Coldcardウォレット侵害、被害1,359BTCに拡大 2026年最大のビットコイン盗難
AI マーケットサマリー
Coldcardのハードウェアウォレットに関するサプライチェーン/ファームウェアの脆弱性が報告され、約1,359 BTCの盗難および継続中の模倣攻撃と関連していることから、セルフカストディのセキュリティとオープンソース監査の十分性に対する信頼が損なわれている。アップデート後にデバイスが"ブリック"化することや、既に生成済みのシードを修復できないことが、エコシステム全体で運用上および評判上のリスクを高めている。短期的には、セキュリティ懸念の高まりがリスク選好を圧迫し、機関投資家向けカストディおよびMPC/マルチシグ・ソリューションへの需要を増加させ得る。
影響度
● 高い
影響を受ける資産
BTC/USDT-0.33%
AI インサイト · BTC/USDTAI インサイト
▼ 弱気
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
BlockBeatsが8月3日に報じたところによると、Coldcardのハードウェアウォレットを巡るハッキング被害は1,359BTCに達した。更新適用後にエラーページで停止する、起動しない、実質的に"文鎮化"するなどの不具合報告も出ている。2026年最大規模のビットコイン盗難事件となった。
BlockBeatsは一連の経緯を整理した。分析によれば、侵害されたColdcardのファームウェア関連コードは2021年3月に公開され、脆弱性は5年以上にわたりオープンソースコード内に存在していた。問題はMk3(および一部Mk2)のシード生成に影響し、修正前のMk4、Q、Mk5にも及んだ。攻撃者はこの脆弱性を突き、2026年7月30日まで大規模な攻撃を継続。約25〜41分の間に、数百〜数千のアドレスを自動で"スイープ"する手口が確認された。
当初の推定では、単一署名ウォレット約500件とUTXO 1,324件が侵害され、合計は約594.5BTC。オンチェーン分析の進展で、対象は約1,196アドレス、被害は1,082.65BTC(約7,020万ドル相当)へと拡大した。攻撃は残高の大きいアドレスを優先し、高い固定手数料を設定。おつり(change)出力を作らず、資金を少数アドレスへ短時間で集約する特徴があった。
Coldcard開発元のCoinkiteはセキュリティ勧告を公表し、シード生成の問題がMk3(ファームウェア4.0.1以降)に影響すると初期確認したうえで、影響ユーザーに慎重な移行を推奨。攻撃者がAIを用いてオープンソースコードを精査し、脆弱性を見つけた可能性にも言及した。
8月2日にはGalaxyのリサーチ責任者Alex Thornが、Coldcardを巡る攻撃はなお進行形で、残存するColdcardのニーモニックを狙う小規模攻撃者や模倣犯が増えていると指摘。各方面の関心が高まっている。
BloombergのETFアナリスト、Eric Balchunasは、Coldcardのチームがわずか5人で構成されていると明かし、重要企業としては少人数だと驚きを示した。CZは"セルフカストディでは、開発側が脆弱性を修正しても、すでに生成されたウォレットを直すことはできない。隔離デバイスを使うユーザーには開発側から直接連絡や警告も難しい。ユーザーが能動的に動くまで、影響ウォレットは攻撃リスクにさらされ続ける"と述べ、セルフカストディ支持の立場を示しつつ、最終的な安全責任はユーザーにあると強調した。
今回の件がAIによる暗号デバイス侵害の可能性を含むとの見方もある中、機関投資家向けカストディのBitGoが業界の信頼回復を意識した動きを見せた。8月1日、BitGoのCEO Mike Belsheは、公開アクセス可能なビットコインアドレスに100BTCを入金し、AnthropicのClaudeに送金を試みるよう呼びかけた。同社はマルチシグまたはMPC(マルチパーティ計算)により、署名権限を複数の独立鍵に分散している。8月2日時点でAnthropicはこの挑戦への公開 प्रतिक्रियाを出していない。
市場面では、ビットコインは31日以降軟調に推移し、65,000ドルから63,000ドルへ下落した。