レジャー幹部「1.16億ドルのColdcardハックは AIがウォレット脆弱性を増幅し得ることを示した」

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

ハードウェアウォレット大手Ledger(レジャー)の幹部イアン・ロジャース氏は、1億1,600万ドル相当が盗まれたColdcardウォレットの不正流出について、「これはハードウェアウォレットやセルフカストディが本質的に危険だという証拠ではなく、乱数生成の失敗がAIによって大きく増幅され得ることを示した事例だ」と指摘した。

主なポイント

  • Coldcardのシード生成不具合により、有効なエントロピー(乱数の強度)は旧機種で約40ビット、新しい影響機種でも約72ビットに低下していた。
  • TRM Labsによると、7月30日以降に始まった一連の盗難で、約1,816 Bitcoin (BTC)が流出し、被害総額はおよそ1億1,600万ドルに達した。
  • ロジャース氏は、AIによって脆弱性探索コストが大幅に低下する一方、自律型エージェントが認証情報などの機密にアクセスすることで新たなリスクが生まれていると警鐘を鳴らした。

ビットコインウォレットの乱数不具合

メディアは8月12日、レジャーの「Chief Human Agency Officer(チーフ・ヒューマン・エージェンシー・オフィサー)」を務めるロジャース氏が、この事件はハードウェアウォレットそのものの構造的な弱さを示したものではないとコメントしたと報じた。同氏は、問題の本質は乱数の品質の低さにあり、加えてAIツールが脆弱なシステムを効率的に探索する能力を攻撃者にもたらしていると分析している。

Coldcardを手がけるCoinkiteは、2021年に導入されたファームウェアの不具合により、シード生成で本来使うはずだったハードウェア乱数ではなく、ソフトウェアの疑似乱数生成器が用いられていたと説明した。同社の暫定評価では、影響を受けたMk2およびMk3デバイスでは実効エントロピーは約40ビット、新しい影響機種でも約72ビットにとどまっていたという。

ブロックチェーン分析企業TRM Labsは、4回にわたる攻撃の波で5,200超のアドレスから合計約1,816 BTCが抜き取られ、被害額は約1億1,600万ドルにのぼると報告した。一方レジャーは、自社デバイスについて、認証済みセキュアエレメント内のハードウェア真性乱数生成器によりエントロピーを供給しており、ソフトウェアへフォールバックする設計は採用していないと説明している

関連記事: XRPが1ドル割れの中、クジラが3億8,000万トークンを静かに買い集め

イアン・ロジャース氏の警鐘

ロジャース氏は、AIが脅威環境を変質させている要因として、主に3点を挙げる。第一に、AIが攻撃者にとって強力な脆弱性発見ツールとなっていること。第二に、AIがソフトウェア開発サイクルを加速させること。第三に、AIエージェントの数が増え、より多くのエージェントが機密システムにアクセスするようになっていることだ。

とりわけ3点目は、暗号資産ウォレットの枠を超えたリスクだという。企業分野では、AIエージェントがメールや認証情報、決済データ、社内コミュニケーションなど、広範な機密情報を扱うケースが増えている。

同氏はAIエージェントへのアクセス権限管理を、「親がいつ子どもに車の鍵を渡すかを決めるようなもの」とたとえ、どのような文脈・状況で、どの範囲の権限をエージェントに与えるべきかを慎重に設計すべきだと主張する。レジャーは現在、エージェントがウォレットを操作する機能と、秘密鍵そのものへの支配を分離するためのツールを開発しているという。

「資産がどこに保管されていようと、それを守るセキュリティ水準には強い関心を持つべきだ」とロジャース氏はBloombergに語っている。

レジャーは以前から乱数の品質低下に警鐘を鳴らしてきた。2022年11月には、同社のセキュリティチーム「Donjon」がTrust Walletのブラウザー拡張機能において、シードのエントロピーが32ビットまで低下している不具合を発見し、同社に報告している。

次に読む: Apple Payのジェニファー・ベイリー氏、在籍25年で退任

Alexey Bondarev profile photo

Alexey Bondarev

アレクセイ・ボンダレフは Yellow.com のコンテンツ責任者であり、過去 10 年間にわたって暗号資産分野を取材してきました。彼は、分析的な報道、業界コンテクスト、そして AI 時代やセキュリティ技術からフィンテック・イノベーションに至るまで、暗号資産を形作るより大きな力に焦点を当てた、詳細なリサーチ記事やラーニング記事を専門としています。彼は「デジタルなものがアナログなものを間もなくすべて凌駕する」と信じており、その実現のために日々努力を続けています。

免責事項とリスク警告: この記事で提供される情報は教育および情報提供のみを目的としており、著者の意見に基づいています。金融、投資、法的、または税務上のアドバイスを構成するものではありません。 暗号資産は非常に変動性が高く、投資の全部または相当な部分を失うリスクを含む高いリスクにさらされています。暗号資産の取引または保有は、すべての投資家に適しているとは限りません。 この記事で表明された見解は著者のものであり、Yellow、その創設者、または役員の公式な方針や立場を表すものではありません。 投資決定を行う前に、常にご自身で十分な調査(D.Y.O.R.)を行い、ライセンスを持つ金融専門家にご相談ください。
レジャー幹部「1.16億ドルのColdcardハックは AIがウォレット脆弱性を増幅し得ることを示した」 | Yellow