Coldcardウォレットの悪用とBitcoinの損失
Coldcardウォレットの大規模な悪用による盗まれたBitcoinの損失は減少し始めていますが、盗まれたBTCの総額は依然として増加しており、最悪の事態はまだ終わっていないかもしれません。これは、最初からこの悪用を追跡している暗号研究会社Galaxy Researchの最新情報です。
同社は木曜日に、Coldcardのシード再生成の悪用によって1,778 BTC以上(約1億1200万ドル)が流出したと発表し、最終的な数字はさらに高くなる可能性があると述べました。
Galaxyは、7月30日に攻撃が始まって以来、確認された所有者に帰属する盗難をカウントしたこの集計に「非常に高い信頼性」を持っているとしています。
攻撃の詳細と影響
「攻撃者は2026年7月30日の早朝からこの攻撃を実行しており、Coldcard生成のシードを体系的に再生成し、オンチェーンで資金を掃き出しています」とGalaxy Researchは述べています。Galaxyの確認された波と足跡の中には、8月6日以降の活動を示すものはありません。これは、手法が機能しなくなったことを意味するのではなく、簡単なターゲットがいなくなったことを示しています。
2021年のファームウェアアップデートにより、Coldcardのシード生成がハードウェアの乱数チップからソフトウェアの代替に静かにルーティングされ、鍵の強度が128ビットから40ビット以下に低下しました。攻撃者はデバイスのシリアル番号とクロック状態からシードを再構築し、フィッシングやマルウェア技術を使用せず、実際のデバイスに物理的にアクセスすることなくコインを掃き出すことができました。
流出したBTCの詳細
Galaxyの内訳によると、最初の数分で1,195のアドレスから引き出された最大の証明された波—波1—は1,082.65 BTCで、当時のBitcoinの価値は約7050万ドルでした。最大の単一所有者確認クラスターである足跡Eは、2,148のアドレスから209.94 BTC(約1330万ドル)を取得しました。波3は1,912のアドレスから208.24 BTC(約1300万ドル)を取得しました。
3つの証明された波と41の小さな足跡を通じて、同社は5,200以上の流出したアドレスを記録しています。ブロック962,304(データ8月13日)時点で、1,499.27 BTC(ほぼ9390万ドル)が攻撃者の手の中で未使用のまま残っています。
Galaxyが最終的なエンドポイントに追跡できる薄いスライスのうち、174.97 BTCの大部分はコインジョインプライバシーラウンドに入り、小額がKuCoinとJump Cryptoに到達しました。
今後のアドバイスと警告
Galaxyは、損失を帰属させるために190人以上の被害者と直接話をしました。「攻撃波の減少は、脆弱なユーザーが移動したか、ほとんどの資金がすでに流出したためである可能性が高い」と同社は述べています。
同社は再度、次のようにアドバイスしています。「もしあなたがシングルサインチャーのColdcardウォレットに資金を保有しているなら、新しいアドレスに資金を移動することをお勧めします。」この事件は、約150億ドルのBitcoinをより安全な保管に移動させ、LedgerからはウォレットのセキュリティがAI支援の発見に適応する必要があるとの警告が発せられました。
ハードウェア企業の仲間たちも、パニックに乗じたフィッシングの急増を警告しています。Galaxyは、まだ確認していない候補の第4波—638.5 BTCを保持しており、これが確認されれば、合計は2,417 BTCに達し、今日の価格で1億5130万ドルを超えることになります。