コールドカード攻撃が加速、第4波か 462ウォレットから約389BTC流出疑い

A new Bitcoin sweep linked to the Coldcard flaw reaches 462 suspected victim addresses (Image: Shutterstock)
A new Bitcoin sweep linked to the Coldcard flaw reaches 462 suspected victim addresses (Image: Shutterstock)

暗号資産ビットコイン(BTC)のハードウェアウォレット「コールドカード(Coldcard)」を巡る不正送金問題で、新たな攻撃の波が発生した可能性が高まっている。Galaxy Researchは月曜、同社が追跡した取引から、コールドカードのファームウェア欠陥と関連するとみられる第4波の攻撃により、462件の疑わしい被害アドレスから合計約388.93BTCが移動したと分析結果を公表した。

主要ポイント

  • 研究者らは、462件の疑いのある被害アドレスから約388.93BTCを移動させた218件のトランザクションを特定した。
  • これまでに確認された第1〜第3波だけで、4,585アドレスから計1,367.05BTC(約8,860万ドル)が流出している。
  • コールドカードは出荷停止と在庫の廃棄を実施し、利用者に対し「新しいシードを生成してから資金を移動するように」と呼びかけている。

コールドカードによるビットコイン一斉送金

Galaxy Researchのリサーチ責任者である**アレックス・ソーン(Alex Thorn)**氏は、ビットコインのブロック高960,778〜960,792の間で発生した218件のトランザクションを洗い出し、合計388.93BTCが462件の疑わしい被害アドレスから送金されていたと指摘した。この動きは約2時間半の間に集中して発生している。

ソーン氏によると、問題の期間中は1ブロックあたり平均13.8件のスイープ(残高一掃送金)が観測されており、インシデント前の平均約0.3件から約45倍に急増していた。一部の資金はすでに「セカンドホップ」となる次段階のウォレットに移されているという。

「これらはおそらくコールドカードユーザーの被害だ」とソーン氏は述べ、「トランザクションパターンから、別の組織的な攻撃の波が進行中であると強い確信を持っている」と語った。第4波とみられる今回の一連の動きについては、ソーン氏が警告を発した月曜朝の時点では、まだ正式な確認には至っていなかった。

同氏はまた、同様のトランザクションが現在もビットコインのメンプールに残っており、多くに「Replace-By-Fee(手数料上乗せによる再送)」機能が有効化されていると指摘。これにより、未承認の送金は、より高い手数料を添付した別の送金で上書きできるため、「被害者がマイナーによる承認前に、攻撃者より高い手数料を提示して先に自身の送金を通す」ことで、資金回収の望みが残されている可能性を示した。

コールドカード側は日曜、問題のファームウェアを搭載したデバイスの出荷を停止し、残っていた在庫を廃棄したと発表した。また、修正済みソフトウェアは「インストール後に新規で生成されたシード」だけを保護対象とするため、既存の利用者は新たにシードフレーズを作り直したうえで資金を移転する必要があると説明している。さらに、同社は法務チームが各国の捜査当局と連携する予定であるとして、被害者に対し、問題のデバイスは証拠保全の観点から保管しておくよう要請した。

関連記事: Astra 対 Claude Opus 5:分割して考えるか、文脈を保持するか

ビットコインウォレットのリスク

オンチェーン分析を手がけるOnchain Lensは、第1〜第3波までに確認された損失額を合計約8,860万ドルと推計している。カナダのある保有者は、わずか数分のうちに160万ドル相当を失ったと報じられた。

大手暗号資産取引所**バイナンス(Binance)の創業者として知られるチャンポン・ジャオ(Changpeng Zhao)**氏(CZ)は、老舗のハードウェアウォレットであってもバグを抱えている可能性があると警鐘を鳴らし、資産を複数のデバイスに分散保管することを提案した。一方で、資金を分けて管理すること自体が別種のリスクを生む点も認めている。

コールドカードによれば、事態の収束に向けて、他のハードウェアウォレットメーカーや研究者、自主管理(セルフカストディ)の専門家らが技術支援やリソースを提供しているという。

同社チームは、今後は「より広い業界コミュニティと連携して取り組む」と表明しており、この姿勢は今後のウォレットのテスト体制や脆弱性開示のあり方に影響を与える可能性がある。

7月30日に発生した最初の大規模スイープでは、わずか41分間で1,196アドレスから計1,082.65BTCが抜き取られた。その後、2度の攻撃波が続き、確認済みの累計流出額は4,585アドレスから1,367.05BTCに達している。コールドカードは、同社が提供するSatscardOpendimeTapsignerについては、異なるコードベースを採用しており今回の脆弱性の影響は受けていないと強調した。

次に読む: なぜイーサリアムはアプリが稼ぐ手数料の4.9%しか保持できないのか

Murtuza Merchant profile photo

Murtuza Merchant

Murtuzaは、暗号資産およびブロックチェーン技術を専門とする経験豊富な金融ジャーナリストです。BenzingaやCointelegraphをはじめとする複数のメディアで寄稿し、新たなトレンド、規制環境などについて取材・報道してきました。Twitterでは @murtuza_merc、Telegramでは mmerchant001 で見つけることができます。 ディスクロージャー: MurtuzaはATOM、AKT、TIA、INJ、OSMOを保有しています。

免責事項とリスク警告: この記事で提供される情報は教育および情報提供のみを目的としており、著者の意見に基づいています。金融、投資、法的、または税務上のアドバイスを構成するものではありません。 暗号資産は非常に変動性が高く、投資の全部または相当な部分を失うリスクを含む高いリスクにさらされています。暗号資産の取引または保有は、すべての投資家に適しているとは限りません。 この記事で表明された見解は著者のものであり、Yellow、その創設者、または役員の公式な方針や立場を表すものではありません。 投資決定を行う前に、常にご自身で十分な調査(D.Y.O.R.)を行い、ライセンスを持つ金融専門家にご相談ください。
関連ニュース
関連する研究記事
コールドカード攻撃が加速、第4波か 462ウォレットから約389BTC流出疑い | Yellow