ColdcardのXアカウントが乗っ取られ、Bitcoin(BTC)ファームウェアの偽警報を投稿
Coldcardの公式Xアカウントが2026年10月11日に乗っ取られ、Mk4、Mk5、Q向けの偽ファームウェア警報が投稿されました。7月の修正済みバージョン番号を悪用し、利用者をフィッシングページへ誘導する手口でした。公式サイトcoldcard.com以外は信頼しないよう同社が警告しています。
AI要約AI
- Coldcardの公式Xアカウントが2026年10月11日に乗っ取られ、Mk4、Mk5、Q向けの偽警報を投稿した
- 7月30日開始の窃盗で総損失は1,600〜1,800BTC、約1億ドル〜1億3,000万ドルに達した
- セキュリティ研究者は欠陥に起因する7,300の侵害済みウォレットを追跡した
- 業界全体の7月の窃盗額は2億4,740万ドルで、4月の6億4,400万ドルに次ぐ規模だった
Coldcardの公式Xがフィッシング投稿に悪用
Bitcoin (BTC)ハードウェアウォレットメーカーのColdcardは、公式Xアカウントが2026年10月11日(日)に第三者に乗っ取られ、ブランド名を騙るフィッシング投稿が配信されたと明らかにした。投稿はMk4、Mk5、Qの各デバイスに重大なファームウェア脆弱性があると主張し、偽ページへ誘導するリンクを使って資産を直ちに移すよう利用者を急かす内容だった。投稿はその後削除され、同社は内部調査を開始している。Coldcardの声明によると、当該アカウントは2017年以降オフラインの二要素認証で運用され、アクセスも厳しく制限されていたが、侵害の可能性を完全には排除できないという。同社はcoldcard.comが唯一の公式サイトであることを改めて確認し、拡散されたリンクにアクセスしたり操作したりしないよう保有者に警告した。Xのサポートへの連絡、全アクセス権限の見直しを進めており、調査の結論が出次第結果を公表するとしている。同社は自社システムへの不正侵入の痕跡は確認されていないと報告し、投稿はソーシャルネットワーク側での不正アクセスか、プラットフォームの管理パネル経由でのみ配信され得たとの見解を示した。この手口の狙いは取引所の残高ではなくデバイス利用者のコールドウォレットの資産にあり、Bitcoinの価格そのものが標的ではなかった。偽ページはリカバリー用の認証情報を収集するために作られていた。侵害されたアカウント@coldcardwalletは長年にわたりブランドの主要な公式発信窓口であり、一つの偽投稿がこれほど危険になり得たのはまさにそのためだ。
7月の修正バージョン番号を悪用した手口
偽の注意喚起が信頼性を得ていた背景には、7月下旬にColdcardを襲った実際の危機がある。デバイスのコードに含まれていたバインダーエラーにより、一部のウォレットが弱いエントロピーで生成され、本物の乱数生成器の代わりに解読可能なソフトウェアアルゴリズムへフォールバックしていた。窃盗の第一波は2026年7月30日に始まり、総損失は1,600〜1,800BTC、当時のレートで約1億ドル〜1億3,000万ドルと推計され、今年最大級の個別カストディ事故となった。セキュリティ研究者らは少なくとも7,300の侵害済みウォレットをこの欠陥に追跡しており、確認された3回の攻撃波で1億ドル超が奪われ、疑わしい第4波を含めると総額は約1億3,000万ドルに達する。業界全体のオンチェーンデータでは、7月のセクター全体の窃盗額は2億4,740万ドルに上り、4月の6億4,400万ドルに次いで2番目に悪い月となった。Coldcardの欠陥は当月最大の単一事故である。製造元のCoinkiteは緊急リリースで対応し、Mk3向けにバージョン4.2.0、Mk4とMk5向けに5.6.0、Qモデル向けに1.5.0Qを配布した。ただし更新によって既存ウォレットが自動的に保護されるわけではなく、利用者は新しいシードフレーズを生成し、手作業で資産を新しいウォレットへ移す必要があった。日曜日のフィッシングはこの手順をそのままコピーし、同じ修正済みバージョン番号を偽の告知に引用することで、慌てた利用者が攻撃者の管理するアドレスへコインを移すよう仕向けた。今回の事故は、ハードウェアウォレットを巡る一連の障害の流れにも位置する。9月下旬には、東南アジアの販売代理店のサプライチェーンを経由してLedger製デバイスが改ざんされ、8,600万ドル超の窃盗が発生。同社は90日以内に購入した人に資産の移行を呼び掛けている。
今回オンチェーン流出は確認されず
両事件を読み解くと、10月11日の攻撃は7月の欠陥とは根本的に異なる脅威だ。今回は自動的にオンチェーン資産を吸い上げる仕組みは働いておらず、被害の範囲は自ら24語のリカバリーフレーズを偽ページに入力した利用者に限られる。技術的な脆弱性の悪用ではなく、ソーシャルエンジニアリング型の攻撃と見るべきだ。Coldcard自身の声明もこの見方を裏付ける。同社が、投稿はプラットフォーム側のアクセスか管理パネルを通じて自社のセキュリティ層を迂回した可能性を示唆している点は、Xの内部システムに達しうるツールがダークネット市場に出回っているとの報告とも整合する。ただし本件との検証済みの関連は確認されていない。アカウントがどう奪われたかにかかわらず、実務上の教訓は変わらない。ファームウェア更新、ソフトウェアのダウンロード、緊急のウォレット移動に関する告知は、SNS上のリンク経由では決して確認せず、必ずメーカーの公式サイトで直接確認することだ。
AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。

