BTC $62,848.54 -0.82%
ETH $1,877.55 -0.46%
BNB $606.10 -0.66%
XRP $0.9975 -1.07%
SOL $75.05 -1.46%
TRX $0.3323 -0.45%
DOGE $0.0697 -0.64%
ADA $0.1790 -1.60%
BCH $203.71 -0.88%
LINK $8.94 +1.29%
HYPE $55.60 -3.34%
AAVE $85.71 -2.89%
SUI $0.6775 -1.24%
XLM $0.1583 -0.71%
ZEC $490.26 +0.99%
BTC $62,848.54 -0.82%
ETH $1,877.55 -0.46%
BNB $606.10 -0.66%
XRP $0.9975 -1.07%
SOL $75.05 -1.46%
TRX $0.3323 -0.45%
DOGE $0.0697 -0.64%
ADA $0.1790 -1.60%
BCH $203.71 -0.88%
LINK $8.94 +1.29%
HYPE $55.60 -3.34%
AAVE $85.71 -2.89%
SUI $0.6775 -1.24%
XLM $0.1583 -0.71%
ZEC $490.26 +0.99%

dca

すべて
記事
速報

153の盗まれたアドレスには132.95枚のBTCが含まれており、研究者は依然としてColdcard攻撃者のシードを再現できていません。

Bitcoin News の監視によると、@PraveenPerera が発表した新しい研究は、Coldcard の攻撃者がまず脆弱性のあるアドレスを特定し、その後、アドレスが保有するビットコインの数量に基づいてソートし、保有量が最も多いアドレスから順に分割して移転を行っていることを示しています。実際に使用された移転ソフトウェアはかなり粗雑でした。あるアドレスは 225 の可用な UTXO を持っており、攻撃者はちょうど最新の 200 個を抽出し、最も古い 25 個を残しました。その中には 0.16 BTC の価値を持つ UTXO が含まれています。これは、研究者が調査したあるブロックチェーン API がデフォルトで 200 件の記録を返す制限と完全に一致しており、攻撃者が次のページのデータを読み込むことができなかった可能性を示唆しています。このソフトウェアは、294 サトシの UTXO を消費することさえあり、報告によれば取引手数料が約 2040 サトシ増加し、消費額はその UTXO 自体の価値を明らかに上回っています。研究の著者は、これに基づいて、このツールの構築者がアカウント残高システムの理解に関してはビットコイン UTXO モデルの理解よりも優れている可能性があると考えています。攻撃者は被害者の完全なシードを取得したようですが、少なくとも 75 BTC は同じシードから派生した他のアドレスに残っています。現在最大の疑問は、153 の盗まれたアドレスの中にまだ 132.95 BTC が存在しており、研究者はこれらのアドレスの背後にあるシードを再現できていないため、攻撃者が未公開のプライベートデバイスデータや候補データを取得した可能性を排除できないことです。

first_img フォーブス:Coldcardの脆弱性後、ビットコインETFに数日で6.26億ドルの純流入、自主管理ルートの争いが再燃

Forbesの報道によると、Coldcardハードウェアウォレットの脆弱性事件による盗難規模は約1.3億ドルに達し、約2000枚のBTC、5200以上のアドレスが関与しており、私鍵を誰が保管すべきかについての業界内での議論が再燃しています。Bitcoin Magazineのデータによると、事件後数日間でアメリカの現物ビットコインETFには6.26億ドルの純流入があり、一部の見解では脆弱性がより多くの資金をETFに向かわせる可能性があるとされています。報道によれば、自分で管理することを支持する人々は揺らいでおらず、Casaの共同創設者Jameson Loppは最近の事件によって自分で管理することへの信頼を失うべきではないと述べています。管理機関もまた乱数生成器に依存しており、ビットコインの初期開発者Peter Toddは自分で管理することの履歴は第三者よりもはるかに良好であると述べています。別の見解では、両方の反射的選択肢には欠陥があるとされ、Onrampの共同創設者Michael Tangumaは、唯一の答えがCoinbaseまたはETFであるならば、それは深刻な問題であり、本来分散化されるべき資産を集中化することはその基盤を弱めると主張し、複数の規制機関が鍵を分担するマルチエージェンシーの管理ソリューションを提唱しています。

暗号業界が再び「誰が秘密鍵を持つべきか」を議論、Coldcardウォレットの1.3億ドル盗難事件による

約1.3億ドルのビットコイン損失に関わるウォレットセキュリティ事件が、暗号業界における資産管理モデルの再考を引き起こしています:ビットコイン保有者は個人での自己管理に依存すべきか、それとも機関による管理に移行すべきか。ハードウェアウォレットメーカーのColdcardは、2021年にランダム数生成の脆弱性が存在し、デバイスが生成した一部のリカバリーフレーズに予測可能なリスクがあったことが判明しました。この脆弱性は数年後に発見され、現在約5200以上のアドレス、約2000枚のBTCが盗まれ、損失規模は約1.3億ドルに達しています。事件発生後、一部の投資家はウォール街の管理商品に移行し始めました。データによると、アメリカの現物ビットコインETFは事件後数日内に約6.26億ドルの純流入がありました。ブルームバーグのETFアナリスト、エリック・バルチュナスは、このようなセキュリティ事件が資金をETFにさらに流入させる可能性があると述べています。しかし、ビットコインのコアコミュニティは依然として自己管理の理念を堅持しています。Casaの共同創設者、ジェイムソン・ロップは、最近の事件がユーザーの自己管理に対する信頼を損なうべきではないとし、第三者による管理にもリスクが存在することを指摘しました。ビットコインコアの初期開発者、ピーター・トッドも自己管理の長期的な安全記録は中央集権的な機関よりも優れていると考えています。ビットコイン管理プラットフォームOnrampの共同創設者、マイケル・タンガマは、両方の選択肢に欠陥があると考えています。彼は、大量の資産を単一の機関に集中させることは「ハニーポット」を形成し、ハードウェアウォレットはサプライチェーン、ファームウェア、ランダム数生成などのリスクに直面すると述べています。タンガマは「マルチ機関管理」プランを提案しており、複数の規制された機関がそれぞれ鍵を保有し、すべての取引には複数の機関の共同署名が必要であることで単一障害点のリスクを低減します。しかし、このモデルは論争を引き起こしています。批評家は、マルチ機関管理は安全性を高める一方で、許可制の管理を導入し、ビットコインが最初に追求していた分散型の理念と矛盾すると主張しています。ビットコインが徐々に年金、信託、機関資産の配分分野に進出する中で、業界は長期的な資産管理に適した新しい管理プランを模索しています。このColdcardの脆弱性事件は、安全性、分散化、使いやすさの間でバランスを取る方法が、ビットコインエコシステムが直面する核心的な課題であることを再び浮き彫りにしています。

ブルームバーグのアナリストは、Coldcardのハッキング事件がBTC市場の転換点になる可能性があると述べています。

彭博の上級ETFアナリスト、Eric BalchunasはXプラットフォームで投稿し、ビットコイン現物ETFが最近、今年の4月以来最も強力な資金流入週を記録し、単週の純流入規模は約10億ドルで、昨年10月の「サイレントIPO」事件以来の第3位のパフォーマンスであると述べました。ブラックロック傘下のビットコインETF、iShares Bitcoin Trust ETF (IBIT)、フィデリティ傘下のFidelity Wise Origin Bitcoin Fund (FBTC)など、複数の製品がColdcardウォレット事件の発生後、連続して複数の取引日で資金流入を得ています。Eric Balchunasは、因果関係を完全に確認することはできないが、資金の流れと事件のタイミングの高度な関連性は「無視するのが難しい」と付け加えました。もし最終的にColdcard事件がビットコインの次の上昇相場の起点となることが証明されれば、ある種の皮肉が生じることになります------ビットコインのコールドストレージウォレットが攻撃を受けることは通常、最悪のセキュリティ事件の1つと見なされますが、市場の感情は逆に変化する可能性があります。最近のETF資金の持ち戻りは、機関投資家のビットコインへの配置需要が回復していることを示しており、市場は以前のセキュリティ事件がもたらした影響を再評価しています。

first_img ギャラクシーリサーチ:Coldcardの脆弱性による総損失は1.3億ドルを超えると予測され、すでに250人以上の被害者が報告しています。

Galaxy Research の投稿によると、現在までに Coldcard ハードウェアウォレットの脆弱性攻撃事件で約 1719 枚の BTC が盗まれ、価値は約 1.11 億ドルに達しています。さらに、いくつかの取引はまだ確認中で、総損失は 1.3 億ドルを超える可能性があると予測されています。確認待ちの部分が最終的に確認されれば、盗まれた規模は 2300 枚の BTC を超える可能性があります。また、共同研究者は 250 名以上の被害者からの報告を受け取っており、これまでの三波の損失状況から見ると、被害者は主に一般のビットコイン保有者であり、巨額の保有者ではありません。Galaxy Research は、現在 25 種以上の独立した攻撃パターンを追跡しており、以前の第一から第三波を含むことから、複数の異なる脅威行為者がこの脆弱性を積極的に利用していることを示しています。すべての盗まれたコインに対応するアドレスは、2021 年 3 月 17 日に影響を受けたファームウェアがリリースされた後に作成されており、現在のところ、この脆弱性が Coldcard Mk3、Mk4、Mk5、Q シリーズのこの日以降にリリースされたファームウェア以外の他の署名デバイスやウォレットに影響を与えているという証拠はありません。

Coldcardは安全事件のため、顧客データの自動削除を一時停止し、関連記録を法的に保持します。

暗号ハードウェアウォレットメーカーのColdcardは、顧客データ保持ポリシーの更新を発表しました。7月30日に開示されたセキュリティ事件により法的コンプライアンス要件が発生したため、同社は顧客データの自動削除メカニズムを一時的に停止しました。これまで、Coldcardの標準的な手法は、顧客記録を120日間保存した後に自動的にクリアし、ユーザーのメールアドレスと所在国情報のみを保持することでした。また、顧客は製品の納品後いつでもデータの早期削除を申請することができました。Coldcardは、セキュリティ事件が進行中および発生する可能性のある法的手続きに関連しているため、訴訟に関連する可能性のある記録を保存する義務があると述べています。そのため、元々周期的に削除されるべき顧客データは、一時的に保持され、法律が許可するまで通常のプロセスに戻ることはありません。ただし、ユーザーは依然としてColdcardに対して、元のデータ保持ポリシーに従って個人情報を処理するよう要求することができます。データが今回の法的保持範囲に含まれないことを希望する場合、ユーザーは公式カスタマーサービスに連絡して申請することができます。Coldcardは、保持されたデータは厳重に保護され、許可された者のみがアクセスでき、法的義務の履行以外の目的には使用されないことを強調しています。会社は法律が許可された後、以前のデータ自動削除メカニズムを再開します。

Coldcard Mk3 ハニーポットテストは、攻撃者が依然として最も簡単にハッキングできるウォレットを優先していることを示しています。

Bitcoin News は X プラットフォームで、新しいコミュニティの蜜罐テストが、攻撃者が Coldcard Mk3 RNG の脆弱性を利用しやすいウォレットを優先していることを示していると発表しました。研究者 @ColeTU は、5 つの影響を受けた Mk3 ウォレットに資金を注入しました:1 つは脆弱性のあるニーモニックフレーズのみを使用し、3 つはそれぞれ 1 つ、2 つ、3 つの単語からなる BIP39 パスフレーズで保護され、もう 1 つはランダムなアカウント番号を使用しています。14 時間後、保護されていないニーモニックフレーズのみを使用したウォレットの資金が移動されました。さらに、@jamesob のリアルタイムトリップワイヤーダッシュボードによると、現在 17 の蜜罐ウォレットのうち 2 つだけが空になっています。空になったウォレットはすべて追加のエントロピーを加えておらず、サイコロ、パスフレーズ、マルチシグ、またはその他の複雑な保護を受けたウォレットはまだ利用されていません。テスト結果は、攻撃者が現在最もブルートフォース攻撃しやすいウォレットに集中していることを示しており、強化されたターゲットにリソースを投入していないことがわかりますが、影響を受けたユーザーは一時的な保護に依存せず、直ちに資金を移動するべきです。

Ledger CTO:Coldcardの脆弱性警告 ハードウェアウォレットのセキュリティはAI時代に適応する必要がある

Decrypt の報道によると、Ledger の最高技術責任者チャールズ・ギルメットは、Coldcard の脆弱性事件がハードウェアウォレットの乱数生成の弱点を暴露し、AI がネットワークセキュリティの攻防の構図を再形成していることを強調しました。ギルメットは、ハードウェアウォレットのセキュリティモデルは「乱数に依存している」と指摘し、今回の事件が最も高価な方法でこれを証明したと述べました。Ledger はそのハードウェアウォレットが影響を受けていないと述べており、助記詞は認証されたセキュリティエレメント内のハードウェア乱数生成器によって生成され、ソフトウェアのロールバックパスはなく、毎回完全な 256 ビットの乱数を生成します。ギルメットは、オープンソースコードが十分に審査されていない場合、安全とは限らないと考えており、AI が攻撃者に機械の速度でコードをスキャンし脆弱性を特定する能力を与えているため、防御も同じ速度で進める必要があると述べています。これには、安全な設計、ハードウェア、数学に依存する必要があります。ギルメットは、ユーザーがハードウェアウォレットを選択する際には、その乱数生成方法と独立した認証を受けているかどうかを理解するべきだと提案しています。
app_icon
ChainCatcher Building the Web3 world with innovations.