暗号資産(仮想通貨)調査会社Galaxy Researchは3日、ビットコイン(BTC)ハードウェアウォレット「Coldcard」で生成されたアドレスを標的とした疑わしい第4の組織的攻撃波が発生していると報告した。
ブロック960,778から960,792の間に218件のトランザクションが確認され、約388.9 BTCが移動したという。
同社は過去にも同様の攻撃波を3回確認しており、累計で約1,367.05 BTCが盗難された経緯がある。
第4波攻撃、388.9BTC移動か
Galaxy Researchのリサーチ責任者Alex Thorn氏によると、今回確認された取引はブロック960,778から960,792の間に集中して発生した。
対象となった被害アドレスは462件、資金の送付先となった新規アドレスは216件に上り、確認されたトランザクション数は218件だった。
活動量はインシデント発生前のベースラインと比較して約45倍に達しており、一部の資金はすでに2ホップ先のアドレスへ移動していることも確認された。
類似のトランザクションはメンプールに保留されたまま残っており、確認済みトランザクションの一部はRBF(Replace-By-Fee)オプトインを示しているという。
Thorn氏は、影響を受ける可能性のあるユーザーに対し、直ちにColdcardデバイスから資金を移動し、高い手数料を用いるよう呼びかけている。
RBFが有効な取引については、資金の移動を先行させることで攻撃者による奪取を回避できる可能性があるとしている。
過去3波で1367BTC被害
Coldcardは、脆弱性のあるファームウェアを搭載した一部のデバイスにおいて、ウォレットシード生成時のエントロピー(乱数の複雑さ)が不十分だったことが判明していた。この不備は、生成されたシードを外部から推測・再現しやすくするもので、資金を奪取される危険性があった。
Galaxy Researchはこれまでに、このシード生成の不備を悪用した組織的な攻撃波を3回確認している。
対象となったアドレスは合計4,585件に及び、盗まれた資金は約1,367.05 BTC、当時の相場で約8,860万ドル相当に達したとされる。
この事態を受け、Coldcardの製造元であるCoinkiteはデバイスの出荷を停止し、脆弱なファームウェアを搭載した在庫デバイスをすべて破壊する対応を取った。
今回報告された第4波は、これらの対応後も残存するリスクが現実化した可能性を示している。
対象機種と緊急対応策
今回の問題が及ぶ可能性がある製品ラインには、Mk3、Mk4、Mk5、Qの各機種が含まれるとされている。一方でSatscard、Opendime、Tapsignerについては影響を受けないことが確認されている。
| 製品 | 影響 |
|---|---|
| Mk3 / Mk4 / Mk5 / Q | 影響の可能性あり |
| Satscard | 影響なし |
| Opendime | 影響なし |
| Tapsigner | 影響なし |
Coinkiteが提供する修正済みファームウェアは、新たに生成されるシードについては保護対象となるが、既に脆弱なファームウェア環境下で生成された既存のシードそのものを保護するものではない。
したがって、対象となるユーザーは新たにシードを作成し、既存の資金を新しいウォレットへ移行する必要があるとされている。
ファームウェアの更新だけでは、既に生成済みの脆弱なシードに紐づく資金は保護されない点が強調されている。
今後の見通しと市場への影響
今回の事案は、ビットコインのプロトコル自体の欠陥ではなく、ハードウェアウォレットにおけるシード生成という運用上の安全性に起因する問題である。
ただし、被害規模の大きさや組織的な攻撃パターンが確認されていることから、ハードウェアウォレットへの信頼感や仮想通貨保有者のリスク認識に短期的な影響を与える可能性がある。
Coldcardおよび製造元Coinkiteに対しては、既に3回の攻撃波を受けて出荷停止や在庫破棄などの緊急対応を取った経緯があり、今回の第4波の発覚により、ブランドの信頼性やユーザーの継続利用にさらなる影響が及ぶことも考えられる。
今後、Galaxy Researchや関連機関による調査の進展、被害総額の確定情報、Coinkite側の追加対応策の発表が注目される。
市場全体への直接的な影響は限定的とみられるが、暗号資産の自己管理(セルフカストディ)を巡る安全性への関心が高まる可能性があり、他のハードウェアウォレットメーカーにおけるシード生成方式の検証や情報開示が進むかどうかも今後の焦点となる。