Coldcardのセキュリティインシデント:今年報告された中で最大のBitcoin盗難、1,359.882 BTCが流出

最終更新 2026年8月3日

Coldcardのセキュリティインシデント:今年報告された中で最大のBitcoin盗難、1,359.882 BTCが流出

新たに深刻化したColdcardのセキュリティインシデントは、2025年に報告されたBitcoinの自己保管(セルフカストディ)失敗の中でも、最も重大なものの一つとなっています。8月3日時点で、この事件で盗まれたと確認されたBitcoinは約1,359.882 BTCに達しており、報告ベースのBTC量としては今年最大の既知のBitcoin盗難となりました。

この事件は、単一のハードウェアウォレット製品の枠を超えて注目を集めています。ハードウェアウォレットのセキュリティ、ファームウェアのリスク、乱数生成、シードフレーズの管理、そしてBitcoinの自己保管において事後的な対処にどこまで限界があるのか、といったより広い論点を投げかけているからです。

何が起きたのか

公開されている追跡情報によると、特定された盗難資金の大半はいまだに、攻撃者が管理する少数のアドレスに集中しています。これは少なくとも現時点では、攻撃者がコインを複雑なマネーロンダリング経路へ完全には分散させていないことを示唆しているため重要です。

8月1日、攻撃者関連とみられるアドレスの一つが、OP_RETURNメッセージを含むトランザクションを受け取りました。OP_RETURNは、Bitcoinのトランザクション出力形式の一つで、少量の任意データをチェーン上に記録できます。今回のメッセージは、Bitcoinの「クリーン化」、KYC支援、現金化支援などのサービスを10%の手数料で提供する旨と、Telegramの連絡先を宣伝していたと報じられています。

この種のメッセージは第三者によって付与されることもあり、必ずしも元の攻撃者との連携を証明するものではありませんが、違法サービス業者が注目度の高い盗難資金の動きをいかに素早く監視しているかを示しています。OP_RETURNがプロトコルレベルでどのように機能するかについては、Bitcoin開発者向けドキュメントのnull data outputsを参照してください。

なぜ乱数の問題がここまで深刻なのか

Coinkiteは、元の脆弱性に関連する弱い乱数生成の問題を取り除くことを目的とした緊急ファームウェア更新を公開しました。重要なのは、この修正が過去に遡っては適用されないという点です。

ウォレットのシードが影響を受けたファームウェア版で作成されていた場合、その後のアップデートによって既に生成済みのシードが安全になるわけではありません。シードフレーズは、そこから秘密鍵が導出される元となる中核の秘密情報です。もしその作成時に使われたエントロピーが弱かったり、予測可能だったり、何らかの形で侵害されていたりすれば、根本的な対策は、安全な条件の下で新しく生成したウォレットへ資金を移すことしかありません。

この違いは、すべてのBitcoin保有者にとって極めて重要です。

  • ファームウェア更新は、これから先のデバイス動作を修正できます。
  • しかし、すでに数学的に弱い可能性のあるシードを修復することはできません。
  • 攻撃者がシード空間を再構成したり絞り込んだりできれば、デバイスに物理アクセスしなくても資金を抜き取れます。
  • 「コールドストレージ」の強さは、そこに使われたエントロピーと実装次第です。

大きな額のBitcoinを扱うユーザーにとって、この事件は、ハードウェアウォレットが魔法の箱ではないことを思い出させます。実際には、ハードウェア、ファームウェア、サプライチェーン上の前提、暗号設計、ユーザー行動、バックアップ運用が組み合わさったセキュリティシステムなのです。

ファームウェア更新の問題が、さらにリスクを増やす

緊急ファームウェアの公開後、一部のユーザーから、インストール後にデバイスがエラースクリーンのまま動かなくなった、起動に失敗した、あるいは使えなくなったように見えるといった報告が寄せられました。主にMk4およびQデバイスで報告されており、Mk3の一部ユーザーも同様の症状を訴えています。

8月2日時点で、Coinkiteは広範なユーザー層に影響する大規模なファームウェア不具合について、公には確認していませんでした。

ユーザー安全の観点から見ると、これは厄介な状況です。セキュリティ上の影響を考えればすぐに更新したいと感じる一方で、問題のあるアップデート経路そのものが運用リスクを生み出しかねません。特に、信頼できるバックアップ、多重署名の冗長性、明確な復旧計画を持たない人にとっては深刻です。

ここでのより大きな教訓は、ファームウェアの安全性とは脆弱性を修正することだけではない、という点です。リリース管理、再現可能な検証、ロールバック計画、ユーザーへの周知、そして重要なパッチが新たな障害を生まないようにすることも含まれます。

影響を受けている可能性があるユーザーが取るべき対応

影響の可能性があるColdcardのファームウェア版でBitcoinウォレットのシードを作成した人は、慎重に行動すべきです。最も安全な方法は利用環境によって異なりますが、基本的な考え方は明確です。

1. ファームウェア更新で既存資金が守られると思わない

元のシードが弱い乱数で生成されていた場合、デバイスを更新してもシードそのものは変わりません。侵害された、あるいはエントロピーが低いシードは、長期保管には恒久的に不適切だと考えるべきです。

2. 信頼できる環境で新しいウォレットを生成する

標準的な対処法は、安全なファームウェア版と信頼できるセットアップ手順を使って新しいウォレットを作成することです。保有額が大きい場合は、全額を移す前に少額で新ウォレットをテストすることを検討すべきです。

3. 迅速かつ慎重に資金を移す

シードが危険にさらされている可能性があるなら、スピードは重要です。ただし、急いだ復旧作業はミスを招きます。誤ったアドレスへの送金、シードのデジタル露出、マルウェア感染したコンピュータの使用などです。信頼できる画面でアドレスを確認し、シードフレーズをオンライン端末にコピーしないでください。

4. 移行前にバックアップの整合性を確認する

資金を移す前に、移行先ウォレットのバックアップが確実に取れているか確認してください。安全なシードでも、紛失したり誤記されたりしていれば、それもまた失敗です。

5. 大きな保有額ならマルチシグを検討する

高額なBitcoin保管では、マルチシグを使うことで、単一のデバイス、単一のファームウェア実装、あるいは単発のシード生成イベントへの依存を減らせます。万能ではありませんが、適切に設計・バックアップされていれば耐障害性を高められます。

この事件が2025年の自己保管市場にとって重要な理由

2025年の暗号資産市場では、Bitcoinへの機関投資家の関心が再び高まり、オンチェーン監視はより高度になり、自己保管への需要も増しています。同時に、攻撃者もより専門化しています。もはやフィッシングリンクや取引所侵害だけに頼るのではなく、実装上の欠陥、サプライチェーンの弱点、漏えいしたメタデータ、運用上のミスを狙うようになっています。

Coldcardの件が重要なのは、ハードウェアウォレットの核心的な約束、つまり秘密鍵をオンラインの脅威から隔離するという点に触れているからです。もしシード生成に欠陥があれば、ユーザーが一度も取引に署名する前に、その約束は崩れてしまいます。

だからこそ、透明性も重要です。ユーザーには、少なくとも次の情報が明確に開示される必要があります。

  • どのファームウェア版が影響を受けるのか
  • その版で生成されたシードにリスクがあるのか
  • デバイスの状態をどう確認するのか
  • 報告されている更新失敗は個別事象なのか、それともシステム的な問題なのか
  • ユーザーの状況別に、どの復旧手順が推奨されるのか

セキュリティインシデントでは、曖昧な案内がかえって被害を広げがちです。明確な時系列、技術的説明、実践的な移行手順が不可欠です。

OP_RETURNメッセージが示す、Bitcoinの本当の公開性

OP_RETURNで付与されたマネーロンダリングサービスのメッセージは、Bitcoinがデフォルトで極めて透明であるという、もう一つの不都合な真実を浮き彫りにしています。盗難資金が特定されれば、その移動はアナリスト、取引所、法執行機関、そして機会を狙う犯罪者によってすべて追跡可能です。

この透明性は、規制下にあるプラットフォームが関与していれば、違法な資金の流れを凍結・追跡する助けになります。しかし同時に、詐欺師やブローカー、洗浄ネットワークがこの出来事に入り込もうとする公開舞台も生み出します。

ユーザーは、「回収できる」「洗浄できる」「ロックを解除できる」などと称して手数料を請求する相手と接触しないようにすべきです。こうした申し出の多くは詐欺であり、関わることで法的・セキュリティ上のリスクを招きます。

暗号資産犯罪の傾向や違法資金の移動に関するより広い背景については、Chainalysisがcryptocurrency crime trendsに関する業界調査を定期的に公開しています。

Bitcoin保有者への重要な教訓

Coldcardの事件は、暗号資産エコシステム全体に共通する、いくつもの自己保管の原則を改めて示しています。

  • シード生成の品質が土台である。
  • ファームウェア更新では、すでに弱いシードは直せない。
  • ハードウェアウォレットの利用者は、更新手順を実行する前に必ず確認すべきである。
  • 高額資産には、単一障害点に頼らない多層防御が必要である。
  • バックアップは、紛失だけでなく露出にも備えて、テストし保護しなければならない。
  • 公開ブロックチェーンでは盗難資金の動きは可視化されるが、自動的に取り戻せるわけではない。

自己保管はBitcoinの最も強力な特長の一つですが、同時に、規律あるセキュリティ運用を要求します。鍵を自分で管理するということは、デバイスの欠陥、バックアップミス、運用上の失敗といったリスクも、自分が引き受けることを意味します。

OneKeyについて

今回の事件を受けてコールドストレージ戦略を見直しているユーザーに向けて、OneKeyはオープンソースの透明性、安全なハードウェア設計、そしてユーザーが検証可能なトランザクション運用に重点を置いています。どのハードウェアウォレットもすべてのリスクをなくすことはできませんが、明確なセキュリティ設計、信頼性の高いファームウェア運用、実用的な使いやすさを重視するツールを選ぶことで、避けられる失敗要因は減らせます。

この事件から得られる最大の教訓は、単に「デバイスを更新しましょう」ということではありません。更新で何が守れて、何が守れないのかを理解し、たとえ一つの要素が失敗しても耐えられる自己保管体制を構築することです。

OneKeyで暗号化の旅を守る

View details for OneKeyのご購入OneKeyのご購入

OneKeyのご購入

世界最先端のハードウェアウォレット。

View details for アプリをダウンロードアプリをダウンロード

アプリをダウンロード

グローバル資産を取引。メールアドレスだけで、数分で始められます。

View details for OneKey SifuOneKey Sifu

OneKey Sifu

暗号化の疑問を解消するために、一つの電話で。