#coldcardtheftinvestigationadvances

🔴速報:『ハッキング不能』とされたColdcardウォレットが、わずかに118百万ドルを出血

コールドウォレットは無敵だと思っていました。ところが、5年前のコードのバグがそれを覆してしまったのです。😱

何が起きたのか?

2026年7月30日〜8月6日の間に、攻撃者が **1,778 BTC(約$118M)** を、**8,600以上のColdcardアドレス**から抜き取ったと報告されています。被害者の一人はすべて正しく対応していました――オフラインのウォレット、分割したシードフレーズ、銀行の金庫のような厳重管理。しかし、それでも18.25 BTCを失いました。

欠陥:2021年のコードアップデート

2021年3月にCoinkiteがファームウェア v4.0.1 をリリースしました。ビルド設定のエラーにより、ハードウェア乱数生成器が無効化され、シード生成が **予測可能なソフトウェア生成器** に振り替えられました。エントロピーは128ビットから、**最大でも40ビット程度**まで低下し、最新のハードウェアで解読可能なレベルになっていました。バグは5年間発見されませんでした。

攻撃

7月30日から攻撃者は、弱い秘密鍵を体系的に総当たり(総当たりでの解読)しました。わずか **41分** で、1,000 BTC超を1,000以上のウォレットから一掃。少なくとも **15人の攻撃者** がこの脆弱性を悪用したとされています。

**捜査**

BlockのBitkeyチームは、最初の攻撃者を **有料のブロックチェーン・データ・サービスのアカウント** にまで追跡しました――社内ログは、盗難パターンが「並外れた具体性」を持って一致したことを示していたのです。Galaxy ResearchのアナリストAlex Thornは、**FBIがWave 1の攻撃者をすでに特定している可能性**を確認しています。さらに、**1,082.65 BTC(約$118M)** が攻撃者のアドレスに未だ手付かずで残っています。

教訓

ハードウェア ≠ ハッキング不能。セキュリティはオフライン保存だけでなく、シード生成から始まります。

もしColdcardをお持ちなら(MK2以降、ファームウェア v4.1+):資金を今すぐ移動してください。Coinkiteがパッチをリリースしています。

*金融アドバイスではありません。DYOR.*

$ARB
$WLD

#ColdcardTheftInvestigationAdvances #Bitcoin #CryptoSecurity #HardwareWallet