▼ Bear
影響力
100 · 高

コールドカードのファームウェアの脆弱性により、1140億ウォン(約114億円)の被害が発生…エアギャップウォレットの限界

BTC
Decrypt · 2d ago原文を見る ↗
エアギャップウォレットは、Wi-Fi、Bluetooth、NFCを含むすべての無線通信やインターネットから物理的に隔離された、自己管理型のハードウェアウォレットです。個人鍵がオンライン環境に露出しないため、マルウェアやリモートハッキング攻撃の対象となる範囲が極めて小さいことが最大の利点です。代表的なメーカーとしては、QRコードベースのELLIPAL、Keystone、Foundation Devices(パスポート)、Blockstream(ジェイド)、そしてコールドカードを製造するCoinKiteなどが挙げられます。一方、LedgerやTrezorは、USBやBluetoothを通じて接続するため、厳密な意味でのエアギャップウォレットには該当しません。 2017年に発売されたコールドカードは、microSDカードとQRコードを利用したオフライン署名をサポートしており、ビットコインのハードウェアウォレットの中でも、セキュリティに最も重点を置いた製品として長らく評価されてきました。しかし、2026年7月末、メーカーのCoinKiteは、2021年3月に導入されたファームウェアのビルドエラーにより、一部のコールドカードデバイスが、設計意図よりもはるかに短い範囲でシードフレーズを生成していたことを公表しました。これは、個人鍵の保護に必要なランダム性が大幅に減少することを意味し、攻撃者がAIや専用ソフトウェアを利用して、より迅速に個人鍵を推測できる状況となりました。 Galaxy Researchは、今回のコールドカードの脆弱性を利用した攻撃が、複数の段階を経て発生したと分析しています。確認された被害額は約8,800万ドルでしたが、数日でほぼ1億1,400万ドルのビットコインの損失に膨らみました。研究チームの警告の後、多くのコールドカードユーザーが既存のアドレスからビットコインを移動しましたが、脆弱なアドレスが追加で標的にされる可能性は依然として残っています。 今回の事件は、エアギャップ方式自体の限界というよりも、ハードウェアウォレットという製品に内在するサプライチェーンリスクを浮き彫りにしています。ウォレットがインターネットに接続されていない場合でも、ユーザーは最終的にメーカーのファームウェアの品質、乱数生成ロジック、ソフトウェア開発の慣行に信頼を置くことになります。エアギャップは重要な防御層ですが、デバイスが完全に脆弱性から解放されていることを保証するものではありません。 セキュリティ専門家は、暗号資産の保有者が単一の故障箇所を避けること、つまりすべての資産を1か所に保管しないことを繰り返し強調しています。また、リカバリーフレーズを安全に保管し、署名前に取引履歴を必ず検証し、物理的なデバイスのセキュリティにも注意を払うという基本的な原則を改めて認識させる必要があります.
AIによる要約です。全文は原文でご確認ください。
コメント 0
ログイン するとコメントできます
読み込み中…