Loading market data...

Coldcardハッキングで8800万ドルのビットコイン流出、Galaxy Researchは2021年のシード欠陥に起因と指摘

Coldcardハッキングで8800万ドルのビットコイン流出、Galaxy Researchは2021年のシード欠陥に起因と指摘

カナダの起業家が、2026年7月29日にColdcardハードウェアウォレットから18.25ビットコイン(約160万ドル相当)を7分足らずで失った。この盗難はより大きなパターンの一部である。Galaxy Researchは、Coldcard生成アドレスを標的とした3つの攻撃波を特定し、4,585の送金元アドレスから1,367.05 BTC(約8,860万ドル)を流出させたとしている。同社によると、この脆弱性はシードフレーズを生成するコードの2021年の欠陥に遡り、攻撃者はAIを使って影響を受けたシードを総当たり攻撃した可能性があるという。

7月29日の攻撃

カナダ人の被害者のウォレットは急速に空にされた。18.25 BTCが7分足らずで消えた。この速さは、リアルタイムのクラックではなく、脆弱なシードの事前計算リストを示唆している。Galaxy Researchのオンチェーン分析によると、盗まれたビットコインはその後移動しておらず、攻撃者管理のアドレスに残っている。同社はシード生成のランダム性不足が根本原因であることを確認していないが、その調査結果は完全にオンチェーンデータに基づいている。

脆弱性の仕組み

Coldcardのデフォルトのシード生成方法は、デバイスのマニュアルで「最も信頼を要する」とされつつも「ユーザーへのリスクは低い」と説明されている。2021年のコード欠陥により、一部のシードが予測可能になり、AI支援による総当たり攻撃が実行可能になったようだ。代替手段も存在する——ハードウェアの出力をサイコロの出目と組み合わせてハードウェアへの信頼を排除する方法だ——しかし、ほとんどのユーザーはデフォルトの経路を辿った可能性が高い。Galaxyは影響を受ける特定のColdcardファームウェアバージョンを公表していないが、攻撃の波は広範な露出を示唆している。

被害を受けたのは誰か

流出した保有資産は平均3.18年間休眠状態にあり、被害者のほとんどは長期保有者——ハードウェアウォレットを購入してそのまま忘れてしまうタイプのユーザーだった。4,585の送金元アドレスは3つの異なる攻撃波に及ぶが、Galaxyは最初の波がいつ始まったかは明らかにしていない。カナダ人起業家のケースが最も最近確認された被害者だが、総額1,367.05 BTCは記録上最大級のハードウェアウォレット侵害の一つとなっている。

Coldcardは2026年8月2日時点でこの脆弱性に関する公式声明を発表していない。Galaxy Researchの分析は予備的なものであり、ランダム性不足を決定的に確認したわけではなく、同社は結論がオンチェーンのパターンにのみ基づいていると述べている。盗まれたビットコインは移動しておらず、攻撃者が資金洗浄を試みるのか、それとも保有するのかは未解決のままである。今のところ、2021年以降にColdcardのデフォルト方式でシードを生成したユーザーは、新しいウォレットへの移行を検討するか、少なくともサイコロによるエントロピーを追加することを検討すべきだろう。