脆弱なファームウェアバージョンが影響を与えたのは、Coldcard Mk2、Mk3、Mk4、Mk5、Qモデルで生成されたシードである 。新しいMk4、Mk5、Qモデルでは、エントロピーが約72ビットにまで低下した 。攻撃者はデバイスに物理的にアクセスしたり、ネットワークを侵害したりする必要はなかった。単に弱体化したエントロピーを逆解析し、予測可能になったアドレスから資金を一掃したのである 。
2026年7月30日から、Galaxy Researchは少なくとも3回の確認された攻撃の波を特定した 。最大の一掃は、わずか41分間で1,196のアドレスから1,082.65 BTC(約7,000万ドル)を奪ったものだ 。Chainalysisの分析によると、攻撃者は最初に高額のウォレットを標的にし、最初の10分間だけで約3,000万ドルを盗んだ 。ある被害者はこの最初の一掃で約180万ドルを失っている 。
| 指標 | 数値 |
|---|---|
| 推定総損失額 | 約2,000 BTC(約1億3,000万ドル) |
| 影響を受けたアドレス数 | 複数の波で最大7,300 |
| 最大の単一掃討 | 1,082.65 BTC(1,196アドレスから41分間で) |
| 最初の10分間の盗難額 | 約3,000万ドル |
| 影響を受けたモデル | Mk2, Mk3, Mk4, Mk5, Q |
| 欠陥が混入した時期 | 2021年3月 |
8月7日までに、このハックは2026年で3番目に大きな暗号資産侵害事件となった 。
複数の波で5,200以上の個別アドレスが資金を吸い取られた 。中には人生の貯金を失った被害者もいる。あるユーザーは20 BTC(約130万ドル相当)を失ったと報告し、「すべて正しくやった」にもかかわらず資金を盗まれた人々の悲痛な声が上がった 。これらの資金は自己管理(セルフカストディ)で保有されていたため、取引所や保険会社に責任はなく、被害者には救済手段がなかった 。
Coinkiteは7月31日、影響を受ける全モデル向けの緊急ファームウェアアップデートをリリースしたが、パッチをインストールするだけでは既存のウォレットは修正されないと警告した。ユーザーは完全に新しいウォレットを生成し、資金を移行する必要があった 。脆弱なファームウェア上で作成されたシードフレーズはすべて危険な状態のままだった 。
このハックは、サイバーセキュリティ関連の上場投資信託(ETF)を投資家の radar に確実に捉えさせた。事件後数日間で、First Trust NASDAQ Cybersecurity ETF(CIBR)は約7%、Global X Cybersecurity ETF(BUG)は約8%上昇した 。個別のサイバーセキュリティ株も動きを見せた。HACKは1.21%上昇、CSCOは1.16%上昇した一方、PANWは0.39%下落、FTNTは1.25%下落した 。アナリストは、攻撃の激化がデジタルインフラを保護する企業に投資するETFの長期的な投資妙味を強化していると指摘する 。
最も重要な市場への影響は、自己管理から規制下のカストディへのシフトが加速したことだ。スポットビットコインETFには急激な資金流入が見られた:
BlackRockのiShares Bitcoin Trust(IBIT)が回復を牽引し、月曜日に1億1,100万ドル、火曜日に1億7,000万ドルの流入を記録した 。Bloomberg IntelligenceのシニアETFアナリスト、エリック・バルチュナス氏は、このハックは「特に秘密鍵を管理せずに長期的な価格変動エクスポージャーを得たい投資家にとって、米国スポットビットコインETFの根拠を強化する」と述べた 。
このハックは、ハードウェアウォレットの核心的な価値提案——「自分の鍵でなければ、自分のコインではない」という考え方が本質的に安全であるという前提——を根本から損なった。自分のColdcardは絶対にハッキング不可能なコールドストレージだと信じていた投資家は、ファームウェアのバグが物理的なセキュリティを完全に迂回できることを突然目の当たりにした 。CoinDeskやCantor Fitzgeraldのアナリストは、この侵害により、ユーザーがCoinbaseやBitGoなどのプロフェッショナルなカストディアンや、規制されたETF商品に移行する可能性があると指摘した 。
デジタル資産の専門家、Nico Pasquariello氏はクライアント向けメモで、「この影響は二次的なものだが、ハッキング後、カストディアンや取引所へのトークンフローが増加すると予想する」と述べている 。
このハックは、より広範なセキュリティレビューを促した。ボランティアのセキュリティイニシアチブであるBitcoin Red Teamは、AIを活用したレビューにより、390のビットコイン関連プロジェクト全体で4,962件の潜在的な問題を発見し、そのうち720件は高リスクまたは深刻なものであった 。発見事項の21%以上が再現され、Coldcardウォレット攻撃後、いくつかの重大な脆弱性が非公開で報告された 。これらの発見の範囲は、Coldcardの脆弱性が孤立した事件ではなく、自己管理エコシステム全体にわたるより広範なセキュリティギャップの症状であることを示唆している。