広場
最新
注目
ニュース
プロフィール
ポスト
User_any
2026-08-13 19:36:10
フォロー
#Web3SecurityGuide
Coldcardハードウェアウォレットのセキュリティ侵害による損失額の推定は急速に1億3000万ドルを超えましたが、問題の根本には驚くべき事実があります。それは、この問題が5年間も検知されなかったことです。
Galaxy Researchの最新の追跡調査によると、Coldcardに関連する損失は2,055 BTC、約1億3000万ドルに達し、7,700以上のアドレスに影響を及ぼしています。12人から15人の異なる攻撃者が、同じ脆弱性をそれぞれ独立して悪用したと推定されており、この数字はEllipticの共同創業者もTechCrunchのインタビューでほぼ認めています。攻撃は複数の波に分かれて行われ、最初の波だけで約1,196のアドレスから1,082 BTCがわずか41分で引き出され、その後さらに3回の波が続き、現在の総損失額に至りました。
この脆弱性の技術的な起源は本当に驚くべきものです。問題は2021年3月にリリースされたファームウェアバージョン4.0.1にまでさかのぼります。このバージョンにより、一部のデバイスではシード生成がハードウェア乱数生成器から、MicroPythonを使用した決定論的なフォールバック機構へと切り替わっていました。つまり、ファームウェアバージョン4.0.1から4.1.9で構築されたウォレットでは、約5年間にわたり、ブルートフォース攻撃によって予測可能な秘密鍵が生成されていた可能性がありましたが、その事実は検知されませんでした。これは、メーカーであるCoinkiteとBlockのエンジニアリングチームによる共同調査で明らかになりました。
あなたが述べたように、このインシデントは、秘密鍵が依然として暗号資産における単一障害点であることを極めて明確に示しています。BlockaidのCEOの言葉を借りれば、これは業界の「原罪」です。Coldcardは、秘密鍵をオフラインで保管することにより、インターネットに接続されたデバイス固有のリスクを排除するために設計されていましたが、脆弱性はデバイス自体の鍵生成プロセスに潜んでいました。多くの被害者が文書化されたセキュリティのベストプラクティスをすべて守っていたとしても、この脆弱性の根本原因から身を守ることはできませんでした。
このインシデントのもう1つの重大な副作用は、攻撃そのものがフィッシングの波を引き起こしたことです。TrezorやFoundationなどの競合ハードウェアウォレットメーカーは、Coldcardの脆弱性を悪用しようとするフィッシングキャンペーンの増加を報告しました。これらのキャンペーンでは、偽の「ハードウェア監査」サイトを使って被害者のリカバリーフレーズを盗んだり、実在するカスタマーサービス担当者になりすますボットを利用したりしていました。TRM Labsのデータによると、2026年上半期に暗号資産ハッキングで盗まれた金額の約76%は、インフラや運用への侵害、特に秘密鍵やシードフレーズの窃取に起因しており、Coldcardのインシデントは孤立した事例ではなく、より広範な傾向の一部であることを示しています。
この出来事は、ハードウェアウォレットメーカーがソフトウェア開発プロセス、サプライチェーンのセキュリティ、ユーザートレーニングを再評価すべきだという、正当な主張を裏付けています。オープンソースコードや独立監査はセキュリティを高めますが、今回のインシデントが示すように、それらが保証を提供するわけではありません。5年間検知されなかった回帰エラーは、その最も明確な証拠です。
Gate経由でハードウェアウォレットにビットコインを保管しているユーザーにとって、実行すべき対策は次のとおりです。4.0.1から4.1.9までのファームウェアバージョンでシードを生成したColdcardデバイスは、侵害された可能性があるとみなされます。そのため、更新済みのファームウェア上で新たにシードフレーズを生成した新しいウォレットへ資金を移す必要があります。ファームウェアにパッチを適用するだけでは、すでに脆弱なシードを安全にすることはできません。この期間中は、「セキュリティチェック」やサポート依頼を含むメッセージにも注意し、いかなる場合もリカバリーフレーズを第三者に共有してはなりません。
DYOR 🔎
BTC
1.25%
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については
免責事項
をご覧ください。
19 いいね
2272回再生
報酬
19
コメント
1
共有
コメント
コメントを追加
コメントを追加
コメント
コメントなし
人気の話題
もっと見る
#
EventPointsAddSOLAndXRP
280.6K 人気度
#
CanUnitreeHit200Billion
292.75K 人気度
#
IsraelStrikesIranBTCPlunges
86.19K 人気度
#
GateDebutsMOUTAIAnd9OtherA-Shares
217.71K 人気度
#
GateStockInsightsChallenge
3.53M 人気度
ピン留め
サイトマップ
#Web3SecurityGuide Coldcardハードウェアウォレットのセキュリティ侵害による損失額の推定は急速に1億3000万ドルを超えましたが、問題の根本には驚くべき事実があります。それは、この問題が5年間も検知されなかったことです。
Galaxy Researchの最新の追跡調査によると、Coldcardに関連する損失は2,055 BTC、約1億3000万ドルに達し、7,700以上のアドレスに影響を及ぼしています。12人から15人の異なる攻撃者が、同じ脆弱性をそれぞれ独立して悪用したと推定されており、この数字はEllipticの共同創業者もTechCrunchのインタビューでほぼ認めています。攻撃は複数の波に分かれて行われ、最初の波だけで約1,196のアドレスから1,082 BTCがわずか41分で引き出され、その後さらに3回の波が続き、現在の総損失額に至りました。
この脆弱性の技術的な起源は本当に驚くべきものです。問題は2021年3月にリリースされたファームウェアバージョン4.0.1にまでさかのぼります。このバージョンにより、一部のデバイスではシード生成がハードウェア乱数生成器から、MicroPythonを使用した決定論的なフォールバック機構へと切り替わっていました。つまり、ファームウェアバージョン4.0.1から4.1.9で構築されたウォレットでは、約5年間にわたり、ブルートフォース攻撃によって予測可能な秘密鍵が生成されていた可能性がありましたが、その事実は検知されませんでした。これは、メーカーであるCoinkiteとBlockのエンジニアリングチームによる共同調査で明らかになりました。
あなたが述べたように、このインシデントは、秘密鍵が依然として暗号資産における単一障害点であることを極めて明確に示しています。BlockaidのCEOの言葉を借りれば、これは業界の「原罪」です。Coldcardは、秘密鍵をオフラインで保管することにより、インターネットに接続されたデバイス固有のリスクを排除するために設計されていましたが、脆弱性はデバイス自体の鍵生成プロセスに潜んでいました。多くの被害者が文書化されたセキュリティのベストプラクティスをすべて守っていたとしても、この脆弱性の根本原因から身を守ることはできませんでした。
このインシデントのもう1つの重大な副作用は、攻撃そのものがフィッシングの波を引き起こしたことです。TrezorやFoundationなどの競合ハードウェアウォレットメーカーは、Coldcardの脆弱性を悪用しようとするフィッシングキャンペーンの増加を報告しました。これらのキャンペーンでは、偽の「ハードウェア監査」サイトを使って被害者のリカバリーフレーズを盗んだり、実在するカスタマーサービス担当者になりすますボットを利用したりしていました。TRM Labsのデータによると、2026年上半期に暗号資産ハッキングで盗まれた金額の約76%は、インフラや運用への侵害、特に秘密鍵やシードフレーズの窃取に起因しており、Coldcardのインシデントは孤立した事例ではなく、より広範な傾向の一部であることを示しています。
この出来事は、ハードウェアウォレットメーカーがソフトウェア開発プロセス、サプライチェーンのセキュリティ、ユーザートレーニングを再評価すべきだという、正当な主張を裏付けています。オープンソースコードや独立監査はセキュリティを高めますが、今回のインシデントが示すように、それらが保証を提供するわけではありません。5年間検知されなかった回帰エラーは、その最も明確な証拠です。
Gate経由でハードウェアウォレットにビットコインを保管しているユーザーにとって、実行すべき対策は次のとおりです。4.0.1から4.1.9までのファームウェアバージョンでシードを生成したColdcardデバイスは、侵害された可能性があるとみなされます。そのため、更新済みのファームウェア上で新たにシードフレーズを生成した新しいウォレットへ資金を移す必要があります。ファームウェアにパッチを適用するだけでは、すでに脆弱なシードを安全にすることはできません。この期間中は、「セキュリティチェック」やサポート依頼を含むメッセージにも注意し、いかなる場合もリカバリーフレーズを第三者に共有してはなりません。
DYOR 🔎