードの所有者は、修正済みの代替シードを生成して資金を移行するよう指示されている。ただし、公表された独立ダイスの例外に該当する場合を除く。この例外では、公平な六面ダイスを少なくとも50回、非公開で記録して振ることで少なくとも128ビットのエントロピーが追加される。判断に迷う場合は資金を移すよう指示されている。
回復のためのすべての集約は、ビットコインのプルーフ・オブ・ワーク台帳上で追跡可能であり、この台帳がクリーンアップ作業の共有証拠基盤を兼ねている。
オンチェーンの足跡がクレーム手続きを裏付け
その後、回復作業の詳細がさらに明らかになった。Galaxy Digitalは現在、悪用による総損失を1,789.28 BTC(現価格で1億5,410万ドル相当)と位置づけており、回収された52.37 BTCは450万ドル超と評価されている。
ユニバーサルマーケットプロトコルUmp Labsのニック・バックス氏は自身の役割を公に認め、X上で、7月末にエントロピー欠陥により「今にも盗まれようとしていた」約50 BTCの救出に協力し、資金はワイオミング州の信託によって保管され、正当な所有者への返還が確保されていると記した。
Coinkiteは、このバグが「静かに見過ごされていた」こと、そしてリリースのびに潜在的影響が拡大していたことを認めた。攻撃以来、慎重な投資家たちは取引所を含む他の保管手段へコインを移している。
別の集約も浮上している。Galaxy Researchの監視によると、9月21日、「claims: cryptorecoverytrust.com」というOP_RETURNメモを添えた単一のトランザクションで40.71 BTC(約331万ドル相当)が移動した。この送金は20の入力と480の出力にわたる11のアドレスを経由し、攻撃者に帰属するコインは「Footprint AA」とタグ付けされ、ハッキングの第二波のホップと併せて処理された。
Galaxyのデータはより広い全体像も示している。悪用の損失額はピークで約1億3,000万ドルに達し、盗まれたビットコインの多くは一括回収まで数週間、攻撃者のアドレスに手つかずで放置され、果たして動くのかどうか憶測を呼んだ。信託タグ付きの資金移動は、少なくとも一部の関係者が盗まれた資金を放置せず、被害者へ返還する方向で積極的に動いていることを示している。残りの状況がどう決着するかも同様にオンチェーン上で読み取れる。今後の信託タグ付き集約で攻撃者タグのフットプリントがさらに表面化するか、未確認の3.0134 BTCが回復と確認されるか、そして何人の確認済み所有者が信託の所有証明および制裁チェックを通過して資金を取り戻せるか。
検証可能な証拠
この一連の出来事は、その検証可能性で際立っている。研究者はトランザクションID 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47を公開しており、誰でもブロック967,948での一括移動を独立に確認できる。さらにCoinkite自身のセキュリティステータスページは、責任回避ではなく根本原因を明示している。この組み合わせ――一次的なオンチェーン証拠と、制裁スクリーニングを備えた正式な信託構造――は、ハードウェアウォレットのインシデント対応の雛形となりつつある。自身の鍵を自己管理するユーザーにとって、シード生成が攻撃対象領域の一部であることは今や明白である。
(数値は18:31 UTC時点。)