Summary
- Coldcardのファームウェアの欠陥により、少なくとも3,800万ドル相当のビットコインが盗まれました。これはこれまでのビットコインのセルフカストディにおける最大級の失敗の一つです。
- セキュリティ専門家は、このハッキングがサイバー脅威の進化に伴うセルフカストディの運用リスクの増大を浮き彫りにしていると指摘しています。
- 一部の業界関係者は、この事件が規制されたカストディアンおよび現物ビットコインETFの採用を加速させる可能性があると指摘している。
ビットコインの最大の売りの一つは、投資家が自分の資金を保護するために銀行や取引所を信頼する必要がないという点です。
その約束は、人気のハードウェアウォレットメーカーであるCoinkiteのColdcardに存在した脆弱性により、攻撃者がウォレットのリカバリーフレーズを再現し、ユーザーが安全にセルフカストディしていると信じていたビットコインを盗むことを可能にしたことで、史上最大級とも言える打撃を受けました。
この脆弱性はその後修正されましたが、影響は続いています。被害を受けたユーザーは、新しいウォレットを完全に作成し、資金を移動する必要があります。ファームウェアを更新するだけではリスクは排除されません。
「今すぐ資金を移動してください」
Coldcardウォレットでシードを生成した場合は、さらに読み進める前に、当社の最新のベストプラクティスを用いて資金を今すぐ移動するよう、CoinkiteのCEOであるNVK氏が述べています「公開書簡にて」つい最近のことです。彼は、この修正が今後生成される新しいシードを保護するものである一方で、脆弱なファームウェアで既に生成されたシードは修正されないことを付け加えました。
このエクスプロイトは、ビットコインが金融の主流に入りつつある中で高まる緊張を露呈しています。ビットコインの特徴の一つであるセルフカストディは依然として重要ですが、プライベートキーの管理に伴う技術的負担が増大することで、一般投資家が専門のカストディアンや取引所、規制された投資商品へとシフトする可能性が高まっています。
著名なビットコイン支持者の中には、この事件を業界が経験した自己管理における最も深刻な失敗の一つと位置付ける声もあります。
「これは、最も知識があり『適切に保護された』ビットコイナーにとって、ビットコイン史上最悪の被害です」とビットコイン解説者のガイ・スワン氏は述べています。「これはホットキーが原因で取引所がハッキングされたわけではありません。何千もの個人が、自分のプライベートキーを根こそぎ再現されてしまったのです。」
あるリスクを別のリスクに取引する
長年にわたり、ビットコイン支持者は、プライベートキーを保有することで中央集権型取引所のカウンターパーティリスクを排除できると主張してきました。この教訓はFTXのような失敗によって強化されました。しかし、アナリストは現在、ユーザーが単にあるリスクを別のリスクに置き換えただけだと論じています。
「自己管理型ハードウェア分野は現時点で混乱状態にあり、業界に対して他の何よりも悪い評判をもたらしています」述べた ARK Investのデジタル資産リサーチディレクター、ロレンツォ・ヴァレンテ。
実際には、消費者はカウンターパーティリスクをソフトウェアリスク、ハードウェアリスク、サプライチェーンリスク、フィッシングリスク、バックアップリスク、そしてひとつのミスで全てを失う可能性と引き換えにしてきました」と彼は述べました。「率直に言って、今日では複数の上場取引所やETFに資金を分散して保有する方が賢明です。」
Coldcardの脆弱性はその課題を示しています。研究者たちは、特定のファームウェアバージョンが意図されたよりもはるかに少ないランダム性でウォレットシードを生成しており、ブルートフォース攻撃に対して脆弱であることを発見しました。
推奨された修正策でさえ批判を受けた。
「自己管理型ウォレットのセキュリティを確保するために、単に人々にサイコロを振るように求めることはできません」とCasaのCEO、ニック・ノイマン氏は述べ、ユーザーがウォレット生成の乱数に物理的なサイコロの振りを補完するという指導に言及しました。「これは99%の人々にとって開始すらできない話です」
セキュリティはもはや受動的ではありません
このインシデントは、人工知能がソフトウェアの脆弱性発見コストを低減させる中で、サイバーセキュリティ脅威がいかに急速に進化しているかを浮き彫りにしています。
ビットコインが秘密の場所で安泰に保管されている間に、あなたが何も気にせずに人生を楽しめるという考えは、現時点では非現実的だと、著名なTaproot開発者のウディ・ヴェルタイマー氏がX上で述べた。
セキュリティをユーザーが一度設定すれば忘れてよいものと捉えるのではなく、彼は、ビットコイン保有者は新たな脅威を自身で常に監視するか、専任のセキュリティチームを持つプロのカストディアンに依存する必要性が高まっていると主張した。
「心配したくないなら、誰か他の人に心配してもらうために報酬を払う必要があります」と彼は述べた。
Coldcardの脆弱性は、暗号資産攻撃におけるより広範な傾向にも合致しています。ブロックチェーンセキュリティ企業のBlockaidによると、2026年前半の損失の大部分はスマートコントラクトのハッキングではなく、キーの流出や運用上のセキュリティの失敗によるものでした。
“Coldcard はそのパターンに当てはまり、リスクは鍵生成段階で発生したと、Blockaidの共同創設者兼CEOであるIdo Ben-Natan氏は述べた。彼は、この事件がユーザーが直接関与しないセキュリティシステムにどれほど依存しているかを浮き彫りにしていると指摘した。”
「ハードウェアウォレットのセキュリティは最終的には、ユーザーが実際に触れることはないが操作するファームウェアやシステムに依存します」とベン=ナタン氏は述べた。「つまり、利用者が資産を管理する以前の段階で、上流工程から安全対策を組み込む必要があるということです。」ハードウェアウォレットの製造者は、この事件がセルフカストディ自体の欠陥ではなく、安全なエンジニアリングの重要性を浮き彫りにしたと主張している。
「今回の事例は、オープンソースファームウェアが自動的により優れたセキュリティを意味するわけではないことの良い例です」とTangemの最高技術責任者であるアンドリュー・ラズトキン氏は述べました。 「最終的にセキュリティは、強固なアーキテクチャ、徹底したテスト、そして独立した検証から生まれます。」
機関投資家向けビットコインの追い風
このエクスプロイトは、スポットビットコインETFが主流の投資家を引き付けている現状において、機関投資家のカストディの必要性を強化する可能性もあります。
Amicusの共同設立者デビッド・ローレンス氏は、Coldcardのような事例が、新規投資家をプライベートキーを自ら管理するのではなく、ブラックロックのiShares Bitcoin Trust(IBIT)などの規制された商品へと促す可能性が高いと述べた。
ローランス氏は「これは『ビッグビットコイン』にとってのもう一つの勝利でもある」と述べ、このような事件の後、新たにビットコインを保有しようとする投資家は「IBITを購入する方が安全だ」と考えるかもしれないと付け加えた。
彼は、この事件がビットコインの最も古い理念の一つにとっての転機となる可能性があると主張した。
“これは将来的に80億人がビットコインをコールドストレージで保有すると信じている人々にとって非常に大きな打撃です」とローレンス氏は述べた。「その夢は終わりました。終わりです。」”


