エアギャップ型ビットコインウォレットとは?Coldcardの脆弱性がオフラインセキュリティに関する議論をどう変えたか

3時間前
10分読む
4 ビュー

暗号通貨とウォレットの基本

暗号通貨に関わったことがある方なら、「あなたの鍵がなければ、あなたのコインもない」という言葉を耳にしたことがあるでしょう。このフレーズは、ウォレットのプライベートキーを管理する者が、その中の暗号通貨を最終的に管理するという考えを反映しています。

エアギャップ型ウォレットのセキュリティ

エアギャップ型ウォレットは、その哲学をさらに一歩進め、プライベートキーをインターネットから完全に隔離します。これらのウォレットは、個々の暗号通貨保有者が得られる最高レベルのセキュリティを提供するように設計されており、Coldcardの事件は、これまでに1億1400万ドル以上のビットコインの損失をもたらした脆弱性であり、影響を受けたユーザーにとって特に厳しいものとなっています。

ウォレットの種類と機能

名前に反して、暗号通貨ウォレットは実際にはビットコイン、イーサリアム、または他のデジタル資産を保存するわけではありません。代わりに、ウォレットはブロックチェーンに記録された資金にアクセスし、移動するための公開鍵とプライベートキーを保存します。公開鍵は、他者が暗号通貨を送信するために使用できる口座番号に似ています。一方、プライベートキーは、取引を承認するためのパスワードやデジタル署名のような役割を果たします。そのプライベートキーにアクセスできる者は、関連する資産を管理できます。

暗号ウォレットは、実際の紙のウォレット(プライベートキーやリカバリーフレーズの印刷または手書きのコピー)、ソフトウェアアプリ、モバイルウォレット、ハードウェアデバイスなど、さまざまな形態で存在します。また、カストディアルウォレットとノンカストディアルウォレットの2つの大きなカテゴリーに分けることができます。

カストディアルとノンカストディアルウォレット

カストディアルウォレットでは、第三者があなたのプライベートキーを代理で保管します。たとえば、Coinbaseや他の中央集権型取引所にビットコイン、イーサリアム、ソラナなどのデジタル資産を保管する場合がこれに該当します。ノンカストディアルウォレット、別名セルフカストディウォレットは、ユーザーがそのキーを完全に管理し、それを保護する責任を負います。

エアギャップ型ウォレットの設計

エアギャップ型ウォレットは、インターネットやWi-Fi、Bluetooth、NFCなどのすべての無線通信から完全に切り離されるように設計されたノンカストディアルウォレットの一種です。「エアギャップ」とは、ウォレットとオンラインネットワークとの物理的な隔離を指します。デバイスがインターネットに接続しないため、ハッカー、マルウェア、フィッシング攻撃のターゲットが大幅に減少します。

エアギャップ型ウォレットの例と脆弱性

いくつかの企業は、直接的なインターネットまたは無線接続なしで動作するように特別に設計されたハードウェアウォレットを製造しています。最もよく知られているのは、USBやBluetoothの代わりにQRコードを使用するELLIPALのTitanウォレット、QRコードに依存するKeystone、ビットコインに特化したPassportウォレットを製造するFoundation Devices、QRコードを使用して完全にエアギャップ型のビットコイン取引をサポートするBlockstreamのJadeウォレット、そしてColdcardです。

Coldcardは、マイクロSDカードとオプションのQRコードを使用してオフライン署名をサポートするビットコイン専用ウォレットであり、最近のファームウェアの脆弱性の標的となり、これまでに1億ドル以上のユーザー資金が盗まれています。

セキュリティの重要性とリスク

ウォレットを常にオフラインに保つことは、リモート攻撃のリスクを大幅に減少させます。マルウェアはインターネットに接続しないウォレットに直接アクセスできず、ハッカーは存在しないネットワーク接続を悪用することができません。しかし、エアギャップ型ウォレットがすべての脅威から免疫であるわけではありません。ユーザーは依然としてリカバリーフレーズを保護し、署名前に取引の詳細を確認し、物理デバイスを安全に保つ必要があります。

リカバリーフレーズを失ったり、盗まれたりすると、ウォレットへのアクセスが永久に妨げられる可能性があります。同様に、デバイスに物理的にアクセスできる者は、そのセキュリティ機能に応じて攻撃を行うことができるかもしれません。

エアギャップ型ウォレットの教訓

最近の出来事は、エアギャップ型ウォレットにも重大な欠陥があることを示しています。2026年7月下旬、ビットコインハードウェアウォレットメーカーのCoinkiteは、2021年3月に導入されたファームウェアビルドエラーが、一部のColdcardウォレットが意図したよりもはるかに小さな値のプールからシードフレーズを生成する原因となったことを明らかにしました。これにより、ユーザーのプライベートキーを保護するランダム性が減少し、攻撃者がそれを推測したり、AIを使用して手動よりもはるかに迅速に推測したりすることができるようになりました。

したがって、セキュリティを重視する暗号保有者にとっての難しい教訓は、エアギャップ型ウォレットがインターネットに触れることがないとしても、それを使用する投資家はハードウェアウォレットの製造者に個々のセキュリティを依存しているということです。そして、人間は依然として間違いを犯す可能性があります。

結論

Galaxy Researchの研究者によると、Coldcardの脆弱性は複数の波で展開され、観察された損失は数日で約8800万ドルからほぼ1億1400万ドルに増加しました。この事件は、多くのColdcardユーザーがビットコインを移動するきっかけとなりました。研究者たちは、追加の脆弱なアドレスがまだ標的にされる可能性があると警告しました。この侵害は特に注目に値します。なぜなら、2017年に導入されたColdcardは、長い間最もセキュリティに重点を置いたビットコインハードウェアウォレットの1つと見なされてきたからです。

この事件は、ウォレットをオフラインに保つことが多くのオンライン脅威から保護するが、すべてのリスクを排除することはできないことを浮き彫りにしています。ウォレットのセキュリティは、そのハードウェア、ファームウェア、乱数生成、ソフトウェア開発の質にも依存します。エアギャップは重要な防御層ですが、デバイスが脆弱性から解放されていることを保証するものではありません。セキュリティ専門家によると、潜在的なリスクを軽減するための1つの方法は、単一障害点を避けることです。つまり、すべての暗号を1か所に保管しないことです。