長年、Coldcardの背景にある前提は、「デバイスを物理的に手で握っている人でなければ、誰もあなたのビットコインに到達できない」というものでした。しかし今週、その約束が崩れました。攻撃者は静かに、1,082 BTC以上(およそ7,000万ドル相当)を、1時間足らずで1,000を超えるウォレットから持ち去ったのです。不安なのは、その泥棒が単一のデバイスにも触れず、誰もフィッシングせず、PINやパスワードも必要としなかったことです。これらのコインはコールドストレージに置かれ、あらゆるセルフカストディのガイドがあなたに守るよう指示するそのままの方法で保管されていました。にもかかわらず、持ち去られたのです。ハードウェアウォレットを安全性のゴールドスタンダードとして扱う暗号資産の一角にとって、これは本当に厳しい瞬間です。

流出を追跡していたGalaxy Digitalのブロックチェーン分析チームは、当初損失額を約3,800万ドルと見積もったものの、その後のスイープでさらに多くのアドレスが見つかったため、数字を上方修正しました。ハードウェアウォレットメーカーのCoinkiteは欠陥を確認し、修正版ファームウェアを急いでリリースしましたが、その時点では資金はすでに長い間失われていました。Coinkite自身のセキュリティアドバイザリによれば、盗難は同社がユーザーに対して公に警告することに成功するおよそ1日前に発生したとのことです。そのため、何かがおかしいと気づく前に、残高がゼロへ落ちるのを眺めてしまった人は少なくありません。あなたのブランド全体が、偏執的なまでの「用心棒的」なセキュリティに基づいているのなら、この種の遅れは最悪クラスです。同社は、被害の全容を突き止める作業を現在も続けていると言っています。

ウォレットが鍵を作る際の、5年前からのバグ

根本原因は退屈で、同時にぞっとするものでした。ハードウェアウォレットをセットアップするときは、数学的に推測不可能にするような「真のランダム性」からシードフレーズを作るはずです。しかし、どこかで――2021年3月に出荷されたあるファームウェアビルドのどこかで――Coldcardのソフトウェアが専用のハードウェア乱数生成器をスキップし、チップ自体から引き出した予測可能な値に静かにフォールバックするようになっていました。期待される128ビットのエントロピーではなく、影響を受けたMk3デバイスではシードが約40ビット程度しか生成されていなかったのです。さらに後のMk4、Mk5、Qモデルでは、だいたい72ビットあたりに落ち着いていたとされています。平たく言えば、推測できないはずだったリカバリフレーズが、現代のハードウェアを持つ決意の固い攻撃者にとって、ひたすら機械的に削り進めれば済むものになってしまったのです。

より悪いのは、この問題が検知されないまま5年以上放置されていたことです。影響を受けたビルドで作られたすべてのウォレットには、最初から同じ弱点が組み込まれており、たとえ所有者が一切間違ったことをしていなかったとしても関係ありません。研究者の一部は、攻撃者が削られた鍵空間を十分な速さでかみ砕いて、同じタイミングで大量のウォレットを一気にクリアするのに、機械化されたツールやAI支援の仕組みが役立った可能性を示唆しています。ただし、その主張は確認されていません。Coinkiteは、修正されたファームウェアによって適切なランダム性が復元されると言っていますが、パッチでは「歴史」は書き換えられません。旧ソフトウェアで生成されたシードは、弱体化したまま残っている――だからこそ、今出ている助言がこれほど率直なのです。

被害を受けた人々は「正しい」ことをすべてやっていた

これは心に刺さります。なぜなら、標準的な助言を文字どおり守った人たちのところに起きたからです。流出したウォレットの多くは、何年も前に取引所からコインを引き上げて、そのままコールドストレージに放置していた長期保有者のものでした。これは、責任ある選択として想定されている行動です。注意深くしていたことの見返りは、その残高が消えていくのを見届けることでした。一方で、カストディ型プラットフォームで取引する、より新しく、しかも規律のないトレーダーたちはまったく影響を受けていませんでした。ここにも苦いひねりがあります。セットアップ時に自分でダイスロールを追加した人や、パスフレーズ、あるいはマルチシグの仕組みを重ねた人は、守られていたようです。というのも、その追加入力が、ファームウェアが捨ててしまったランダム性を取り戻したからです。そして、最も曝されていたのは、デバイスに最も重要な仕事を任せるだけで済ませてしまった人たちでした。

自分が所有している場合、どうすればいいか

Coldcardを持っているなら、Coinkiteの助言は明確です。シードは侵害されたものとして扱い、資金を移してください。つまり、修正版ファームウェアに更新し、その更新済みハードウェアでまったく新しいシードを生成してから、すべてを新しいウォレットへ送ることです。弱いシードがすでに存在している以上、ファームウェア更新だけでは何も直らないからです。厄介なことに、あなたの特定のシードが「推測可能な範囲」に入っているかどうかを教えるセルフテストはありません。そのため唯一の安全な前提は、入っているかもしれないということです。デバイスのAdvancedメニューでファームウェアバージョンを確認でき、2021年から最近の修正までの脆弱なビルドで生成されたものは、疑わしいものとして扱うべきです。混乱の規模が沈んでいくにつれてビットコインは約3%滑り、規制されたカストディ運用者やスポットETFをDIYストレージより推してきた人たちにとって、絶好の口実(話題の種)になりました。

不快な教訓は、「あなたの鍵でなければ、あなたのコインでもない」という言葉が、常により安全な道として売られてきたということです。そして実際、その多くは今もそうです。ただし鍵は、そもそも最初から本当にランダムだった場合に限ってあなたを守ります。ビットコインのセルフカストディで最も信頼されている名前のひとつの内部に、静かに長年(半世紀ではなく10年弱)紛れ込んだビルドエラーがあり、それが発覚するには7,000万ドル規模の強盗が必要でした。これらは、ハードウェアウォレットが詐欺だとか、コールドストレージが突然死んだという意味ではありません。意味するのは、無骨な部分――ファームウェアの更新、追加のエントロピー、パスフレーズ、そしてマルチシグの設定――が、あなたを静かに救うということです。しかも、ある日それが「あなたと空のウォレットのあいだに立っている唯一のものだ」と判明するまでは。

---------------

著者:Cedric Holloway ニューヨーク・ニュースルーム 速報 暗号ニュース

読み物としてGCPを登録してください