Galaxy、Coldcardの脆弱性悪用で攻撃者15人以上を特定 被害総額は最大約1.3億ドル規模に

AI マーケットサマリー
Galaxy Digitalは、少なくとも15の異なる攻撃者がColdcardハードウェアウォレットの脆弱性を悪用し、シードのエントロピーを約40ビットまで低下させ、独立した総当たり攻撃による窃取を可能にしたと報告している。確認された損失は3回の波で約1億ドルに上り、4回目が疑われ、BTCでの総額が1億3,000万ドルに近づいていることから、この事象はいまだ再構築中であることが示唆される。侵害の広がりと、AI支援による発見をめぐる議論の再燃は、セルフカストディへの信頼を揺るがし、ビットコインの保管全体にわたってセキュリティおよび評判リスクを高めている。
影響度
● 高い
影響を受ける資産
BTC/USDT+0.89%
AI インサイト · BTC/USDTAI インサイト
▼ 弱気
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
Galaxy Digitalは、ハードウェアウォレット「Coldcard」の脆弱性を悪用した攻撃について、新たな被害申告をもとに少なくとも15人の攻撃者を特定したと明らかにした。事件の公表後に寄せられた個別の申告が、これまで表面化していなかった盗難の発見につながったという。 同社のAlex Thorn氏は、中央集権型取引所の侵害のように単一の侵入口が見えるケースとは異なり、流出したウォレットシードは攻撃者がそれぞれ独立に悪用できるため、被害の把握や帰属、総損失の算定が難しいと説明した。被害報告が増えるにつれ、単一の組織的犯行というより、断片的に広がるキャンペーンの様相が強まっている。 実例として、1 BTC未満の被害を申告した一件が手がかりとなり、研究者が126のアドレスから合計12 BTCが流出した攻撃を特定したケースがあった。小さな申告が、より大きな被害パターンを露出させることがあるという。 Galaxyは、これまでに確認できた損失は3つの攻撃波で約1億ドルに達すると推計。さらに第4の攻撃波が疑われ、被害総額はビットコイン換算で約1.3億ドル近くまで拡大する可能性があるとしている。損失見積もりが上方に動いていることは、事態が完全に封じ込められたというより、攻撃の全体像がなお復元途上であることを示唆する。 攻撃者数の増加は、ハードウェアが生成する秘密情報そのものが予測可能になった場合、「自己保管」がどこまで利用者を守れるのかという論点も呼び起こした。 技術面では、AIによるコード検証が脆弱性発見コストをどこまで下げるかが焦点になっている。Dragonflyのマネージングパートナー、Haseeb Qureshi氏は、約2ドル相当のAIハードニングで防げた可能性があると主張し、モデルが数分で脆弱性を再現したとされるテスト結果を引き合いに出した。一方で、この主張は議論を呼んでいる。複数のデモは脆弱性が公表された後に行われたとされ、ある研究者は、ブラインド条件、手法の記録、偽陽性分析が不足していると警鐘を鳴らした。別の事例では、ウェブアクセスなしでオープンソースモデルが20分で問題を見つけたと報告され、事前検知の現実性を巡る論争を一段と強めている。 Castle Labsは、このバグによりColdcardの秘密鍵エントロピーが約40ビットまで低下したと指摘した。標準的な12語シードに関連づけられる128ビットと比べ大幅に低く、総当たりでの探索が現実味を帯びる水準だという。このエントロピーの崩壊が、複数の攻撃者が同時多発的に参入できた背景になった可能性がある。 今回の事案は、ハードウェアウォレットの安全性が、ファームウェアによって静かに弱められたエントロピーに依存していたというテスト不備を浮き彫りにした。AIが防御側と攻撃側の双方でコードレビューのコストを下げる中、実装ミスが自動化ツールによってスケール可能な窃取手段へ変わり、休眠するビットコインアドレスにまで影響が及ぶリスクを、メーカーがリリース前にどこまで抑え込めるかが未解決の課題として残る。