このトピックに関連フューチャーテック&AIカウンシル

ビットコイン160万ドル流出―Coldcardウォレットで資産流出被害か

  • カナダの起業家が、ビットコインで160万ドル超を7分足らずで失った。
  • ギャラクシー・リサーチは、4,585件の送信元アドレスと1,367.05ビットコインの流出を3回の攻撃波と結び付けた。
  • この不具合は2021年に遡り、一部のColdcard端末で生成されたシードフレーズに影響がある。
プロモーション

カナダの起業家が、Coldcardのハードウェアウォレットから7分足らずで160万ドル超相当のビットコイン(BTC)を失う被害に遭った。同様の被害額は合計1367.05BTCに達する可能性があり、暗号資産のセルフカストディを巡る安全性への懸念が広がっている。

今回の事例は、セルフカストディが抱えるリスクを改めて浮き彫りにした。利用者が適切な管理手順を講じていたとしても、資産の安全性が必ずしも保証されるわけではない。

スポンサード
スポンサード

1人の保有者が7分で18BTCを失った経緯

コールドストレージとは、秘密鍵をインターネットに接続しない端末で保管することを指す。ジョナサン・グッドマン氏はその原則を守り、コールドカードを金庫に保管していた。

同氏の18.25BTCは複数の金庫で管理されていた。シードフレーズも共有せず、すべての端末をネットから隔離していた。

だが、その努力も2026年7月29日に意味を失った。午後9時36分から43分のわずか7分間で、管理していたすべてのウォレットから資産が引き出された。

最新ニュースはXで配信中。

グッドマン氏がより大きな問題を知ったのは、別荘に滞在中のことだった。

自分には関係ないと思いながらWasabiウォレットの残高を確認すると、引き出し(出金)履歴が赤字で並んでいた。

スポンサード
スポンサード

脆弱性は2021年までさかのぼる。シードフレーズ生成コードの不具合により特定の端末が危険にさらされ、攻撃者は生成されたシードフレーズをAIで総当たりしたとの疑いがある。

同氏は警察とオンタリオ証券委員会へ被害届を提出している。資産回復は極めて厳しい見通しながら、「自分が正しい対策を尽くした」という現実が最もつらいと述べている。

被害は1件にとどまらない。ギャラクシーリサーチは、コールドカード機器が生成したアドレスを標的とした3回の攻撃波を特定した。

この波では4585件のアドレスから1367.05BTCが流出。本稿執筆時点で約8860万ドル相当に達した。

ギャラクシーリサーチの推計によると、コールドカード流出事件の確認済み被害額は現在、4585アドレス合計で1367.05BTCに及ぶ 出典: X/@glxyresearch
ギャラクシーリサーチの推計によると、コールドカード流出事件の確認済み被害額は現在、4585アドレス合計で1367.05BTCに及ぶ 出典: X/@glxyresearch

ギャラクシーリサーチによる攻撃データ分析

ギャラクシーリサーチのアレックス・ソーン氏によれば、攻撃は現在も進行中とみられる。同氏は、リスクがある設定のまま資産を移していない利用者に即時の対応を呼びかけた。

最初の2回の攻撃波は似た取引パターンで、同じ攻撃者が関与した可能性はあるものの未確認。3回目は特徴が大きく異なり、攻撃ツールの刷新か、別の人物が同じ脆弱性を突いた疑いがある。

盗まれたビットコインは攻撃者の管理アドレスにとどまったまま動きはない。流出した資産は平均3.18年保管されており、多くが長期保有者で機関投資家ではないとみられる。

ギャラクシーは重要な留意点を示した。これらの分析はオンチェーンデータのみに基づくもので、アドレス生成時のランダム性不足を決定的に確認したものではない。

「…これはビットコインのセルフカストディに対する深刻な打撃であり、我々コミュニティはセキュリティ、教育、複雑性への現実的対応、そして推奨事項において、友人・家族・世間に対して一層高いレベルの責任を持たねばならない…」とアレックス・ソーン氏は述べた。

アナリストのシャナカ・アンスレム・ペレラ氏は、コールドカード公式マニュアルのある皮肉を指摘した。推奨されるシード生成方式を「最も信頼する」と明記しつつ、利用者へのリスクは低いとして説明していた。

YouTubeチャンネル登録はこちら ― 専門家や記者による解説動画を配信中。

同じ端末でも代替方法はある。ハードウェア出力とサイコロの出目を組み合わせるか、サイコロのみで決めれば、ハードウェアへの信頼を排除できる。だが多くの利用者は、デフォルト手順に従ったとみられる。それがまさに今回の損失と結び付いていると、ギャラクシーリサーチは指摘した。

より根深い問題として、ファームウェア検証のために好まれる「再現性」は、シード生成の安全性には不利となる。「弱い」シードと「強い」シードのいずれも、外見上は同じ24単語フレーズとなる点が要因。

「Don’t Trust, Verify(信用するな、検証せよ)」を標榜する端末であっても、エントロピー(乱数)の欠陥は可視化されずに残りうる。被害を受けている可能性がある利用者は、自身の設定を見直し、必要に応じて資産を移動させるべきだ。

免責事項

BeInCryptoは、公平で透明性の高い報道に努めています。本ニュース記事は、正確かつタイムリーな情報の提供を目的としています。ただし、読者の皆様には、本コンテンツに基づいて何らかの決定を行う前に、独自に事実を確認し、専門家にご相談いただくことをお勧めします。なお、当社の利用規約、プライバシーポリシー、および免責事項が更新されておりますので、ご留意ください。

スポンサード
スポンサード