5歳の虫。 失敗した乱数生成器。 そして何千ものウォレットから$89 millionが流出。 Coldcardのハックは、最も安全なハードウェアウォレットでさえ「アスタリスク」があることを痛烈に思い知らせるものです。 🚨 いったい何が起きたのか、誰に影響があるのか、そしてそれが今後の自己管理(セルフ・カストディ)に何を意味するのかを正確に分解していきます。 🛡️

悪用の経緯:『Cold(コールド)』から『Cold, Dead Wallet(コールド、死んだウォレット)』まで数秒で 🧊
7月30日に始まったこの攻撃は、2021年3月までさかのぼるColdcardファームウェアの重要な脆弱性を標的としていました。 欠陥は、これらのデバイスがウォレットのシードを生成する方法にありました。

  • バグ:ハードウェアの安全な乱数生成器を使う代わりに、ファームウェアのエラーが処理をより安全性の低いソフトウェアRNG(乱数生成)経由でルーティングしてしまいました。その結果、「ランダム」とされていたシードは実際には公表どおりほどランダムではなく、攻撃者がオフラインで数学的に秘密鍵を再構築できるほどの現実味が出てしまいました。

  • 攻撃:最初の波では、約500の休眠中アドレスから約594 BTC(3,800万ドル)を30分未満で吸い上げました。その後の波で総損失は1,367 BTC(8,900万ドル)に達し、4,585のアドレスに広がりました。Galaxy Researchは、攻撃者の戦術が波ごとに進化し、より小さな残高を組織的に狙い撃ちしていたと指摘しています。

誰が影響を受ける? 特定の標的 🎯
Coinkiteは、特定のファームウェアバージョンを実行するMk2およびMk3デバイスで生成されたシードが影響を受けることを確認しました。ただし、ウォレットのエントロピーを独立したソース(サイコロの出目など)で補ったユーザー、または強力なBIP-39パスフレーズ(25番目の単語)を使用していたユーザーは、解読が大幅に難しくなっていたとも指摘しています。

  • 例外:TAPSIGNER、OPENDIME、SATSCARDのような製品は影響を受けませんでした。

  • 警告:Coinkiteは8月1日までに修正済みファームウェアをリリースしましたが、更新しても脆弱なバージョンで作成されたシードは修復されません。影響を受けたユーザーは、直ちに新しく生成されたシードへ資金を移行する必要があります。

結末:自己管理への信頼が揺らぐ打撃 😰
この事件は、自己管理の物語を複雑にします。報道によると、一部のユーザーは移動を始めており、$BTC 短期的により安全だと見て、集中型取引所へ戻ろうとしています。この攻撃は、ハードウェアウォレットにも独自のリスク区分があることを示しています。つまり、ファームウェアの完全性やサプライチェーンへの信頼といったリスクで、取引所のハッキングと同じくらい壊滅的になり得ます。

要点:目を覚ますための合図 📝
Coldcardのエクスプロイトはハードウェアウォレット業界に大きな打撃を与えましたが、自己管理(セルフカストディ)が終わったわけではありません。これは「セキュリティは商品ではなくプロセスである」という重要な再認識です。

  • ユーザー向け:ファームウェアのバージョンを確認してください。影響を受けている場合は、修正済みファームウェアで新しいシードに移行するか、別のウォレットに切り替えてください。強力なBIP-39パスフレーズは必須であり、オプションではありません。

  • 業界向け:これは、より優れたファームウェア完全性チェックと、より透明性の高いセキュリティ監査の必要性を浮き彫りにしています。

最終的な結論
コールドストレージの約束は「到達不能であること」です。しかしこの攻撃は、それが動かすコードと同じくらいしか安全ではないことを証明しています。コミュニティがこの損失を受け止める中で、自己管理とカストディ型ソリューション(ETFなど)の間の議論はさらに激化するでしょう。とりあえずメッセージは明確です。ファームウェアを確認し、自分のリスクを分散してください。

この攻撃でハードウェアウォレットへの信頼は揺らぎましたか? 下のコメントであなたの考えを教えてください! 👇

$BNB $ETH

#coldcardhaltsshipmentsafterfirmwareflaw