Summary
かつて暗号資産保有者はコインの分散に注目していました。現在、7000万ドル相当のColdcardの脆弱性攻撃を受け、ウォレットの分散も推奨されています。
土曜日、Binanceの創設者であるChangpeng Zhao(通称CZ)は、人気のColdcardハードウェアデバイスにおける大規模なセキュリティ障害を受けて、暗号資産保有者に対し資金を複数のウォレットに分散するよう呼びかけました。
「ハードウェアウォレットでさえバグが存在する可能性があります。長い歴史を持つ古いウォレットでもバグがあるかもしれません。では、どのようにリスクを緩和すべきでしょうか?複数のウォレットに資金を分散する方法もありますが、これには別のリスクが伴います。完全な安全はありません。情報を常に更新し、安全を確保してください!」と彼は述べました。
7月30日、一部のビットコインユーザーは、Coldcardウォレットから資金が一連の予期せぬ取引によって盗まれたことを発見しました。攻撃者は、特定のColdcardモデルでリカバリーシードを生成する際の乱数生成を弱める2021年3月に遡るファームウェアの欠陥を悪用しました。オフラインでプライベートキーを再構築することで、攻撃者はデバイスに物理的にアクセスすることなく資金を引き出すことが可能となりました。
初期の報告によると、約594 BTC、当時の価値で3,800万ドル相当が、約500のウォレットから25分間で引き出されました。ギャラクシーリサーチによる後続の分析では、対象範囲が拡大され、約41分間で1,196のアドレスから約1,082.65ビットコイン、約7,000万ドル相当が流出したと報告されました。多くの影響を受けたウォレットは数年間放置されていました。
Coldcardの製造元であるCoinkiteは、当該のバグを認め、謝罪するとともに緊急のファームウェアアップデートをリリースしました。同社は、影響を受けたバージョンでシードを生成したユーザーに対し、修正済みデバイス上で新たにシードを作成し、資金を慎重に移行するよう助言しています。なお、単にファームウェアを更新するだけでは、既に作成された脆弱なシードは保護されないことにも注意を促しています。
この出来事はセルフカストディの限界に関する議論を再燃させました。ハードウェアウォレットはビットコインをオフラインで安全に保管する最も強力な選択肢の一つと広く見なされていますが、Coldcardのケースが示すように、長年にわたり確立されたデバイスであっても、何年もの間検出されない重大な欠陥を抱えている可能性があります。
CZの分散投資の提案は、リスク分散がより複雑な鍵管理など、実務的な課題を伴うことを認識しています。
Binanceの創設者であるChangpeng Zhao(CZとして知られる)は、人気のあるColdcardハードウェアデバイスにおける重大なセキュリティ障害を受け、暗号資産保有者に対し資金を複数のウォレットに分散するよう促しました。
土曜日にXで盗難に関する報道に応じて、CZは次のように投稿しました。「ハードウェアウォレットであってもバグがある可能性があります。長い歴史を持つ古いウォレットでもバグがあるかもしれません。どうやってリスクを軽減するか?おそらく資金を複数のウォレットに分散することですか?これはまた別のリスクを伴います。100%安全なものはありません。常に情報を得て、SAFUを保ちましょう!」
このインシデントは、2021年3月に遡るファームウェアの欠陥に起因しており、一部のColdcardモデルにおけるリカバリーシード生成時のランダム性を低下させていました。攻撃者はデバイスに物理的にアクセスすることなく、オフラインで秘密鍵を再構築し、資金を流出させることが可能でした。
初期のオンチェーンレポートでは、7月30日に約25分間で約500のウォレットからおよそ594ビットコイン(当時の約3,800万ドル)が一掃されたことが指摘されました。Galaxy Researchによるその後の分析では、約41分間にわたり1,196のアドレスから1,082.65ビットコイン、すなわち約7,000万ドル相当が流出したと範囲が拡大されました。影響を受けた多くのウォレットは、数年間にわたり休眠状態にあったものです。
Coldcardの製造元であるCoinkiteは、当該のバグを認め、謝罪するとともに緊急のファームウェアアップデートをリリースしました。同社は、影響を受けたバージョンでシードを生成したユーザーに対し、修正済みデバイス上で新たにシードを作成し、資金を慎重に移行するよう助言しています。なお、単にファームウェアを更新するだけでは、既に作成された脆弱なシードは保護されないことにも注意を促しています。
今回の事件はセルフカストディの限界に関する議論を再燃させました。ハードウェアウォレットはビットコインをオフラインで安全に保管する最も強力な手段の一つと広く認識されていますが、Coldcardのケースは、長年にわたり未発見のまま致命的な欠陥が潜んでいることがあることを示しています。CZの分散化提案は、リスク分散にはより複雑な鍵管理を含む実務上の課題が伴うことを認めています。

