Coldcardのファーム不具合悪用でビットコイン7,000万ドル超が流出
AI マーケットサマリー
攻撃者は、脆弱なシード生成に関連するColdcardのファームウェア欠陥を悪用し、数分のうちに1,196のアドレスから約1,082.65 BTCを一掃した。新しいファームウェアではバグは修正されているものの、侵害された復旧シードはアップデートで修復できず、自己保管における恒常的なリスクを高めている。この事件はハードウェアウォレットへの信頼に圧力をかけ、ユーザー行動を分散型の保管体制へとシフトさせる可能性があり、BTC全体で短期的にセキュリティ要因によるリスク回避姿勢を強めることがある。
影響度
● 高い
影響を受ける資産
BTC/USDT+0.31%
AI インサイト · BTC/USDTAI インサイト
▼ 弱気
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
要点:ハードウェアウォレット「Coldcard」のファームウェア上の欠陥が悪用され、利用者のビットコイン(BTC)が遠隔で引き出される被害が発生した。被害総額は7,000万ドル超とされる。
CoinKiteによると、一部の影響端末ではリカバリーシード(復元用シード)が、内蔵のハードウェア乱数生成器ではなくソフトウェア由来の乱数で生成されていた。問題の起点は2021年3月に公開されたファームウェアで、最新ファームウェアでは不具合は修正済み。ただし、影響端末で既に作成されたリカバリーシード自体の安全性は、更新だけでは担保できないという。
Galaxy Researchは、約41分の間に1,196アドレスから合計1,082.65 BTCが移動(swept)されたことを追跡した。BinanceのChangpeng Zhao氏は、ハードウェアウォレットにも不具合が起こり得るとした上で、資産を複数のウォレットに分散する案に言及しつつ、この方法にも別種のリスクがあると指摘した。
注目点:シード生成に関わる欠陥は、ファーム更新だけでは過去に作成したシードを"修復"できない。自己保管(セルフカストディ)への信頼低下につながりやすい。
市場センチメント:弱気。警戒感、イベント主導、不安。
背景(類似事例):2023年のAtomic Walletハックでは、複数資産にわたりウォレットが相次いで流出し、被害は3,500万ドル超(Fortune)。Coldcardの事案はファームウェアが生成したリカバリーシードに焦点がある一方、Atomic Walletはソフトウェアウォレットの侵害が原因という点が異なる。
波及経路:
・第一に、セルフカストディの信頼。シード生成の欠陥は、オフライン保管がソフトウェアリスクから切り離されているという見方を揺さぶる。緊急パッチ後も追加のsweepが確認されれば、単一バグの問題から、リカバリーシードの置き換え行動全体へ論点が広がる可能性がある。
・第二に、保管行動。単一デバイスへの集中保管が運用リスクを高めるとして、保管設計の見直しを促しやすい。
機会とリスク:
・機会:CoinKiteの対応で新たな流出が封じ込められたことが確認されれば、セルフカストディへの信頼が安定に向かう局面が、ウォレット基盤リスクを注視する層にとって参入シグナルになり得る。
・リスク:古いリカバリーシードが使われ続ける、または追加のsweepが発生する場合、単一ウォレット構成への依存を下げることが、再流出時の下振れを抑える手段となる。