カナダの起業家が、Coldcardのハードウェアウォレットから7分足らずで160万ドル超相当のビットコイン(BTC)を失う被害に遭った。同様の被害額は合計1367.05BTCに達する可能性があり、暗号資産のセルフカストディを巡る安全性への懸念が広がっている。
今回の事例は、セルフカストディが抱えるリスクを改めて浮き彫りにした。利用者が適切な管理手順を講じていたとしても、資産の安全性が必ずしも保証されるわけではない。
1人の保有者が7分で18BTCを失った経緯
コールドストレージとは、秘密鍵をインターネットに接続しない端末で保管することを指す。ジョナサン・グッドマン氏はその原則を守り、コールドカードを金庫に保管していた。
同氏の18.25BTCは複数の金庫で管理されていた。シードフレーズも共有せず、すべての端末をネットから隔離していた。
だが、その努力も2026年7月29日に意味を失った。午後9時36分から43分のわずか7分間で、管理していたすべてのウォレットから資産が引き出された。
グッドマン氏がより大きな問題を知ったのは、別荘に滞在中のことだった。
自分には関係ないと思いながらWasabiウォレットの残高を確認すると、引き出し(出金)履歴が赤字で並んでいた。
脆弱性は2021年までさかのぼる。シードフレーズ生成コードの不具合により特定の端末が危険にさらされ、攻撃者は生成されたシードフレーズをAIで総当たりしたとの疑いがある。
同氏は警察とオンタリオ証券委員会へ被害届を提出している。資産回復は極めて厳しい見通しながら、「自分が正しい対策を尽くした」という現実が最もつらいと述べている。
被害は1件にとどまらない。ギャラクシーリサーチは、コールドカード機器が生成したアドレスを標的とした3回の攻撃波を特定した。
この波では4585件のアドレスから1367.05BTCが流出。本稿執筆時点で約8860万ドル相当に達した。
ギャラクシーリサーチによる攻撃データ分析
ギャラクシーリサーチのアレックス・ソーン氏によれば、攻撃は現在も進行中とみられる。同氏は、リスクがある設定のまま資産を移していない利用者に即時の対応を呼びかけた。
最初の2回の攻撃波は似た取引パターンで、同じ攻撃者が関与した可能性はあるものの未確認。3回目は特徴が大きく異なり、攻撃ツールの刷新か、別の人物が同じ脆弱性を突いた疑いがある。
盗まれたビットコインは攻撃者の管理アドレスにとどまったまま動きはない。流出した資産は平均3.18年保管されており、多くが長期保有者で機関投資家ではないとみられる。
ギャラクシーは重要な留意点を示した。これらの分析はオンチェーンデータのみに基づくもので、アドレス生成時のランダム性不足を決定的に確認したものではない。
「…これはビットコインのセルフカストディに対する深刻な打撃であり、我々コミュニティはセキュリティ、教育、複雑性への現実的対応、そして推奨事項において、友人・家族・世間に対して一層高いレベルの責任を持たねばならない…」とアレックス・ソーン氏は述べた。
アナリストのシャナカ・アンスレム・ペレラ氏は、コールドカード公式マニュアルのある皮肉を指摘した。推奨されるシード生成方式を「最も信頼する」と明記しつつ、利用者へのリスクは低いとして説明していた。
YouTubeチャンネル登録はこちら ― 専門家や記者による解説動画を配信中。
同じ端末でも代替方法はある。ハードウェア出力とサイコロの出目を組み合わせるか、サイコロのみで決めれば、ハードウェアへの信頼を排除できる。だが多くの利用者は、デフォルト手順に従ったとみられる。それがまさに今回の損失と結び付いていると、ギャラクシーリサーチは指摘した。
より根深い問題として、ファームウェア検証のために好まれる「再現性」は、シード生成の安全性には不利となる。「弱い」シードと「強い」シードのいずれも、外見上は同じ24単語フレーズとなる点が要因。
「Don’t Trust, Verify(信用するな、検証せよ)」を標榜する端末であっても、エントロピー(乱数)の欠陥は可視化されずに残りうる。被害を受けている可能性がある利用者は、自身の設定を見直し、必要に応じて資産を移動させるべきだ。









