Bitcoin (BTC) セキュリティレビューで4,962件の脆弱性発見を記録

Bitcoin Red Teamが約30時間で390プロジェクトを監査し4,962件を報告。720件が重大分類、Coldcard関連盗難は1,800 BTC超に拡大。

(22:46 UTC)
1分で読めます
更新
AI要約AI
  • Bitcoin Red Teamは約30時間で390プロジェクトを精査し、4,962件の脆弱性報告を提出した
  • 重大件720件のうちクリティカルが85件、高が635件で、全体の約14.5%を占める
  • Coldcard関連の確定盗難は1,800 BTC超・5,200アドレス以上に及び、総損失は1億1,600万ドルを超過
  • OpenSatsはCode REDグラントトラックで約40,000ドルを拠出し、脆弱性開示研究者への報酬を開始した
d2mv6ykl

Bitcoin(BTC)エコシステムの監査全容

Bitcoin(BTC)エコシステムのソフトウェアを対象としたボランティア主導のセキュリティレビュー「Bitcoin Red Team」が、約30時間で390プロジェクトにわたる4,962件の報告書を提出した。Bitcoinネットワーク周辺で実施された coordinated audit(協調監査)としては、過去最大級の規模となる。全球から集まった16人のコントリビューターが交代制で391のコードベースを精査し、問題なしと判定されたのはわずか1件だった。深刻度の内訳を見ると、全体のうち720件が「高」または「クリティカル」に分類され、うちクリティカルが85件、高が635件を占める。これら重大件は全報告の約14.5%に相当し、残りは中・低・情報レベルに区分された。さらに246件には深刻度ラベルが付与されていない。パイプラインは依然進行中で、報告時点でパッチ担当のメンテナーに到達した重大報告は147件にとどまる。エビデンスの質はまちまちだが、約21.4%が実行可能なPoC(概念実証)コードを伴い、全体の約91%が自動スキャンツール由来だった。誤検知として却下されたのは8件のみである。1時間あたり166.3件という公表ペースは、1時間のデータ移行作業に大きく歪められた数値であり、生の総量を割り引いて見る必要があるが、セキュリティ上の警鐘という意味合いは変わらない。資金面では、Bitcoinエンジニアリングを支援する非営利団体OpenSatsが「Code RED」グラントトラックを開設し、脆弱性を開示した研究者への報酬とスキャンに伴うAIコストの補填を開始した。8月6日時点の報告によると、BTCは約64,396ドルで取引され、当日比で約0.5%上昇しており、市場はこの開示群をネットワーク資金への即時脅威ではなくエンジニアリング上の課題として受け止めた模様だ。Cashuエコキャッシュプロトコルの開発者として知られる pseudonymous(匿名)オーガナイザーのCalle氏は、プロジェクトオーナーが最悪級の報告の多くを即座に検証したと述べ、監査がノイズではなく実在する脆弱性を突いていることを示唆した。次の段階は検証・パッチ適用・協調的開示である。

カテゴリ別の内訳に目を向けると、関心の焦点はハードウェアデバイスから共有ソフトウェア依存関係へと移る。ハードウェアウォレットとファームウェアの重大問題率は9.6%と2番目に低く、ASICマイニングプールは21.7%、インフラ・ツール系は21.5%、取引所やアトミックスワップワークフローを含むスワップ関連は20.9%だった。プライバシーツールは24%で最高値を記録したが、審査対象はわずか3プロジェクトにとどまる。件数ベースで最大を占めたのは暗号資産ライブラリで、128プロジェクトから1,385件の検出があり、全体の4分の1超を占めた。AnchorWatchのCEOであるRob Hamilton氏は、公開キャンペーン正式開始前に100を超えるBitcoin関連ライブラリのスキャンに10,000ドル以上を投じたことを明らかにしており、ユーザー向けプロダクトの背後に潜む依存関係リスクの大きさを物語っている。今回の監査を引き金となったのは、ハードウェアセキュリティにおける具体的な障害だった。ハードウェアメーカーは7月30日、影響を受けたColdcard端末がシード生成に予測可能なソフトウェアフォールバックに依存していたと警告。セキュアエレメント由来のエントロピーはわずか32ビットで、攻撃者の探索空間は約43億通りに限定されていた。8月4日時点のオンチェーン分析では、約7,300アドレスに紐づく1,596 BTCの確定盗難が確認されており、疑わしい第4波を含めると推定被害総額は1億3,000万ドルに達する可能性がある。ただしアドレスリストは依然不完全だ。オンチェーン活動ではアクティブアドレス数が20カ月ぶりの高水準に急伸し、衝撃の波及が可視化された。韓国のユーザーはダイスによるシード生成がコミュニティで一般的であるため、比較的影響が小さかったとされる。過去のランダムネス障害もチームの危機感を裏付けている。2023年にはMilk Sad脆弱性によりLibbitcoin Explorerの鍵がわずか32ビットのクロック時刻から導出されていたことが判明し、5月にはIll Bloomエクスプロイトが脆弱なJavaScript乱数生成器に依存するウォレットから570万ドルを奪取した。現時点でこれらの検出はBitcoin自体に弱気相場的な反応を引き起こしてはいないが、セキュリティの視座を単一のデバイスからより広範なコードスタックへと拡張している。

監査の自動化レイヤー構築に携わったRob Hamilton氏は、現在の主要なボトルネックは脆弱性の検出そのものではなく、報告を正しいプロジェクトメンテナーに届けることだと述べ、パイプラインを「バージョン1」の取り組みと位置づけた。Calle氏は、コントリビューターが意図的にAIモデルやプロンプト技術、調査アプローチを多様化させて検出カバレッジを広げたと説明。クリティカル級の検出の大半は、正式提出前にローカルのregtest環境で再現済みだという。このキャンペーンは、AI支援型脆弱性研究が加速する潮流の中で実施された。Anthropicは4月、同社のモデルの一つがOpenBSDに27年間存在し続けた欠陥を発見したことを公表。Googleの脅威分析部門は5月、犯罪者がAIを活用してゼロデイエクスプロイトを発見・兵器化し、大規模攻撃を計画していた可能性が高いと報告している。

Calle氏はソーシャルメディアプラットフォームX上で、チームが1人あたり1時間につき約1件のクリティカル級エクスプロイトを平均して発見していると投稿した。8月4日の投稿はキャンペーン初期成果のサマリーを添えたもので、暗号ライブラリ・ウォレット・インフラツールをレビューの主要対象として明示している。この1人あたりクリティカル検出率は、データ移行アーティファクトで膨らんだ集計値とは異なる視点を提供するものであり、スキャン継続中に個々の研究者がリアルタイムで確認している最も深刻な脆弱性の密度を反映している。

最新のオンチェーン集計では、Coldcard関連の確定盗難は1,800 BTC超・5,200アドレス以上に及び、総損失額は1億1,600万ドルを超過している。これは従来の推計からアドレス数とBTC総額の両方を修正したものだ。根本的なファームウェアの脆弱性は2021年3月に遡ることが判明しており、長期保有者は検出までの数年間にわたりリスクを抱え続けていたことになる。OpenSatsは監査スプリントの資金として約40,000ドルを拠出。カナダのユーザーが盗難資金の約4分の1を占めたことも明らかになった。リアルタイムでキャンペーンを追跡するアナリストは、フラグ付けされた脆弱性のうち独立して再現されたのは約5分の1にとどまると指摘しており、開発者が実際のエクスプロイト可能性を評価する前に、確認待ちの報告が大量に滞留している状況を示している。

開始から約27時間時点で、Calle氏は各コントリビューターが1時間あたり平均2.31件の高またはクリティカル級検出を上げており、自動化ツールの成熟に伴いペースが加速していると報告した。開示量の急増で対応に追われるプロジェクトメンテナーに対し公に謝罪し、グループが真の脆弱性と偽シグナルの選別をまだ完全には習得できていないことを認めた。その上で、独立した研究者が同じ欠陥を同時に発見し得る以上、迅速な公開が正当化されると主張した。キャンペーンの緊急性は、6月に実施されたZcashのAI支援監査と軌を一にする。同監査では無制限の偽造ZEC鋳造を可能にし得る欠陥が表面化しており、AI駆動の脆弱性発見が複数のブロックチェーンエコシステムにわたるセキュリティ環境をすでに変えつつあることを示している。

(13:18 UTC 時点) (UTC 23:26時点)COINOTAGの分析では、これら2つの動向は一つのテーマを形成している。すなわち、Bitcoinの直近のオペレーショナルリスクがベースレイヤーから周辺ソフトウェアサプライチェーンへと移行しているということだ。監査の4,962件の検出は確定したエクスプロイトではないが、レビューの契機となったCoinkiteの公式開示は、影響を受けたColdcardデバイスが予測可能なシード生成フォールバックを使用し、セキュアエレメントから32ビットしか供給していなかったことを明記している。この一次情報の詳細こそが、ハードウェアの欠陥がなぜこれほど迅速にオンチェーン上の盗難問題に転化し得るかを説明している。OpenSatsによるCode REDグラントの発表は、攻撃者より先にバグを発見するための持続可能なインセンティブを追加するものだ。BTC保有者にとっての実務的シグナルはパニックではなく、より厳格なコードレビュー、より優れたエントロピー慣行、そしてメンテナーのより迅速な対応である。

COINOTAG News Desk

COINOTAG News Desk

COINOTAGの編集・調査デスクです。

News Deskの仕組み
AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。