約25分で594 BTC、数千セドルではなく数千万ドル規模が盗まれた。
この件をさらに面白くしているのは、これらのウォレットがそもそもインターネットに接続されたことすらなかった点です。
セキュリティ研究者によると、原因はCOLDCARDのファームウェアにある乱数生成器(RNG)のバグです。特定のデバイスでは、ソフトウェアのジェネレーターが代わりに使われ、予測可能な値をシードとして用いてしまっていたのです。
その結果、秘密にされるはずのウォレットのシードが逆に改ざんされ得る。
📌 起きたこと:
• 約500のウォレットに影響
• 594 BTCが吸い上げられた
• ビットコインの3ブロックで発生
• 攻撃期間:01:31–01:56 UTC
• 損失の中央値:0,41 BTC
• 最大の損失:29,9 BTC
• 攻撃者は残高の量に基づいてウォレットを狙っているように見える
興味深いことに、技術分析でもMk4/Mk5デバイスのエントロピーが128ビットから約72ビットまで低下し得るとされています。
では、「コールドウォレット=安全」は今も絶対ルールと言えるのでしょうか? 🤔
このケースはむしろ、ウォレットの安全性はオンラインかオフラインかだけの問題ではなく、シードが最初からどのように生成されたかにも関わることを示しています。
そして、すべてのビットコイン取引が公開されて記録されるため、攻撃の痕跡もオンチェーンで分析できます。
⚠️ 注:調査はまだ進行中です。なので、この件は自己管理(self-custody)のセキュリティ学習として捉え、すぐにFUD(不安・疑念・情報操作)の材料にするのは避けたほうがよいでしょう。
