#Coldcard漏洞被盗594枚BTC
7月30日UTC時間01:31から01:56までの25分間に、約594枚のビットコイン(約3,800万ドル相当)が、約500の独立したウォレットから一斉に送金されました。これらのウォレットのほとんどは単一署名(シングルシグ)アドレスで、各ウォレットの保有量は0.15 BTC超。中には何年も休眠しているものもあり、資金の入金時期は2021年から2026年にまたがっています。その後、約562 BTCが同一のアドレスに集約されましたが、現時点ではそれ以上の移動は確認されていません。問題はColdcardのハードウェアウォレットのファームウェアにありました。2021年3月に公開された4.0.0バージョンから、デバイスはシード生成時にハードウェアの真の乱数生成器をスキップし、予測可能なソフトウェアによるフォールバック方式を使用するようになっていました。有効エントロピーは、本来見込まれていた128ビットから、Mk3モデルでは約40ビットまで低下し、その結果、秘密鍵はブルートフォースで計算可能になりました。攻撃者は明らかに事前にこれらの脆弱なシードを計算しておき、それを一度にスクリプト化して総なめする形で実行したようです。ColdcardのメーカーであるCoinkiteは、迅速に警告を出しました。Mk3で4.0.1以上のファームウェアを実行して生成したシードは影響を受ける可能性がある。ファームウェアを更新するだけでは、すでに生成済みの弱いシードは修復できないため、新たに完全なシードを生成し、資産を移さなければならない、という内容です。後続の分析では、Mk4、Q、Mk5などのモデルでも、程度の差はあるものの同様にエントロピー不足が起きている可能性が示されました(約72ビット)。同社は、ソースコードが長期間にわたりオープンソースであることから、攻撃者がAIを使って旧バージョンのファームウェアを走査し、この問題を発見したのではないかとみています。さらに、同社自身がトップクラスのAIモデルで再チェックした際にも、あらかじめこのバグを特定できなかったとのことです。オンチェーンの痕跡は非常に明確です。高い手数料設定、戻し(チェンジ)の欠如、バッチ取引——自動化されたスイープ(総取り)手法の典型的なパターンでした。Blockなどのセキュリティチームによる初期の追跡では、一部の活動がブロックチェーンのサービス提供事業者に関連づけられたことも判明しています。Galaxy Researchなどの後続分析では、関連アドレスを最大約1200個まで拡大し、総額は約1080 BTC(約7,000万ドル)に達する可能性があるとしていますが、核心となる脆弱性と最初にスイープされた規模は、依然として594 BTCが中心です。これは、自主管理(セルフカストディ)コミュニティ全体への強烈な警鐘になりました。ハードウェアウォレットは「オフライン=安全」と称賛されがちですが、ファームウェア層での構築ミスは5年もの間潜伏し得ます。そして攻撃者が準備を整えたタイミングで、一度に回収されてしまうのです。オープンソースは監査のしやすさをもたらす一方で、同等のコード可視性を敵にも提供してしまいます。AIの時代には、この非対称性がさらに拡大されています。単一署名で、長期間動かしていないアドレスは特に危険です。マルチシグや強固なパスフレーズはハードルを大きく引き上げますが、多くの人は手間を省くためにそれを見落としがちです。
7月30日UTC時間01:31から01:56までの25分間に、約594枚のビットコイン(約3,800万ドル相当)が、約500の独立したウォレットから一斉に送金されました。これらのウォレットのほとんどは単一署名(シングルシグ)アドレスで、各ウォレットの保有量は0.15 BTC超。中には何年も休眠しているものもあり、資金の入金時期は2021年から2026年にまたがっています。その後、約562 BTCが同一のアドレスに集約されましたが、現時点ではそれ以上の移動は確認されていません。問題はColdcardのハードウェアウォレットのファームウェアにありました。2021年3月に公開された4.0.0バージョンから、デバイスはシード生成時にハードウェアの真の乱数生成器をスキップし、予測可能なソフトウェアによるフォールバック方式を使用するようになっていました。有効エントロピーは、本来見込まれていた128ビットから、Mk3モデルでは約40ビットまで低下し、その結果、秘密鍵はブルートフォースで計算可能になりました。攻撃者は明らかに事前にこれらの脆弱なシードを計算しておき、それを一度にスクリプト化して総なめする形で実行したようです。ColdcardのメーカーであるCoinkiteは、迅速に警告を出しました。Mk3で4.0.1以上のファームウェアを実行して生成したシードは影響を受ける可能性がある。ファームウェアを更新するだけでは、すでに生成済みの弱いシードは修復できないため、新たに完全なシードを生成し、資産を移さなければならない、という内容です。後続の分析では、Mk4、Q、Mk5などのモデルでも、程度の差はあるものの同様にエントロピー不足が起きている可能性が示されました(約72ビット)。同社は、ソースコードが長期間にわたりオープンソースであることから、攻撃者がAIを使って旧バージョンのファームウェアを走査し、この問題を発見したのではないかとみています。さらに、同社自身がトップクラスのAIモデルで再チェックした際にも、あらかじめこのバグを特定できなかったとのことです。オンチェーンの痕跡は非常に明確です。高い手数料設定、戻し(チェンジ)の欠如、バッチ取引——自動化されたスイープ(総取り)手法の典型的なパターンでした。Blockなどのセキュリティチームによる初期の追跡では、一部の活動がブロックチェーンのサービス提供事業者に関連づけられたことも判明しています。Galaxy Researchなどの後続分析では、関連アドレスを最大約1200個まで拡大し、総額は約1080 BTC(約7,000万ドル)に達する可能性があるとしていますが、核心となる脆弱性と最初にスイープされた規模は、依然として594 BTCが中心です。これは、自主管理(セルフカストディ)コミュニティ全体への強烈な警鐘になりました。ハードウェアウォレットは「オフライン=安全」と称賛されがちですが、ファームウェア層での構築ミスは5年もの間潜伏し得ます。そして攻撃者が準備を整えたタイミングで、一度に回収されてしまうのです。オープンソースは監査のしやすさをもたらす一方で、同等のコード可視性を敵にも提供してしまいます。AIの時代には、この非対称性がさらに拡大されています。単一署名で、長期間動かしていないアドレスは特に危険です。マルチシグや強固なパスフレーズはハードルを大きく引き上げますが、多くの人は手間を省くためにそれを見落としがちです。