2021年3月のファームウェアバグにより、シードのエントロピーが40ビットまで低下。攻撃者は公開データからウォレットの鍵を総当たり可能に。 5,200以上のアドレスからビットコインが流出。最初の攻撃者は10分で3000万ドルを奪取。総被害額は1.3億ドルに。

Create a landscape editorial hero image for this Studio Global article: What happened in the Coldcard hardware wallet hack that stole over $130 million in Bitcoin starting July 29, 2026, how did the exploit work,. Article summary: Let me search for information about this Coldcard hack and the related market impacts. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026年7月30日、5年間静かに眠っていたセキュリティインシデントが突如として表面化した。攻撃者たちは、暗号資産(仮想通貨)の中で最も安全な保管場所の一つとされてきたコールドカード(Coldcard)ハードウェアウォレットからビットコインを引き出し始めたのだ。原因は、2021年3月に導入されたファームウェアのバグだった。最初の10分間で約3000万ドルが消え、1週間も経たないうちに総被害額は1.3億ドルを超えた。
これは、単一のビルド構成ミスが、最高峰のセキュリティ製品を予測可能な秘密鍵を生成する機械に変えてしまった物語であり、その余波がスポットビットコインETF市場にまで波及した理由を探るものである。
カナダの企業コインカイト(Coinkite)が製造するコールドカードハードウェアウォレットは、ただ一つの目的のために作られていた。それは、超安全なビットコイン保管だ。その中核的な価値提案は、秘密鍵が決してデバイスから出ないこと、そしてシード生成は専用のハードウェア乱数生成器(RNG)チップからランダム性を引き出すことだった。
バグの正体: 2021年3月、コインカイトはファームウェアバージョン4.0.0をリリースしたが、これにはビルド構成の誤りが含まれていた。シードフレーズの生成を専用のハードウェアRNGにルーティングする代わりに、ファームウェアは静かにソフトウェアベースの疑似乱数生成器(PRNG)にフォールバックしていたのだ。内部フラグ「
MICROPY_HW_ENABLE_RNG = 0。
結果: シードのエントロピー(乱雑性)が崩壊した。安全なハードウェア生成シードは128ビットの鍵スペースを提供する。これは2の128乗という天文学的に大きな値であり、総当たり攻撃は事実上不可能だ。しかし、ソフトウェアフォールバックにより、それはわずか40ビット、つまり約40億通りの値にまで低下した。十分に決意の固い攻撃者であれば、適切な情報を武器に、この鍵スペースはリモートで列挙可能な大きさだった。
攻撃者は、デバイスのシリアル番号、クロックの読み取り値、その他公開で観測可能なデータを、制限された鍵スペースと組み合わせることで、ウォレットのシードフレーズを再構築できた。彼らは自身のマシンで候補となるシードを生成し、アドレスを導出し、それらのアドレスをビットコインブロックチェーンと照合して残高のあるウォレットを探し出した。この攻撃全体には、被害者のデバイスへの物理的なアクセスは一切必要なかった
。
この悪用は複数の波に分かれて展開され、最も攻撃的な行動は最初の数時間に集中した。
8月4日時点で、ギャラクシー・リサーチは1596BTCが盗まれたとの確信度が高く、未確認の損失はさらに3000万ドルと推定された。総被害額は約1.3億ドルに落ち着いた
。
ハッキングは即座に移住を引き起こした。ビットコインは8月第一週に227万の新規ウォレットと75.1万のアクティブウォレットを記録——これは数ヶ月で最も強いオンチェーン活動であり、保有者がコールドカードデバイスから資金を移動させるのに必死だったことを示している。
重要なのは、ファームウェアをアップデートしても影響を受けたシードを修正できないことだ。唯一の remedy は、修正済みファームウェアで新しいシードを生成し、注意深く資金を移行することだった。これは、脆弱なファームウェアバージョン(4.0.1から5.0.3、Mk2およびMk3モデルに影響)で作成されたシードを持つすべてのウォレットは、ユーザーが手動でコインを移動させるまで永続的にリスクにさらされることを意味した
。
2026年8月第1週、米国スポットビットコインETFは853.5百万ドルの純流入を記録した——これは2026年4月以来の好調な週となった。流入は広範囲に及んだが、上位に集中していた。
このETFの急増は、7月初めまでに82.6億ドルを流出させていた8週間の流出期間の後で起きた。反転は鋭く突然であり、コールドカードハッキングとの偶然の一致が即座に憶測を呼んだ。
タイミングは印象的だった。コールドカード攻撃は7月30〜31日に公になった。ETF流入ラッシュは8月3日月曜日に始まった。しかし同じ週の8月7日金曜日、米国労働統計局(BLS)は驚くほど弱い7月雇用統計を発表した。どちらのイベントもETFの買いを促進した可能性があり、アナリストの間でもどちらが主原因か意見が分かれている。
主要メディアで調査されたほとんどのアナリストは、ETF急騰はおそらく同じ方向に働く両方の力によって引き起こされたと結論付けている。ハッキングはミクロレベルの「カストディへの逃避」理由——自己管理の保有者にセキュリティ設定を再考させる具体的な理由——を提供した。弱い雇用統計はマクロレベルの「リスクオン」触媒——FRBの広範な金融政策シフトが、ビットコインを含むすべてのリスク資産に機関投資家の資金を呼び込む類のもの——を提供した。
あるブルームバーグのアナリストが指摘したように、ハッキングとETF流入の間の因果関係は「不明」だが、その偶然の一致が「議論を煽った」。MSNマネーの分析は、ハッキングがマクロ主導のシフトに対する「便利なナラティブ」を提供したと結論付けたが、ビットコインETFの初期以来、カストディに関する議論が初めて「前面に出てきた」と指摘した
。
明確なのは、853.5百万ドルの流入週は4月以来の最高であり、二つの主要なイベント——一度限りのハードウェアウォレット障害と衝撃的な雇用統計——が同じ期間に収束したということだ。カストディの問題もマクロ見通しも、その週以前よりも不確実性が増している。この不確実性こそが、単純な答えではなく、真の教訓なのである。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2021年3月のファームウェアバグにより、シードのエントロピーが40ビットまで低下。攻撃者は公開データからウォレットの鍵を総当たり可能に。
2021年3月のファームウェアバグにより、シードのエントロピーが40ビットまで低下。攻撃者は公開データからウォレットの鍵を総当たり可能に。 5,200以上のアドレスからビットコインが流出。最初の攻撃者は10分で3000万ドルを奪取。総被害額は1.3億ドルに。
米国スポットビットコインETFは2026年8月第1週に853.5百万ドルの純流入——4月以来の最高。原因はハックか弱い雇用統計か、分析は分かれる。