韓国のBitcoin(BTC)ユーザー、1,596 BTC規模のColdcardエクスプロイトを回避
BTC/USDT
$13,117,565,767.20
$65,025.22 / $63,880.00
差額: $1,145.22 (1.79%)
+0.0053%
ロングが支払い
ビットコインニュース
韓国のビットコイン(BTC)コミュニティは、脆弱なシードフレーズを悪用したColdcardウォレットからの大規模盗難事件をほぼ回避した。2026年8月6日時点でCOINOTAGが確認したアナリストの観察によると、英語圏のベテランセルフカストディ利用者が最も大きな被害を受けたのに対し、韓国ユーザーはメーカー内蔵の乱数生成器(RNG)に依存しない習慣を持っていたことが決定的な差となった。ビットコイン研究者のKoji Higashi氏によれば、韓国の教育者たちは何年も前から、ダイスロールやコイン投げによって手動でエントロピーを生成し、ネットワークから完全に切り離した状態でリカバリーフレーズを導出するよう指導してきた。この文化的な慣行が、特定のColdcard端末が脆弱な乱数を生成した際に実質的な防御壁として機能した。同氏はさらに、韓国のコメンテーターにはハードウェアメーカーとの商業的結びつきが一般的に欠如しており、製品の主張に対してより率直に疑問を呈することができた点も指摘している。対照的に、他のコミュニティではスポンサーシップやイデオロギー的な一致が独立した検証を弱め、ブランドへの忠誠が確認作業に取って代わるエコーチェンバーを生み出したという。10年以上にわたりこのエコシステムを追ってきたHigashi氏は、人間のバイアスやインセンティブ構造への認識こそが生存を分ける決定的なスキルだと述べている。結果として、保守的でローテクな行動が洗練されたハードウェアを上回るという稀有な事例が生まれた。
ビットコイン保有者にとって、今回の核心的な失敗はエントロピー——ウォレットのリカバリーフレーズを決定する乱数——にあった。この乱数が弱い場合、攻撃者はフレーズを再構成して資金を移動できる。今回の事例では、特定のColdcard端末における乱数生成の欠陥が複数回のドレイン(資金引き出し)を可能にした。オンチェーンデータによると、確認された3回の攻撃ウェーブで約7,300件のアドレスから合計1,596 BTC以上が流出し、さらに小規模な事例や疑わしいケースを含めると被害総額は約1億3,000万ドルに達すると推定されている。第4のウェーブとみられる動きも確認されており、ウォレットメーカーが被害拡大の封じ込めに動く前に追加の被害者が出た可能性がある。Coldcard側は公式対応として、残存する脆弱な在庫をすべて廃棄し、ユーザーに対して新たなシードフレーズの作成を促した。一方、韓国の保有者はすでにさらに厳格な手順を踏んでいた。コミュニティのガイドでは、コインを128回または256回投げて12単語もしくは24単語のフレーズを生成し、スマートフォンではなくスタンドアロンの電卓でバイナリ値をデシマル値に変換する方法が紹介されている。一部のユーザーは印刷されたBIP39ワードリストを監査し、インターネット接続機器をプロセスから完全に排除していた。SeedSignerデバイスはチェックサムの検証にのみ使用され、エントロピーの生成元としては使われていない。この分離により、数千件のウォレットにまたがる単一障害点が解消された。意図的な手間を伴うこのアプローチは煩雑ではあるが、シードが侵害されたハードウェアソースに依存しないことを意味していた。
この分岐は単なる技術的スキルの差ではなかった。被害を受けたユーザーの多くはセルフカストディに精通しており、Coldcardのエアギャップ機能を評価して早期に採用していた。しかし今回の攻撃は、情報フローが数千件もの独立したウォレットにわたってリスクを同時に集中させうることを露呈した。アナリストのKoji Higashi氏によれば、インフルエンサーへの過度な依存——その一部はメーカーとのスポンサーシップや緊密な関係を持っていた——がセキュリティに関する主張への過信を助長したという。共有されたイデオロギー的な一致が製品の推奨を補強し、ユーザーが独立してテストする機会を奪った。対照的に、韓国のリーダーたちは相対的な中立性を保ち、メーカーとの直接的な商業的関わりを持たなかったため、リスクをより明確に評価し、フォロワーが実際に実行するガイダンスを発信できた。彼らの助言は、ベンダー生成の乱数をデフォルトで信頼しないものとして扱い、可能な限り物理的なエントロピー生成方法を推奨した。この教訓は韓国にとどまらず、この特定のデバイスを超えて通用する。ビットコインの「信頼するな、検証せよ」という原則は、ソフトウェアコードだけでなく情報源にも適用されるべきだ。ビットコインからアルトコインまで、あらゆるデジタル資産の保有者にとって、実践的なルールは明快である。可能な限りシードのエントロピーを手動で生成し、リカバリー手順をオフラインに保ち、ハードウェアの乱数には独立した検証が必要だと前提することだ。このアプローチは、人気のある製品が予期せず失敗した際にもユーザーを保護し、信頼されたブランドが単一障害点となるリスクを低減する。
COINOTAGの分析では、これらの論点を一次記録と照合している。オンチェーンデータは、確認されたドレインが欠陥のあるハードウェア乱数によって生成された脆弱なシードに起因することを示しており、3回のウェーブで約7,300件のアドレスから1,596 BTCが流出した。ベンダーの公式インシデント対応は、根本原因が2021年のビルドエラーであり、これがデバイスの乱数生成を長年にわたり損なっていたことを特定した。残存する脆弱な在庫は廃棄され、ユーザーには新たなシードへの移行が指示された。この救済措置は公開声明とブロックチェーン上の動きで検証可能であり、疑わしい第4ウェーブの損失は未確認のままとなっている。ビットコイン(BTC)ユーザーにとって、証拠は厳しい結論を支持している。エントロピー生成は独立して監査可能でなければならず、前提として信頼してはならない。これは弱気相場から過去最高値の局面まで、あらゆる市場環境において当てはまる原則である。
関連タグ
AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。


