Coinkite社のハードウェアウォレット「Coldcard」に存在するファームウェアのエントロピー欠陥により、攻撃者が2026年7月30日にわずか41分間で1,196件のビットコインアドレスから1,082.65 BTC(約7,020万ドル相当)を一気に抜き取っていたことが分かりました。
この窃取は、ベンダーが公開のセキュリティ勧告を発表する約30時間前に発生していました。オンチェーン分析担当者は、ブロック960,183から960,191にかけて資金の流出を追跡しており、取引はUTCの01:10:20から01:51:26の間に実行されていました。
Block社のエンジニアが最初に特定したパターンに基づくGalaxy Researchによる資金フローのマッピングによると、被害に遭った1,196件のアドレスはすべて完全に資金を抜き取られており、おつり(チェンジアウトプット)が一切残されていませんでした。この点は、断片的な窃取ではなく単一の自動化されたオペレーションであったことを示しています。
この脆弱性の原因は、2021年3月のファームウェアアップデートまで遡ります。このアップデートにより、シード生成処理が誤って、デバイスのSTM32ハードウェアRNGではなく決定論的なソフトウェア疑似乱数生成器を経由するようになっていました。
これにより、本来128ビットあるはずの実効エントロピーが、モデルによってはわずか40~72ビットにまで低下し、物理デバイスを一切侵害することなく、オフラインで秘密鍵を数学的に推測できる状態になっていました。
Coinkite社の勧告では、影響の有無はシードが最初に作成された時点で稼働していたファームウェアのバージョンに左右されるものであり、現在インストールされているバージョンとは関係がないことが確認されています。
最も深刻な影響を受けるのは、ファームウェア4.0.1から4.1.9を実行していたMk3デバイスで、この問題はバージョン4.2.0で修正されていますが、エントロピーは約40ビットにまで低下していました。
5.6.0より前のMk4・Mk5標準ビルド、および1.5.0Qより前のColdcard Qデバイスは、約72ビットという深刻ではあるもののやや軽度の影響を受けており、6.6.0Xおよび6.6.0QXより前のEdgeビルドも影響を受けるファームウェアの一覧に含まれています。
資金を抜き取る取引はすべて、30.0 sat/vBという同一の固定手数料で支払われていました。これは、その週のネットワーク手数料の中央値である0.4~1.0 sat/vBに対して30倍から75倍もの過剰な支払いであり、研究者たちは手動での資金移動ではなく自動化ツールによるものであることを示す強力な特徴だと見ています。
被害に遭ったアドレスの大半はBIP-84によるネイティブSegWitで、1,196件中1,183件を占めていました。残りはネステッドSegWit(BIP-49)が7件、レガシー(BIP-44)が6件というごくわずかな割合にとどまっており、この分布は複数の派生パスをスキャンして脆弱なエントロピーの再利用を探すスクリプトの挙動と一致しています。
盗まれた資金は数分のうちに4つの集約用アドレスにまとめられ、Galaxy Researchがブロック960,400時点で確認したスナップショット以降、一切動きがありません。
最大の集約先であるbc1qq85v2c9…cu9rには562.02 BTCが保有されており、続いてbc1qx76cae2…fhe3に398.48 BTC、bc1q8jy96fe…tp3qに89.62 BTC、bc1qnk4zh9q…fecp0に32.45 BTCが、いずれも未移動のまま残されています。
最新の追跡状況によれば、抜き取られた資金の100パーセントがこれらのウォレット内で未使用のまま残っています。追加調査の結果、この攻撃の被害範囲は当初報告されていたよりも広く、その後の分析ではおよそ4,500件のアドレスにまで攻撃対象が広がっていることが判明しています。
Coinkite社はその後、リスク警告の対象をMk4・Mk5・Coldcard Qの追加ファームウェア範囲にまで拡大し、影響を受ける全モデルに緊急アップデートを配信しました。
脆弱なファームウェアの範囲に該当するColdcard上でシードを生成したウォレット所有者は、現在のファームウェアの状態にかかわらず、それらの鍵は侵害されているものとして扱うべきです。この欠陥はランタイム時のセキュリティではなく、シード作成時点の処理に影響するものだからです。
Coinkite社は、パッチ適用済みのファームウェア上で新たに生成したシードへ資金を直ちに移行するよう強く呼びかけています。具体的には、Mk3は4.2.0以降、Mk4・Mk5は5.6.0以降、Qは1.5.0Q以降への移行が必要です。
SOC調査の死角をなくし、ANY.RUNで脅威をより早期に封じ込めることで、対応コストと業務への影響を削減できます。
翻訳元: https://cyberpress.org/coldcard-vulnerability-drains-1196-bitcoin-addresses/