BTC $77,594.47 -2.97%
ETH $2,436.77 -2.30%
BNB $688.70 -3.05%
XRP $1.38 -3.45%
SOL $103.52 -3.58%
TRX $0.3404 +0.50%
DOGE $0.0849 -3.41%
ADA $0.2007 -4.74%
BCH $246.97 -6.67%
LINK $11.35 -3.46%
HYPE $81.59 -2.16%
AAVE $120.85 -4.47%
SUI $0.7389 -3.30%
XLM $0.1777 -3.88%
ZEC $798.36 +1.01%
BTC $77,594.47 -2.97%
ETH $2,436.77 -2.30%
BNB $688.70 -3.05%
XRP $1.38 -3.45%
SOL $103.52 -3.58%
TRX $0.3404 +0.50%
DOGE $0.0849 -3.41%
ADA $0.2007 -4.74%
BCH $246.97 -6.67%
LINK $11.35 -3.46%
HYPE $81.59 -2.16%
AAVE $120.85 -4.47%
SUI $0.7389 -3.30%
XLM $0.1777 -3.88%
ZEC $798.36 +1.01%

dca

すべて
記事
速報

first_img Coldcardのエントロピー脆弱性が単一署名のリスクを露呈し、複数のメーカーによる複数署名がビットコイン保管の新しい基準となる

Coinkite 旗下ハードウェアウォレット Coldcard に深刻なエントロピーの脆弱性が発覚しました。この脆弱性は 2021 年から発見されておらず、1 億ドル以上のビットコインが盗まれ、多くの被害者は単一のニーモニックフレーズウォレットを使用しているユーザーです。エントロピーの低さにより、攻撃者はカスタマイズされた手段を通じて秘密鍵を推測できるようになり、この事件はビットコインコミュニティに単一署名の自己管理の信頼性を再評価させるきっかけとなりました。この背景の中で、複数のベンダーによるマルチシグ(Multi-vendor Multisig)ソリューションが長期保有者に推奨される新しいホスティングの基準となっています。このソリューションは、ユーザーが異なるウォレットベンダーからの鍵を使用してマルチシグアドレスを構築することを要求します。例えば、Trezor Safe 7、Ledger Nano、Casa の復元鍵を組み合わせて 2-of-3 マルチシグを構成し、単一のハードウェアベンダーへの信頼依存を減少させます。マルチシグはまた、レンチ攻撃に対抗でき、AnchorWatch などの BTC ベースのビットコイン保険サービスを生み出しました。ただし、マルチシグには欠点もあり、ユーザーはしきい値鍵を保管する必要があるだけでなく、ウォレットサービスがオフラインの際に資金を独立して復元するためにマルチシグスクリプトまたはテンプレートのコピーも保存する必要があります。

Coldcardが新しいファームウェアを発表し、安全性を強化しました。影響を受けるユーザーは、リカバリーフレーズを再生成し、資産を移行する必要があります。

Coldcardは最新のファームウェア5.6.1(Mk4/Mk5)および1.5.1Q(Q)をリリースしました。この更新は、緊急修正後に3週間続いたセキュリティレビューに基づいており、以前のニーモニック生成攻撃によるセキュリティリスクに対処することを重点としています。新しく生成される各ニーモニックは、少なくとも1つのユーザーエントロピーソースを追加する必要があります。これには、不規則なキー入力を少なくとも65回、実際のサイコロを50回投げること、または実際のコインを128回投げることが含まれ、STM32 TRNG、SE1、およびSE2が提供する新鮮なエントロピーと組み合わせます。新しいファームウェアは、署名前の即時段階的PSBT検証を追加し、USB接続およびファームウェア更新の境界を強化し、Delta Modeの隔離メカニズムを改善し、アクティブウォレットのバックアップ問題を修正し、乱数生成器の初期化および故障チェックを強化し、SIGHASHのデフォルト設定を調整し、複数のセキュリティおよび正確性の改善を含んでいます。Coldcardは、この更新がデバイスが攻撃を受けるリスクをさらに低下させることを目的としていると述べています。公式の注意として、ファームウェアを更新しても、以前に影響を受けたファームウェアによって生成された既存のニーモニックは修正できません。ユーザーのニーモニックが今回のセキュリティ通知の範囲に該当する場合は、まずデバイスを更新し、その後新しいニーモニックを生成および検証し、資金を新しいウォレットに移動する必要があります。Coldcardは、すべてのMk4、Mk5、およびQユーザーに対して、デバイスを迅速に更新し、ダウンロードしたファームウェアの署名を確認することを推奨しています。

Coldcardの盗難事件に新たな進展、第一波の攻撃者の身元はFBIに把握されている可能性がある

Bitcoin Magazineによると、2026年7月にColdcardハードウェアウォレットの大規模な盗難事件の調査が進展を見せました。最初の攻撃で約1082.65 BTC(約1.18億ドル)が攻撃者のアドレスに残っており、調査では攻撃者があるブロックチェーンデータサービスプロバイダーの有料アカウントを使用していたことが判明しました。内部ログは盗難のパターンと「高度に一致」しており、関連する手がかりは法執行機関に引き渡されました。Galaxy Researchのアナリスト、アレックス・ソーンは、最初の攻撃者の身元は「法執行機関によって把握されている可能性がある」と述べています。その後の数回の攻撃で合計約2000 BTCが盗まれ、そのうちの第2波では約76 BTCが盗まれました。操作のパターンは最初の攻撃と似ており、同一の行為者による可能性があります。この事件は、Coinkiteが2021年3月のコード更新で導入したエントロピー生成の脆弱性に起因しており、MK2およびそれ以降のモデル、ファームウェア4.1以上のバージョンを使用しているデバイスが低強度の秘密鍵を生成し、シードがブルートフォース攻撃によって解読される可能性があります。Coinkiteは修正ファームウェアを公開し、ユーザーに資産の移行を推奨していますが、脆弱性の影響範囲はまだ評価中です。

153の盗まれたアドレスには132.95枚のBTCが含まれており、研究者は依然としてColdcard攻撃者のシードを再現できていません。

Bitcoin News の監視によると、@PraveenPerera が発表した新しい研究は、Coldcard の攻撃者がまず脆弱性のあるアドレスを特定し、その後、アドレスが保有するビットコインの数量に基づいてソートし、保有量が最も多いアドレスから順に分割して移転を行っていることを示しています。実際に使用された移転ソフトウェアはかなり粗雑でした。あるアドレスは 225 の可用な UTXO を持っており、攻撃者はちょうど最新の 200 個を抽出し、最も古い 25 個を残しました。その中には 0.16 BTC の価値を持つ UTXO が含まれています。これは、研究者が調査したあるブロックチェーン API がデフォルトで 200 件の記録を返す制限と完全に一致しており、攻撃者が次のページのデータを読み込むことができなかった可能性を示唆しています。このソフトウェアは、294 サトシの UTXO を消費することさえあり、報告によれば取引手数料が約 2040 サトシ増加し、消費額はその UTXO 自体の価値を明らかに上回っています。研究の著者は、これに基づいて、このツールの構築者がアカウント残高システムの理解に関してはビットコイン UTXO モデルの理解よりも優れている可能性があると考えています。攻撃者は被害者の完全なシードを取得したようですが、少なくとも 75 BTC は同じシードから派生した他のアドレスに残っています。現在最大の疑問は、153 の盗まれたアドレスの中にまだ 132.95 BTC が存在しており、研究者はこれらのアドレスの背後にあるシードを再現できていないため、攻撃者が未公開のプライベートデバイスデータや候補データを取得した可能性を排除できないことです。

first_img フォーブス:Coldcardの脆弱性後、ビットコインETFに数日で6.26億ドルの純流入、自主管理ルートの争いが再燃

Forbesの報道によると、Coldcardハードウェアウォレットの脆弱性事件による盗難規模は約1.3億ドルに達し、約2000枚のBTC、5200以上のアドレスが関与しており、私鍵を誰が保管すべきかについての業界内での議論が再燃しています。Bitcoin Magazineのデータによると、事件後数日間でアメリカの現物ビットコインETFには6.26億ドルの純流入があり、一部の見解では脆弱性がより多くの資金をETFに向かわせる可能性があるとされています。報道によれば、自分で管理することを支持する人々は揺らいでおらず、Casaの共同創設者Jameson Loppは最近の事件によって自分で管理することへの信頼を失うべきではないと述べています。管理機関もまた乱数生成器に依存しており、ビットコインの初期開発者Peter Toddは自分で管理することの履歴は第三者よりもはるかに良好であると述べています。別の見解では、両方の反射的選択肢には欠陥があるとされ、Onrampの共同創設者Michael Tangumaは、唯一の答えがCoinbaseまたはETFであるならば、それは深刻な問題であり、本来分散化されるべき資産を集中化することはその基盤を弱めると主張し、複数の規制機関が鍵を分担するマルチエージェンシーの管理ソリューションを提唱しています。

暗号業界が再び「誰が秘密鍵を持つべきか」を議論、Coldcardウォレットの1.3億ドル盗難事件による

約1.3億ドルのビットコイン損失に関わるウォレットセキュリティ事件が、暗号業界における資産管理モデルの再考を引き起こしています:ビットコイン保有者は個人での自己管理に依存すべきか、それとも機関による管理に移行すべきか。ハードウェアウォレットメーカーのColdcardは、2021年にランダム数生成の脆弱性が存在し、デバイスが生成した一部のリカバリーフレーズに予測可能なリスクがあったことが判明しました。この脆弱性は数年後に発見され、現在約5200以上のアドレス、約2000枚のBTCが盗まれ、損失規模は約1.3億ドルに達しています。事件発生後、一部の投資家はウォール街の管理商品に移行し始めました。データによると、アメリカの現物ビットコインETFは事件後数日内に約6.26億ドルの純流入がありました。ブルームバーグのETFアナリスト、エリック・バルチュナスは、このようなセキュリティ事件が資金をETFにさらに流入させる可能性があると述べています。しかし、ビットコインのコアコミュニティは依然として自己管理の理念を堅持しています。Casaの共同創設者、ジェイムソン・ロップは、最近の事件がユーザーの自己管理に対する信頼を損なうべきではないとし、第三者による管理にもリスクが存在することを指摘しました。ビットコインコアの初期開発者、ピーター・トッドも自己管理の長期的な安全記録は中央集権的な機関よりも優れていると考えています。ビットコイン管理プラットフォームOnrampの共同創設者、マイケル・タンガマは、両方の選択肢に欠陥があると考えています。彼は、大量の資産を単一の機関に集中させることは「ハニーポット」を形成し、ハードウェアウォレットはサプライチェーン、ファームウェア、ランダム数生成などのリスクに直面すると述べています。タンガマは「マルチ機関管理」プランを提案しており、複数の規制された機関がそれぞれ鍵を保有し、すべての取引には複数の機関の共同署名が必要であることで単一障害点のリスクを低減します。しかし、このモデルは論争を引き起こしています。批評家は、マルチ機関管理は安全性を高める一方で、許可制の管理を導入し、ビットコインが最初に追求していた分散型の理念と矛盾すると主張しています。ビットコインが徐々に年金、信託、機関資産の配分分野に進出する中で、業界は長期的な資産管理に適した新しい管理プランを模索しています。このColdcardの脆弱性事件は、安全性、分散化、使いやすさの間でバランスを取る方法が、ビットコインエコシステムが直面する核心的な課題であることを再び浮き彫りにしています。

ブルームバーグのアナリストは、Coldcardのハッキング事件がBTC市場の転換点になる可能性があると述べています。

彭博の上級ETFアナリスト、Eric BalchunasはXプラットフォームで投稿し、ビットコイン現物ETFが最近、今年の4月以来最も強力な資金流入週を記録し、単週の純流入規模は約10億ドルで、昨年10月の「サイレントIPO」事件以来の第3位のパフォーマンスであると述べました。ブラックロック傘下のビットコインETF、iShares Bitcoin Trust ETF (IBIT)、フィデリティ傘下のFidelity Wise Origin Bitcoin Fund (FBTC)など、複数の製品がColdcardウォレット事件の発生後、連続して複数の取引日で資金流入を得ています。Eric Balchunasは、因果関係を完全に確認することはできないが、資金の流れと事件のタイミングの高度な関連性は「無視するのが難しい」と付け加えました。もし最終的にColdcard事件がビットコインの次の上昇相場の起点となることが証明されれば、ある種の皮肉が生じることになります------ビットコインのコールドストレージウォレットが攻撃を受けることは通常、最悪のセキュリティ事件の1つと見なされますが、市場の感情は逆に変化する可能性があります。最近のETF資金の持ち戻りは、機関投資家のビットコインへの配置需要が回復していることを示しており、市場は以前のセキュリティ事件がもたらした影響を再評価しています。
app_icon
ChainCatcher Building the Web3 world with innovations.