2021年3月に混入したファームウェアの乱数生成バグにより、攻撃者はリモートからColdcardのシードフレーズを復元、2026年7月30日からの4波の攻撃で7,700以上のウォレットから2,055 BTC(約1.3億ドル)以上が流出した。 Coinkiteは24時間以内に修正ファームウェアをリリースしたが、古いシードは永久に危険にさらされており、影響を受けたユーザーは新しいウォレットを作成して資産を移行する必要がある。

Create a landscape editorial hero image for this Studio Global article: What are the key details of the Coldcard hardware wallet hack, including how the firmware vulnerability was exploited, the scale and timelin. Article summary: Here is a complete breakdown of the Coldcard hardware wallet hack as of August 8, 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidenc
Coldcardハードウェアウォレットの悪用は、記録上最大のハードウェアウォレット侵害であり、損失は1億3000万ドルを超え、7,700以上のビットコインアドレスに影響を及ぼしています。2026年8月8日現在、攻撃者は盗んだ資産のごく一部しか移動させていませんが、それが変わりました。ここでは、脆弱性の詳細、攻撃のタイムライン、そして今後について知っておくべきことをすべてお伝えします。
根本原因は、2021年3月にリリースされたColdcardファームウェアバージョン4.0.1で導入された、シード生成時のエントロピー(乱雑性)に関するバグでした。あるコード変更(ビルドフラグ
MICROPY_HW_ENABLE_RNG = 0。本来128ビットの真のランダム性を生成すべきところ、ファームウェアは決定論的なソフトウェア疑似乱数生成器にフォールバックし、古いデバイスでは実効エントロピーがわずか40ビットにまで低下しました
。
攻撃者は、物理的なアクセス、フィッシングメール、マルウェアなどを必要としませんでした。弱体化したエントロピー出力をリバースエンジニアリングすることで、被害者の12語または24語のシードフレーズをリモートで再構築し、一度もインターネットに接続されたことのないウォレットから資金を引き出すことができました。
ColdcardのCEO、Rodolfo Novak氏は2026年7月30日にこの問題を確認し、この脆弱性はオープンソースファームウェアを大規模にスキャンしてエントロピーの弱点を見つけるAIツールを使用して発見された可能性があると示唆しました。
攻撃は複数の連携した波で展開されました。
8月初旬までに、TRM LabsはこのColdcard事件を2026年で3番目に大規模な暗号資産ハッキングに分類しました。Galaxy Researchは、移行されていない脆弱なウォレットを悪用しようと競う、少なくとも15の独立した攻撃者を特定しています
。
2026年8月7日、オンチェーントラッカーのLookonchainによると、Coldcardハッカーに関連するウォレットが30.185 BTC(約194万ドル)を新しく作成されたアドレスに送金しました。これは、最初の悪用が始まって以来、盗まれた資金の初めての移動でした。
8月7日の送金後も、盗まれた約2,055 BTCの約98.5%はハッカーのウォレットに残ったままです。このパターンは、大金のロンダリングを試みる前に数ヶ月から数年待つ、洗練された攻撃者によく見られるものです。ブロックチェーン鑑識会社と取引所はこれらのアドレスを注意深く監視しています
。
Coinkiteは7月30日に脆弱性を発見した後、迅速に対応しました。
重要な警告: 修正ファームウェアをインストールしても、すでに危険にさらされたシードは修復されません。Coinkiteは影響を受けるすべてのユーザーに対し、修正されたファームウェア上で新しいシードを生成し、すぐにコインを移動するよう指示しました。同社はまた、脆弱なファームウェアで製造された在庫を破棄し、出荷を停止しました
。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2021年3月に混入したファームウェアの乱数生成バグにより、攻撃者はリモートからColdcardのシードフレーズを復元、2026年7月30日からの4波の攻撃で7,700以上のウォレットから2,055 BTC(約1.3億ドル)以上が流出した。
2021年3月に混入したファームウェアの乱数生成バグにより、攻撃者はリモートからColdcardのシードフレーズを復元、2026年7月30日からの4波の攻撃で7,700以上のウォレットから2,055 BTC(約1.3億ドル)以上が流出した。 Coinkiteは24時間以内に修正ファームウェアをリリースしたが、古いシードは永久に危険にさらされており、影響を受けたユーザーは新しいウォレットを作成して資産を移行する必要がある。
今回のハッキングは「ハードウェアウォレットはリモートシード盗難に対して安全」という前提を覆し、AIによるファームウェア監査とより厳格なエントロピー検証への業界全体の移行を加速させている。