ビットコインのハードウェアウォレットの脆弱性
ビットコインの最近の歴史において、最悪のハードウェアウォレットの脆弱性が発生した数日後、CasaのCEOであるNick Neumanは、脆弱なColdcardウォレットから流出するBTCの数を数え始めました。攻撃者がColdcardウォレットを一つずつ狙っている間に、233,000 BTC(現在の価格で約150億ドル)が静かに安全を求めて移動していました。
Coldcardウォレットの問題
この大規模かつ継続的な侵害は、7月30日に始まり、すでにColdcardハードウェアウォレットから約1億3000万ドル相当のビットコインが盗まれる結果を招いています。Coldcardは、プライベートキーを完全にオフラインで保存し、インターネットに接続しない物理デバイスで、カナダの企業Coinkiteによって製造されています。
2021年3月に導入されたファームウェアのバグにより、キー生成がデバイスの専用ハードウェアチップではなく、弱いソフトウェアの乱数生成器を通じて行われるようになりました。その結果、プライベートキー(ビットコインの所有権を証明し、取引を承認する秘密のコード)は推測可能になり、セキュリティは128ビットから約40ビットに崩壊しました。これは、4桁のPINを持つ銀行の金庫があることが判明した場合の暗号的な相当物です。
攻撃の影響とビットコインのレジリエンス
Galaxy Researchは、確認された3回の攻撃波を通じて影響を追跡し、損失は5,200以上のアドレスで約1,596 BTCに達しました。
今週初め、CasaのNeumanは、アナリストJames CheckのCheckonchainからのオンチェーンデータを投稿し、ビットコインのレジリエンスを主張しました。自己保管、つまりビットコインを取引所やカストディアンに預けるのではなく、自分のプライベートキーを保持することは、圧力の下でも屈することなく適応したと彼は主張しました。
「Coldcard事件に関するオンチェーンメトリクスは、ビットコインという資産クラスのレジリエンスに対する自己保管の重要性を強調しています」とNeumanはXに書きました。
Neumanが彼の投稿で引用した内訳は、Checkonchainのオンチェーンデータを基にしており、盗まれた2,100 BTC(Galaxyの自社の計算よりも多い)と、取引所に移動した22,000 BTCを示しています。そして、233,000 BTCが長期保有者のウォレットから移動しました—155日以上活動していないアドレスで、アナリストが真剣で忍耐強い投資家の代理として注視するコホートです—安全な場所へと移動しました。これは、攻撃者が奪った量の100倍以上です。
ユーザーの反応と今後の対策
その一部は、Coldcardユーザーがマルチシグウォレット(取引を承認するために複数の独立したキーを必要とする設定)に移行したことから来ています。別の部分は、LedgerやTrezorのホルダーからで、彼らはこのハッキングを警鐘として利用しました。Casaは実際の顧客との会話から両方のパターンを確認しました。
「盗まれたビットコインの約10倍から100倍の量が安全な場所に移動しました」とNeumanは書きました。
中央集権型取引所が侵害されると、すべてが一度に流出します。しかし、ここでは攻撃者がアドレスを個別に攻撃しなければならず、ネットワークの残りが反応する時間がありました。
「これは、自己保管がネットワークに追加するレジリエンスを示す巨大なネオン看板です」とNeumanは書きました。
「もしすべてのBTCがカストディアンに保管されていて、カストディアンがハッキングされていた場合、これらの数字は逆転していたでしょう。」分析会社Glassnodeのデータはその規模を確認しています:長期保有者の供給は、ほぼ1500万BTCから約1470万BTCに減少しました—2024年12月以来の最大の週間減少です。
これは、ビットコインが2025年10月に設定された126,000ドルの過去最高値の約50%下で取引されている間に発生しました。Coinkiteは、2021年3月から2026年7月までのファームウェアバージョン4.0.1から4.1.9でシードを生成した人に対し、それらのウォレットを侵害されたものとして扱い、新しいシードに移行するように促しています。