2026年7月30日、コールドカード(Coinkite社製)のハードウェアウォレットを標的にした大規模なビットコイン盗難事件が発生。2021年3月のファームウェア更新時に混入したバグが原因だった。 このバグにより、ウォレットのシード生成のランダム性(エントロピー)が本来の128ビットからわずか40ビットに低下。攻撃者は物理的な端末に触れることなく、約41分間で1,082BTC(約70億円)を奪取した。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What happened during the Coldcard hardware wallet firmware exploit that began July 30, 2026, including the vulnerability's cause and timelin. Article summary: I need to search for recent information about this Coldcard firmware exploit event in July 2026. Let me gather details## The Coldcard Firmware Exploit of July 2026. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make
2026年7月30日、ビットコイン専用のハードウェアウォレット「Coldcard(コールドカード)」を標的にした、史上最大級の暗号資産盗難事件が発生しました。原因は、約5年前の2021年3月にファームウェアのアップデートで混入した、一見些細なバグでした。このバグにより、ウォレットの「シードフレーズ(秘密鍵の元となる単語の羅列)」のランダム性が著しく低下。攻撃者は物理的に端末を触ることなく、オンライン上で秘密鍵を解析し、ビットコインを吸い上げることに成功しました。本稿では、その全容と波紋を詳しく解説します。
問題の根源は、コールドカードのファームウェア開発における「ビルド設定ミス」でした。影響を受けたのは、特にMk2およびMk3モデルで、ファームウェアバージョン4.0.0から5.0.3を使用していたデバイスです 。
本来、コールドカードは専用のハードウェア乱数生成器(TRNG)を用いて、128ビットという天文学的な組み合わせ数の乱数を生成し、ウォレットのシードを作成します。しかし、このバグにより、ファームウェアはTRNGをバイパスし、代わりにソフトウェアベースの疑似乱数生成器を使用してしまうようになりました 。
その結果、生成されるシードのエントロピー(乱雑さ)は、わずか40ビットにまで低下 。これは、理論上、4億通り(約40億)の値にまで探索範囲が狭まることを意味します。この程度の範囲であれば、専用の機器やクラウドコンピューティングを使えば、現実的な時間で総当たり攻撃(ブルートフォース)が可能です。攻撃者は、デバイスのシリアル番号や時刻情報などの公開情報からシードを予測し、リモートで秘密鍵を再現したとみられています
。
ただし、影響を受けたのはあくまでデバイスが自動生成したシードのみです。ユーザーが自分でサイコロを振るなどして生成したシード(ユーザーエントロピー)は、今回の攻撃の影響を受けませんでした 。
攻撃は極めて計画的かつ迅速に実行されました。
調査が進むにつれて被害額は拡大しました。最も包括的な数字として、TRM LabsとGalaxy Researchの分析によると、合計約1,816BTC(当時約116億円)が、5,200以上のアドレスから盗まれたとされています 。初期の報告では、調査が不完全だったため、1,367BTC(約89億円)、4,585アドレスなどとされていましたが
、その後、最大で2,055BTC(約130億円)に達する可能性も指摘されています
。
この事件の直接的な影響は、盗難被害だけにとどまりませんでした。ビットコイン保有者の間で「安全な場所への資金移動」がパニック的に発生したのです。
この大移動の背景には、コールドカードユーザーの資産避難だけでなく、他のハードウェアウォレット(LedgerやTrezor)のユーザーを含む、長期保有者全体の「セルフカストディ(自己管理)への信頼低下」がありました 。自宅の金庫にしまっておくような感覚で安全と思われていたハードウェアウォレットが、物理的に触れずともハッキングされるという現実が、大きな衝撃を与えたのです。
資金移動の動きは、新規ウォレット作成数の記録的な増加にも現れました。2026年8月8日までの1週間で、ビットコインネットワーク上では:
これは、保有者がコールドカードから資金を緊急避難させ、別のハードウェア上で完全に新しいウォレットを生成する動きが直接の要因です 。
本事件は、ビットコインの根幹をなす思想の一つである「セルフカストディ(自分自身で資産を管理すること)」の安全性に、激しい議論を巻き起こしました。
Coinkite社は、緊急パッチをリリースした一方で、次のように強く警告しています。「ファームウェアを更新しても、すでに脆弱な状態で生成されたシードの安全性は回復しません。」
影響を受ける可能性のあるユーザーは、以下の手順を踏む必要がありました。
この「生成済みシードの放棄」という厳しい対応が、事件の根深さを物語っています。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
2026年7月30日、コールドカード(Coinkite社製)のハードウェアウォレットを標的にした大規模なビットコイン盗難事件が発生。2021年3月のファームウェア更新時に混入したバグが原因だった。
2026年7月30日、コールドカード(Coinkite社製)のハードウェアウォレットを標的にした大規模なビットコイン盗難事件が発生。2021年3月のファームウェア更新時に混入したバグが原因だった。 このバグにより、ウォレットのシード生成のランダム性(エントロピー)が本来の128ビットからわずか40ビットに低下。攻撃者は物理的な端末に触れることなく、約41分間で1,082BTC(約70億円)を奪取した。
合計4波にわたる攻撃で、5,200以上のアドレスから約1,816BTC(約116億円)が盗まれた。被害は世界最大級のハードウェアウォレットへの攻撃として記録されている。