重要なポイント

  • コールドカードのハードウェアウォレットに影響する重大なファームウェア脆弱性により、ビットコインが1億3,000万ドル超盗まれました

  • ビットコインのアクティブアドレスは98万に急増し、保有を守るためにユーザーが動いたことで、2024年12月以来の最高水準の活動となりました

  • セキュリティ研究者は、この弱点を悪用している少なくとも15の個別の攻撃者を特定しており、潜在的に4回目の攻撃の波が進行中

  • 盗難された暗号資産は、Wasabi経由のビットコイン64BTCや、Tornado Cash経由のイーサ200ETHなど、ミキシングサービスで資金洗浄されています

  • 今回のセキュリティインシデントは、2026年に記録された暗号資産ハックとして3番目に規模が大きい

コールドカードのハードウェアウォレットで発見された重大なセキュリティ脆弱性により、2026年でも最大級のビットコイン窃盗事件が発生し、総損失は1億3,000万ドルを超えました。

2,055 $BTC($130M)を盗んだ#Coldcardハッカーが、再び活動を開始

1時間前、ハッカーが30.185 $BTC($1.94M)を新しいウォレットに送金しました。https://t.co/Edirjbd2G0https://t.co/ksoTpGxx3g pic.twitter.com/VTL5UB9xgH

— Lookonchain(@lookonchain)2026年8月7日

このセキュリティ上の欠陥は、2021年3月に導入されたファームウェアの不具合に由来し、影響を受けたデバイスでシードフレーズ生成の乱数性が損なわれました。この弱点により、暗号鍵の強度が通常の128ビットからわずか40ビットまで低下し、物理デバイスへのアクセスを必要とせずに、総当たり(ブルートフォース)手法で攻撃者がウォレットの防御を破れるようになりました。

Galaxy Digitalの分析によれば、このエクスプロイトは少なくとも3つの異なる攻撃キャンペーンで実行されており、約7,300の個別ウォレットが侵害されたとされています。証拠からは、4回目の連携攻撃が進行中である可能性があり、全体の金銭的被害がさらに増える恐れがあります。

セキュリティ脅威への対応でユーザーのネットワーク活動が急増

ブロックチェーン・インテリジェンス提供企業Glassnodeのデータによると、セキュリティ侵害の後、ビットコインのアクティブアドレスは日次で約98万件の取引にまで増加しました。これは、2024年12月以来で最も活動的な期間です。

ただしGlassnodeは、活動の増加は好調な市場センチメントによるものではなく、セキュリティ上の予防策によるものだと強調しました。同社はこの動きを「市場の確信の変化ではなく、オペレーショナルなセキュリティ対応」だと表現しました。

当初の盗難額のほぼ200倍に相当する、以前は眠っていたビットコイン保有分がブロックチェーン上で移動されており、ウォレットのセキュリティを懸念する暗号資産保有者による広範な予防措置がうかがえます。

この広範なネットワーク対応の引き金となったのは、7月31日の594ビットコインの窃盗です。盗まれた時点で約3,800万ドル相当でした。その後のGalaxy Researchによる分析で、総損失が1,596ビットコインを超えていたことが確認され、金額ベースで1億ドル超に相当することが示されました。

盗難された暗号資産はプライバシープロトコルを通じて迂回された

ブロックチェーンのセキュリティ監視企業CertiKは、盗難資産がプライバシー強化サービスへ流れていることを記録しています。約417万ドル相当のビットコイン64BTCが、プライバシー重視のビットコイン・ミキシングプラットフォームWasabiに送金されました。さらに攻撃者は、約38万ドル相当のイーサ200ETHをTornado Cashへ送ったとのことです。

#CertiKInsight 🚨

当社のアラートシステムは、進行中の@COLDCARDwallet攻撃に関連して、Tornado Cashに送信された200ETHの取引を2件検知しました。

資金はTHORChainを通じてBTCからETHアドレス0x41B7529a411EeA979a8d468bdEBd36b0ad703268へブリッジされ、その後Tornado Cashに送られました。 pic.twitter.com/JLazHWIEvo

— CertiK Alert(@CertiKAlert)2026年8月5日

CertiKアナリストは、一部の取引は元のエクスプロイト(侵害)グループではなく、日和見的な攻撃者が起点になっている可能性があると考えています。CertiKの担当者によると、「最初の侵害の後に、もっと小規模な犯人がいて、さらに“まねした”連中がいくつか出てきた可能性がある」とのことです。

TRM Labsの分析によると、盗まれた暗号資産の大半は、攻撃者が管理する限られた数のアドレスに集約されたままです。異なる波での攻撃手法の違いから、少なくとも15人の独立した脅威アクターの関与が示唆されます。

DragonflyのゼネラルパートナーであるHaseeb Qureshiは、特定のAIシステムが20分以内に根本のセキュリティ上の弱点を特定できたと指摘しました。彼は、約2ドルの費用で済む最小限のAI支援によるセキュリティテストを行っていれば、この脆弱性を特定し、防止できたはずだと主張しています。

サイバーセキュリティの専門家は、影響を受けたウォレット保有者にとってデバイスのファームウェアを更新するだけでは不十分だと強調しています。侵害されたコールドカード端末でウォレットを作成したユーザーは、直ちに仮想通貨の保有分を移すために、完全に新しいウォレットを作成することを強く推奨します。

確認された損失に基づくと、コールドカードのセキュリティ侵害は現在、2026年の暗号資産窃盗事件として3番目に大きい規模です。

「Coldcardハードウェアウォレットの侵害:ハッカーがミキシングサービスを通じて1億3,000万ドル相当のビットコインを資金洗浄」はBlockonomiに最初に掲載されました。