原因は2021年3月1日にColdcard Mk3のファームウェアv4.0.1に導入された、たった一行のコミットエラーでした。
正常なColdcardデバイスは、チップに内蔵された専用ハードウェア真性乱数生成器(TRNG: True Random Number Generator)を使用して256ビットの完全なエントロピーを持つシードフレーズを生成します。ところが、このバグのあるファームウェアでは、ハードウェアTRNGが初期化中にスキップされ、より脆弱なソフトウェアベースの疑似乱数生成器(PRNG)にフォールバックしてしまう事態が発生しました。
最も深刻なのは、ソフトウェアPRNGがチップのシリアル番号と内部クロックという、攻撃者が容易に推測・列挙可能な入力パラメータのみからシードを生成していた点です。これにより、本来のエントロピーは256ビットから実質約40ビットまで激減。言い換えれば、攻撃者がオフラインでシリアル番号とタイムスタンプの組み合わせを全列挙することで、12語または24語のシードフレーズを現実的な計算時間で復元可能になったのです。
攻撃者は以下の段階を踏んで大規模な窃取を実行しました。
Galaxy ResearchやTRM Labsによるオンチェーン分析では、少なくとも3つの独立した攻撃者クラスターが存在することが確認されています。最大の一波は7月30日未明(UTC 1:10~1:51)のわずか41分間で発生し、1,082.65BTC(約70.2億円)が1,196アドレスから吸い上げられました。
また、複数の情報筋はAIを用いたコード監査が脆弱性発見に利用された可能性を指摘しています。AIは膨大なシード列挙と残高スキャンの自動化にも活用され、本攻撃の規模を実現可能にしたとみられています。Coldcardのファームウェアはオープンソースであるため、AIによる自動監査が現実の脅威になったことが業界全体に衝撃を与えました。
影響を受けたユーザー
影響を受けなかったユーザー
Coinkite社の調査によれば、5,200以上のアドレスから送金が確認されており、これは4,500以上のウォレットに相当します。
CEOを含む開発チームは、7月30日に異常な送金パターンを検知後、即座にセキュリティ勧告を公開。被害者には古いシードで生成したウォレットの完全放棄と、修正ファームウェア(v5.0.4以降)を使用した新ウォレットへの資産移動を呼びかけました。修正版ではハードウェアTRNGの使用が確実に行われるよう改善されています。また、Galaxy ResearchやBlock社と連携し、盗難資金の追跡にも乗り出しました。
競合他社であるLedger社は、自社デバイスは本件の影響を受けないと即座に声明を発表。LedgerはSecure Elementチップ内蔵の認証済みTRNGを使用しており、すべての24語リカバリーフレーズに対して完全な256ビットのエントロピーが保証されていると説明しました。
Coldcardは「パラノイドレベルのセキュリティ」を謳い、自己保管の最終拠り所として熱心なビットコインユーザーから絶大な信頼を集めてきました。今回の事件はその評判に深刻な打撃を与え、以下の議論を巻き起こしました。
ビットコイン価格自体は本ハックで大きな暴落には至りませんでしたが、既にボラティリティの高かった相場に弱気材料が追加された形です。
盗難資金の大部分は、ブロックチェーン上で「凍結されたまま見える状態」にあります。
総合すると、盗まれた約1,600BTCのうち約90%は初期スイープ以降一度も移動しておらず、0BTCが既知の取引所で現金化され、0BTCが最大クラスターからミキサーに流入していません。Galaxy Research、Block社、米国法執行機関によるリアルタイム監視下にあるため、大規模な換金は極めて困難とみられます。ただし、これらは被害者に返還されたわけでも、公的な没収が確認されたわけでもありません。
日本国内でもColdcardは一部のコアユーザーに支持されていました。本事件の教訓は、ハイテクなハードウェアウォレットであっても**「初期設定のファームウェアで生成したシードをそのまま使う」**という行為が最大のリスク要因であることを示しています。
特に日本では、暗号資産の自己保管に対する関心が高まっていますが、以下の点を再確認すべきです。
最も安全とされた手段が最大の落とし穴となりうる——この事件は、ブロックチェーン技術が進化しても、人間のミスが常に最大の脆弱性であることを改めて私たちに突きつけています。