tradingkey.logo
tradingkey.logo
検索

BTCエクスプロイトによる損失が1億2000万ドルに迫る中、CoinkiteのCTOに責任が問われる

CryptopolitanAug 4, 2026 7:24 PM
facebooktwitterlinkedin
すべてのコメントを見る(0)

研究者たちは、Coldcardウォレットの侵害の中心となった欠陥のある乱数生成コードを、Coinkiteの共同創設者兼CTOであるピーター・グレイ氏と結びつけている。 Bitcoin 開発者のジェームズ・オベアーン氏によると、グレイ氏は2025年5月にこの欠陥に関する警告を無視したという。. 

この攻撃によって、5,200以上の Bitcoin アドレスから約1億1,400万ドルが流出しており、Coinkiteによると、攻撃はまだ継続中だという。.

一人の人物を指し示すGPG署名

libnguと呼ばれるバグだらけのライブラリは、Switchという偽名アカウントでGitHubに公開されていた。 8月4日に Bitcoin では、そのアカウントがグレイのものであることを示す暗号学的証拠が提示された。開発者のジェームズ・オベアーンが投稿した分析

オベアーン氏の記事は、GPGコミット署名に基づいている。分析によると、「Switck」という名前で作成されたコミットのうち58件には、グレイ氏の個人鍵による有効な署名が付いており、これは同じリポジトリでピーター・D・グレイという名前でコミットする際に使用されている鍵と同じである。. 

一方、Switchアカウントは独自の鍵をアップロードしていない。分析によると、この2つのdentは同一人物のものであることが暗号学的に証明されている。.

O'Beirne氏の分析によると、Coldcard社の製品版ファームウェアはlibnguを依存関係として取り込んでいるため、この関連性は重要である。また、同分析は、セキュリティ企業Wizardsardine社が、このライブラリが脆弱性に関与する3つのリポジトリのうちの1つであると指摘していることも引用している。. 

2025年5月に発表されたものの、何の成果も得られなかった報告書

オベアーン氏は 、2025年5月にコールドカード社のファームウェアを監査した際に、1年以上前にこのリスクを指摘していた。

彼は、ウォレットの乱数生成の源泉を特定したいと考え、それをlibnguまで tracた後、当時Coinkiteにその潜在的な欠陥について報告したと述べた。.

「この男は、2025年5月に私が報告した欠陥の可能性を一蹴した人物だ」と、オベアーン氏はグレイ氏を指して書いた。彼は、そのやり取りの全容はまだ明らかにしていないと付け加えた。. 

コインカイト氏は、この報告書のdentに関する主張について、まだ回答していない。.

2021年に1件のコミットメントがあったが、5年間注目されなかった。

Blockの Bitcoin エンジニアリングチームとセキュリティチームは、2021年3月1日付のコミットが原因であることを tracた。このコミットでは、Coldcardがウォレットのシードを生成する方法が変更されていた。変更内容は、デバイスのハードウェア乱数生成器からデータを取得する呼び出しを、MicroPythonのソフトウェア乱数生成器に渡す呼び出しに置き換えたものだった。.

このミスは、プリプロセッサのチェック処理の一つに潜んでいた。ファームウェアバージョン4.0.0は、この欠陥を抱えたまま2021年3月17日に出荷された。.

シードはエントロピーが低すぎるように構築されていたため、攻撃者はオフラインでシードを再生し、デバイスに触れることなく資金を抜き取ることができた。これらの窃盗事件には、盗難されたハードウェア、フィッシング、マルウェアは一切関与していない。.

コインカイトはオーナーに対し、今すぐ資金を移動させるよう指示した。

Coinkiteはユーザーに対し、緊急に対応するよう呼びかけている。「これは緊急事態です。資金を移動してください」と同社は投稿し、攻撃はまだ進行中であることを認め、保有者に対し「オンラインになっていない人」にも警告するよう求めている。

すべてのウォレットが危険にさらされているわけではありません。報告によると、ファームウェア4.0.1以降で設定されたMk3デバイスは危険にさらされている一方、ファームウェア5.6.0または1.5.0Q未満を実行しているMk4、Mk5、およびQの所有者は、アップデートを行い、新しいシードを作成し、コインを移動する必要があるとのことです。. 

デバイスのサイコロロールオプションを使用して構築されたウォレット(ユーザーが少なくとも50回の物理的なサイコロロールを入力する)は、不正な経路を経由したことがなく、安全であると考えられています。tronなBIP-39パスフレーズと、Coldcardキーが複数の署名者のうちの1つに過ぎないマルチシグ設定も、セキュリティを維持しました。.

4つの波にわたる損失は1億1400万ドル近くに達する

盗難 は断続的に発生している。7月30日の最初の波では、1,196のアドレスから約1,083BTCが41分以内に移動され、その価値は約7,000万ドルに上る。その後5日間でさらに3回の波が続き、Galaxy Researchは8月3日早朝に4回目の窃盗があったと集計しており、累計盗難額は約1,816BTCに達した。 

一部の報道では その価値を1億1600万ドル近くとしている一方、別の報道では現在の価格で1億1400万ドルとしている。

Bitcoin 自体は ほとんど変動がなく、8月4日の米国時間中は63,800ドル付近で取引された。競合ウォレットメーカーであるLedgerのサイバーセキュリティ専門家、ヴィンセント・ブゾン氏は、今回の件は「自己管理に対する判断ではなく、実装上の失敗」であると述べ、エントロピーは「安全なハードウェアに固定されなければならない」と付け加えた。

最も賢い暗号通貨マインドを持つ人々はすでに私たちのニュースレターを読んでいます。参加してみませんか?ぜひ ご参加ください。

免責事項:本サイトで提供する情報は教育・情報提供を目的としたものであり、金融・投資アドバイスとして解釈されるべきではありません。

コメント (0)

$ボタンをクリックし、シンボルを入力して、株式、ETF、またはその他のティッカーシンボルをリンクします。

0/500
コメントガイドライン
読み込み中...

おすすめ記事

tradingkey.logo
リスク告知:当社ウェブサイト及びモバイルアプリは特定の投資商品に関する一般的な情報のみを提供しており、Finsightsは金融アドバイスや投資商品の推奨を行うものではありません。本情報の提供をもってFinsightsが投資助言を行っていると解釈されることはありません。
投資商品には元本割れを含む重大なリスクが伴い、全ての投資家に適するものではありません。なお、過去の運用実績は将来の成果を保証するものではありません。
Finsightsは、第三者広告主または提携先が当社ウェブサイト・モバイルアプリ上に広告を掲載することを許可する場合があり、これら広告主から広告への反応に基づく報酬を受けることがあります。
© 著作権: FINSIGHTS MEDIA PTE. LTD. 無断複写・転載を禁じます。