Coldcard 7000万ドルの空中強盗事件から、機関レベルの資産がどのようにHSMを用いて安全を強化するかを見る
2026年7月末、暗号業界で一般の安全認識を覆すハッカー事件が発生しました:物理的隔離とプライベートキーがデバイスから出ないことを特徴とする有名なビットコインハードウェアウォレットColdcardがハッカーによって一斉に襲撃されました。
わずか41分の間に、攻撃者は1196のColdcardウォレットアドレスから直接1080枚以上のビットコインを盗み、損失は7000万から8860万ドルに達しました。衝撃的なのは、攻撃者は最初から最後まで物理的にどのデバイスにも接触していなかったことで、盗まれた多くのウォレットは数年間オフラインで金庫に保管されていました。
この痛ましいケースは再び証明しました:デジタル資産の安全性の基盤は、デバイスがネットワークに接続されているかどうかではなく、プライベートキーが生成される際の物理的ランダム性(エントロピー)が十分に強固であるか、またはキーが保存および承認される際に金融レベルのハードウェア隔離が備わっているかに依存しています。
一、事件の振り返り:ファームウェア設定の不備による「41分オフライン爆破」
多くの投資家は「プライベートキーがオフラインハードウェアデバイスに存在すれば、資産は万全だ」と盲目的に信じています。しかし、Coldcardの事件の根源は------プライベートキーが生成された瞬間から、その運命が決まっていたことにあります。
Blockエンジニアリングチームとブロックチェーン上のセキュリティ機関による詳細な振り返りによれば、この脆弱性は2021年3月のColdcardファームウェア更新における構築設定の論理的な不備に起因しています[1]:
乱数生成器(RNG)のダウングレード:ハードウェアウォレットがプライベートキーを生成する基盤となる論理は、物理的ノイズを抽出して高エントロピーの真の乱数(TRNG)を生成することです。しかし、Coldcardの欠陥ファームウェアは、根の乱数(Seed)を生成する際にハードウェア乱数生成器をスキップし、ファームウェアコード計算に依存するソフトウェア擬似乱数生成器(PRNG)にフォールバックしました。
エントロピーの崩壊:擬似乱数アルゴリズムはデバイスの固定シリアル番号と初期化時間レジスタにのみ依存し、本来は2\^{256}(宇宙の砂粒レベル、天文学的数字で網羅不可能)であるべきプライベートキー生成空間が、約2\^{32}(約40億通りの可能性)にまで縮小しました。
オフラインの総当たりと全ネットワークのスキャン:ハッカーにとって、解決空間は「海の中から針を探す」から「数十億回の単純な列挙」に変わりました。攻撃者は自分の計算能力デバイス上でこの40億通りの助記詞の組み合わせを迅速にオフラインで実行し、対応する公開鍵アドレスを派生させてブロックチェーンの帳簿と照合し、一度一致すれば直接チェーン上で取引を放送し、オフラインウォレットの資産を一度に移動させることができます。
Profanityの番号の脆弱性による1.6億ドルの損失[2]や、Lubianマイニングプールが弱い乱数によって破られ、12.7万BTC(約150億ドル)が盗まれた歴史的事件[3]と同様に------アルゴリズムのエントロピーの不足は、暗号の世界で最も隠れた致命的な毒です。
二、プライベートキーの生命の起点:真の乱数からの源の安全
暗号学において、乱数はすべての安全ルールの基礎です。ブロックチェーンのプライベートキーは助記詞から派生し、助記詞は最初に生成された乱数のエントロピーに完全に依存します。
一般的なソフトウェア擬似乱数アルゴリズム(PRNG)は、決定論的な数学的公式に基づいて計算され、初期シードまたは変数がわかれば、その後生成される「乱数列」は完全に予測可能です。それに対して、真の安全性は真の乱数生成器(TRNG)に依存し、物理的世界の予測不可能な量子微小ノイズ、回路の熱ノイズ、または原子崩壊などの物理現象を捕捉して純粋な「物理的エントロピー」を抽出する必要があります。
HSMのプライベートキー生成のパラダイム
物理的な源から論理計算の欠陥によるエントロピー崩壊のリスクを排除するために、Cactus Custodyは、いかなるソフトウェア擬似乱数モデルの使用を拒否しています。
Cactus Custodyのアーキテクチャでは、プライベートキーとシードは最高の安全レベルの認証を受けたハードウェアセキュリティモジュール(HSM)内部で直接生成されます。HSMには工業レベルの物理エントロピー源生成器(TRNG)が内蔵されており、物理的な熱ノイズを通じて無秩序で予測不可能な真の乱数を生成し、プライベートキーの生成空間が完全な暗号学的強度を持つことを保証し、数学的本質からオフライン爆破や逆推導の可能性を封じ込めます。
三、キー保管のパラダイム:コンシューマーレベルの冷蔵ウォレット vs. 機関レベルのHSMハードウェア基盤
生成段階のエントロピーの問題に加えて、コンシューマーレベルのハードウェアウォレットと機関レベルの保管には、ストレージメカニズムにおいて本質的な世代のギャップがあります。
コンシューマーレベルのハードウェアウォレットの天然の限界
一般的なコンシューマーレベルのハードウェアウォレット(Ledger、Trezor、またはColdcardなど)の主な機能は、プライベートキーがネットワークに接続されたコンピュータ上でマルウェアによって直接盗まれるのを防ぐことです。しかし、一般ユーザーがバックアップや移行を容易にするために、これらのデバイス内のプライベートキーと12/24の助記詞は本質的にエクスポートまたは紙媒体にバックアップすることが可能です。一度助記詞が書き写されて漏洩したり、写真を撮られたり、物理的に接触されたりすると、ハッカーは任意のデバイス上でそのプライベートキーを複製することができます。
金融レベルのHSM物理防護
専門の機関レベルのデジタル資産保管サービスプロバイダーであるCactus Custodyは、世界のトップ金融機関や中央銀行で一般的に使用されているThalesハードウェアセキュリティモジュール(HSM)を基盤として採用しています。
【コンシューマーレベルの冷蔵ウォレット】
プライベートキー生成 ──► コンシューマーレベルのチップに存在 ──► 助記詞はエクスポート/バックアップ可能 ──► 物理的接触漏洩/総当たりリスクに直面
【Cactus Custody機関レベルのHSMアーキテクチャ】
TRNG物理真乱数生成 ──► Thales HSM内部にロック ──► 強制的に「エクスポート不可」とマーク ──► 物理的に分解して自己破壊
エクスポート不可:Thales HSM内でプライベートキーがチップ内部で生成された後、強制的にエクスポート不可としてマークされます。プライベートキーは誕生から使用まで、物理的にHSMの安全境界を離れることは決してありません。
チップ内での閉じた署名:すべての取引署名はHSMの内部セキュリティゾーン内で完了し、外部に放送されるのは合法的な署名結果のみで、攻撃者はリモートネットワークやファームウェアの抽出を通じてプライベートキー自体に触れることはできません。
物理的な改ざん防止と自己破壊メカニズム:Thales HSMは軍事レベルの物理防護シェルシステムを備えています。物理的な分解、微探針スキャン、または環境異常による攻撃を試みる行為は、瞬時に物理保護回路をトリガーし、内部ストレージに保存されているすべてのキーを自動的に消去し、物理的に自己破壊します。
マルチシグネチャアーキテクチャ:マルチシグネチャガバナンスアーキテクチャを採用し、単一のプライベートキーでは冷蔵ストレージの資金を単独で移動できず、単一の決定を排除し、単一障害や内部悪用のリスクを大幅に低減します。
プライベートキーのランダム生成:各アドレスのプライベートキーはHSMチップ内蔵のハードウェア真乱数生成器(TRNG)によって独立して生成され、FIPS 140-2/3およびNIST SP 800-90標準に準拠し、主種子派生(BIP32/44 HDウォレットなど)アーキテクチャを使用しません。キー間には数学的な関連性がなく、「一点が破られれば全体が失われる」というバルクリスクを排除し、根本的に単一障害を消去します。
結語
著名な暗号学者ブルース・シュナイアーが言ったように、「安全はプロセスであり、製品ではない。」デジタル資産の保管において、単一のウォレットや技術は万能ではなく、深層防御、マルチシグネチャ、リスク分散こそが真の安全の終局です。
盲目的な署名攻撃(Bybitの15億ドル事件など)からColdcardのエントロピー崩壊事件まで、事実は繰り返し証明しています:攻撃者の手段がオフライン計算爆破、サプライチェーンの毒物投与、高次元の社会工学に進化するにつれて、個人レベルのコンシューマーレベルの冷蔵ウォレットに依存して大規模な資産管理を行うことは、現在の安全な課題に対処するのが難しくなっています。
デジタル資産のガバナンスは機関化の時代に向けて加速しています。Cactus Custodyは、物理的HSMハードウェアを基盤に、コンプライアンス信託フレームワークとSOC/ISOの二重監査システムを組み合わせて、世界のWeb3機関、ファンド、高純資産顧客に揺るぎないトップレベルの資産保護のバリアを提供し続けます。












