サイバーセキュリティ Aug 25, 2026ブックマークに追加

COOLCARDのファームウェアの乱数生成器における脆弱性により、攻撃者が数千のウォレットのシードを再構築し、資金を引き出すことが可能となった。
BleepingComputerによると、COLDCARD(Coinkite)ハードウェアウォレットのファームウェア内の乱数生成器(RNG)の脆弱性により、数千のウォレットから8,860万ドル相当のビットコインが盗まれた可能性が高いという。これらのウォレットのシードは、この脆弱なファームウェアで生成されたものだ。
根本的な問題: ハードウェアウォレットのセキュリティは、初期シードのエントロピーに完全に依存している。このシードを生成するRNGに予測可能性や偏りがある場合、攻撃者は十分な計算能力を用いてシードを総当たりで再計算し、秘密鍵を再構築できる。これはハードウェア自体に触れることなく行われる。
RNGは、あらゆる暗号システムのアキレス腱だ。そのため、NIST SP 800-90Aのような規格が存在し、信頼できるハードウェアウォレットはエントロピー生成器を独立して監査している。この層にバグがあると、ファームウェアのソースコードを監査しない限り検出不可能なため、致命的だ。ユーザーは自分のシードが弱いことを知る術がない。
この種の攻撃は特に陰湿だ。攻撃者が行動を起こすまで、数か月や数年後に資金が盗まれる可能性がある。
8,860万ドル相当のビットコインが、RNGに偏りのあったファームウェアでシードが生成された数千のCOLDCARDウォレットから盗まれた - BleepingComputer(2026-08-02)より。
• Coinkite公式サイトでCOLDCARDのファームウェアバージョンを確認し、アップデートを適用\n• 影響を受ける可能性のあるバージョンでウォレットを作成した場合:修正済みファームウェアで生成された新しいウォレットに資金を移行\n• 一般的に:公開監査を受けていないファームウェアのハードウェアウォレットは使用しない
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。