Bitcoin(BTC)のColdcard脆弱性で1,082 BTCが流出
BTC/USDT
$14,440,807,716.91
$64,496.64 / $62,466.00
差額: $2,030.64 (3.25%)
+0.0010%
ロングが支払い
AI要約AI
- 7月30日にColdcardのファームウェア脆弱性を突いた攻撃で1,196アドレスから1,082.65 BTCが41分間に流出した
- 攻撃開始から最初の10分間で約3,000万ドル、25分間で約500ウォレットから3,800万ドル超が引き出された
- 脆弱なファームウェアはシードエントロピーを本来の128ビットから約40〜72ビットに低下させていた
- 流出した1,196アドレスのうち1,183アドレスがBIP-84形式のNative SegWitアカウントだった
この要約はAIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されています。
ビットコイン最新ニュース
7月30日、長年にわたり利用されてきたハードウェアウォレット「Coldcard」のファームウェア脆弱性を突いた攻撃により、1,196アドレスから合計1,082.65 BTCが流出した。オンチェーン分析を精査したところ、全送金はわずか41分間の窗口内で実行され、取引手数料も完全に同一であった。このパターンは、侵害された秘密鍵が自動化スクリプトによって制御されていたことを強く示唆しており、手動操作によるものではない。影響を受けたデバイスはCoinkite社の旧型Coldcard Mk3に加え、Mk4・Mk5・Qモデルの一部で旧ファームウェアが稼働していた個体に及び、シード生成過程でエントロピーが弱体化していた可能性がある。盗まれた資金は4つの集約アドレスに集められており、被害者は取引所や機関投資家ではなく個人保有者に集中している模様だ。この事案はBitcoinのセルフカストディモデルに根本的な問いを突きつけている。数年前にセットアップしたウォレットが資金消失まで監視されないまま放置されるケースは珍しくない。一部のユーザーは古いリカバリーフレーズを rechtzeitig 確認して難を逃れたが、次の過去最高値更新まで残高を確認しないユーザーは、損失に気づくことすらできない恐れがある。また、長期間休眠状態の長期保有者こそ、純粋な自己管理鍵ではなく規制されたカストディアル製品の活用を検討すべきだという議論も再燃している。コールドウォレット利用者にとっての実践的な教訓は、ファームウェアの履歴を検証し、脆弱なシードを新規生成アドレスへ移行し、コールドストレージを一度きりの設定ではなく継続的に維持管理すべきセキュリティプロセスとして扱うことだ。
ブロックチェーン分析の詳細を見ると、攻撃者は意図的に残高の大きいアドレスから優先的に標的を選定していた。最初の10分間で約3,000万ドル相当が引き出され、開始から25分間のサンプルでは約500ウォレットにわたり3,800万ドル超が流出している。初期の標的の一つには約180万ドル相当の残高があり、被害額上位10ウォレットのうち3つはそれぞれ10 BTC超を保有していた。この分布は、攻撃が事前に準備された計画的なキャンペーンであることを示している。Coinkite社の公式アドバイザリでは、脆弱なMk3ファームウェアのバージョン範囲を4.0.1から4.1.9と特定し、ホットフィックスの適用だけでは既に弱体化したシードを救済できないと警告している。影響を受けたファームウェアでリカバリーフレーズを生成したユーザーには、パッチ適用済みハードウェアで新しいシードを作成し、強力なBIP-39パスフレーズを追加することが推奨されている。これによりブルートフォース攻撃の実効コストを大幅に引き上げられる。盗まれた資金の移動は引き続き監視されており、研究者らは関連アドレスが自動スイープに対して依然として露出している可能性を指摘している。ウォレットの衛生管理は一回限りの作業ではなく、継続的な運用タスクである。セルフカストディユーザーのチェックリストには、デバイスのファームウェア日付の確認、脆弱期間中に生成されたシードのローテーション、オフラインリカバリーバックアップをネットワーク接続機器から分離して保管することが含まれる。
技術的な根本原因は、シード生成時のエントロピー不足にある。オンチェーンおよびファームウェアの深層レビューによれば、2021年リリースの特定の旧ファームウェア(バージョン4.0.0および4.0.1付近)は、デバイスのハードウェア乱数生成器をバイパスし、予測可能性の高いソフトウェアパスに依存していたとされる。これにより実効シードエントロピーは本来の128ビットから約40〜72ビットに低下し、十分な計算資源を持つ攻撃者にとって秘密鍵の導出が極めて容易になった。スイープされたアドレスの绝大多数はNative SegWitアカウントで、流出した1,196アドレスのうち1,183アドレスがBIP-84形式を使用していた。空にされたウォレットの多くは1 BTC未満の残高だったが、経済的被害は1〜50 BTCの残高帯に集中しており、これは取引所ウォレットではなく個人のセルフカストディに典型的なプロファイルである。各不正トランザクションには30 sat/vBのハードコードされた手数料が設定されており、これは週中央値を大幅に上回る水準で、さらにchange output(お釣り出力)が存在しない点も自動支出の明確なシグネチャーだ。活動は6ブロックにまたがり、うち3ブロックではスイープが確認されず、バッチ送信が行われたことを示唆している。また、スイープは公開セキュリティ警告の約30時間前に開始されており、その間、警告を認知していないユーザーは無防備な状態に置かれていた。Coinkite社は、サイコロの多数回ロールや強固なBIP-39パスフレーズなど追加エントロピーの付与が露出を軽減できるとしているが、最も安全な対策は新規生成シードへの移行であると明言している。
COINOTAG独自の42指標複合サポート・レジスタンス・スコアリングエンジンによると、最新スナップショット時点でBitcoin(BTC)は前日比2.02%安の63,026ドル付近で推移している。レジスタンス水準63,161ドルはフィボナッチ0.214とSMA 50のコンフルエンスにより75/100と評価されている。最強サポートは62,412ドルで、ボリンジャーバンド下限と一目均衡表の雲下限シグナルに支えられ84/100のスコアを記録している。デリバティブのポジショニングはロングに偏重しており、ファンディングレートは0.0012%、建玉残高は127億ドル、ロング・ショート口座比率は2.28。Fear and Greed指数は27で「恐怖」領域にある。63,161ドルを回復できれば65,423ドルのテストが開けるが、62,412ドルを割り込めば下落トレンドが確認され61,409ドルが視野に入る。Bitcoinのトラッキング市場シェアは69.6%に達しており、アルトコイン市場は弱気相場の再燃局面で引き続き脆弱な状態にある。
COINOTAGは金融アドバイザリーサービスを提供していません。このコンテンツは情報提供のみを目的としており、投資アドバイスとして解釈されるべきではありません。暗号資産投資には高いリスクが伴います。
関連タグ
AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。


