提供

「コールドカード」の危機を受け、Trezor、Onekey、Bitboxの販売が急増、セキュリティモデルが進化しています。

また、Coldcardの危機は、ハードウェアウォレットメーカーが急増する販売台数に対応できる能力を試すものともなりました。多くのビットコイナーが自己管理を諦めることなく新しいデバイスに殺到する一方で、ウォレット開発チームはAIがもたらす新たな(不)安全な現実への備えを進めていたからです。

共有
「コールドカード」の危機を受け、Trezor、Onekey、Bitboxの販売が急増、セキュリティモデルが進化しています。

主なポイント:

  • 自己管理を放棄するのではなく代替手段を模索した結果、ハードウェアウォレットの販売が急増しました。
  • 人工知能(AI)を活用した攻撃の台頭を受け、ハードウェアウォレットメーカーはパッチ適用を迅速化し、情報開示を徹底し、ユーザー教育を強化せざるを得ない状況になっています。
  • 深刻な新たな脆弱性が次々と発見されているため、ユーザーには家電製品を含むすべてのソフトウェアを最新状態に保つことが推奨されています。

Bitcoin.com Newsがコメントを求めた13社のハードウェアウォレットメーカーのうち、Trezor、Bitbox、Onekeyは8月の売上が急増したことを確認しました。Ledgerは月次売上についてコメントを控えましたが、上場企業であるBitkeyの製造元Blockは四半期報告書の規定に従う必要があると説明しました。

どの企業も具体的な数値は公表しませんでしたが、Bitboxが最も詳細を明かし、クレジットカードによる売上高が直近数週間の基準値と比較して約10倍に急増したと述べました。これには他の決済方法による売上は含まれていません。

「売上は急増しており、その大部分は、おそらくColdcardのシェアが最も高かった北米からのものです」と、BitboxのCEOダグラス・バクカム氏はBitcoin.com Newsに語りました。

自己管理にとって心強い兆候

一方、Trezorも売上増加を確認しており、特にビットコイン専用製品の売上が顕著でした。同社は具体的な数値を明かさなかったものの、セキュリティ責任者のヤン・コマレク氏は、この急増がビットコイン業界全体にとって心強い兆候であると指摘しました。

「私たちにとってより興味深いのは、この現象が示唆する点です。Coldcardの事態の影響を受けた人々は、自己管理を諦めるのではなく、別のハードウェアウォレットを探し求めたようです」 と述べ、さらに「困難な局面に対して、自らの鍵の管理権を手放すのではなく維持し続けた点が心強い教訓だ」と付け加えました。

一方、業界アナリストは、多くのハードウェアウォレット利用者が自己管理を放棄し、資金を暗号資産取引所に送金したりETFに移したりしたとも指摘しています。いずれにせよ、この移行の規模がどれほど大きかったのか、あるいは利用者が自己管理に戻るまでの暫定的な措置に過ぎなかったのかは不明です。

Onekeyも売上増を記録しましたが、個々の製品サイクルなど他の要因も影響した可能性があると指摘しました。同社によると、Coldcardの危機をきっかけに、シードフレーズの生成など、通常はエンドユーザーには見えないハードウェアウォレットのセキュリティ問題について、これまで以上に活発な議論が巻き起こったといいます。

しかし、Coldcardのファームウェアの脆弱性は、エンドユーザーの間だけでなく、ハードウェアウォレットメーカーの間でも同様の議論や行動を引き起こしました。まず、この事件をきっかけに、各チームは自社の現在のセキュリティモデルを見直すことになったのです。

各ウォレットがすでに実施したこと

Trezorは、Coldcardで悪用された失敗モードに焦点を当ててシード生成プロセスを再検討しました。BitBoxは乱数生成コードを「改めて詳細に検証」し、Onekeyは全ラインナップについてエントロピーとシード生成パスのエンドツーエンド検証を追加実施したと説明しました。

Bitcoin.com Newsが報じたように、Coldcardとは別件かつ無関係に、BitBoxは今年8月に自社のファームウェアのバグを開示し、修正パッチを適用した。現時点では悪用されたという報告はない。 一方、同月、Trezorは配送業者1社で発生したデータ漏洩により、約14,000人の顧客が影響を受けたと明らかにしました。いずれの場合も、ビットコインやその他の暗号資産向けハードウェアウォレットは、AIによって引き起こされた新たな現実に適応していく中で、セキュリティ面での主な戦いはまだこれからです。

注目すべき2つの点

「攻撃者はすでにマシンの速度で動いているため、彼らに先んじるためには我々も同様に迅速に対応する必要がある」と、LedgerのCTOであるチャールズ・ギレメット氏は述べ、現在の防御体制は依然として攻撃者よりも遅れていると付け加えました。少なくとも同氏によれば、パッチの公開からそれが悪用されるまでの時間は短縮されつつあるといいます。

同CTOは、企業が今、情報開示の改善とユーザー教育という2つの点に注力すべきだと強調した。

「第一に、責任ある情報開示は、パッチの適用を迅速化し、開示までの期間を短縮するとともに、AIを活用した高度な攻撃者がセキュリティモデルの一部であることを前提とした移行戦略へと進化させる必要があります。これらは単なるオプションの改善ではなく、必須の要素です」とギレメ氏はBitcoin.com Newsに語りました。

また、同氏は、ハードウェアウォレットの仕組みを人々に理解してもらうことは「業界の安全を守る上で不可欠になるだろう」と述べました。

家電製品でさえもアップグレードを

同様の観点から、Blockstream Jadeウォレットの開発チームも「Coldcardの余波に関する考察」の中でハードウェアウォレットユーザーに対しソフトウェアを常に最新の状態に保つよう呼びかけました。 Blockstream Jadeは、複数の修正を含むファームウェアアップデートをリリースしたばかりです。しかしチームは、ハードウェアウォレットだけでなく、アプリケーション、オペレーティングシステム、デバイス、ルーター、さらには家電製品まで最新の状態に保つべきだと強調しています。

彼らは「セキュリティの維持は継続的なプロセスであり、ユーザーであるあなたも参加しなければなりません」と強調し、Coldcardのバグについては「ソフトウェアやファームウェアをアップグレードしてもユーザーを安全に守ることができなかった、不幸な事例」だったと付け加えました。

一方、Onekeyは、ハードウェアウォレットのセキュリティは、ハードウェアに裏打ちされたエントロピーと鍵の保存、検証可能なオープンソースソフトウェア、独立したセキュリティレビュー、セキュリティ上重要なコンポーネントの厳格な分離、そしてユーザー向けの明確な取引検証を基盤として構築される必要があると付け加えた。

「AIによってソフトウェアの分析や攻撃の自動化にかかるコストが低下する中、目標は、1つの実装上の弱点が見つかっただけでは、セキュリティモデル全体が危険にさらされることのないようにすることです」と、このウォレットメーカーは述べました。

短期・中期・長期のセキュリティ計画

各社はすでに短期・中期・長期のセキュリティ対策を実施しています。例えばTrezorは「Coldcardの調査結果への直接的な対応として」、外部のエントロピーが実際に使用されているかを検証する際に、デバイス内部で生成されたエントロピーに対して「さらなる妥当性チェック」を追加しています。

「さらに、今回の調査結果を踏まえ、不安全なテストジェネレータに関する内部テストとトリップワイヤーを強化し、個々のエントロピーソースの呼び出しパスを検証する方法を拡充することになりました」とコマレク氏は述べ、不安全なジェネレータは内部テスト専用のものであることを指摘しました。

同社はまた、独立したセキュリティ研究者からの報告にも対応を進めており、中期的には「定評のある外部セキュリティ機関」によるコアファームウェア機能の新たな侵入テストを計画しています。セキュリティ監査報告書は公開される予定です。

「長期的には、AIを活用した攻撃に反応するのではなく、常に一歩先を行くことに注力しています」と、セキュリティ責任者は述べました。他のウォレットメーカーも、報奨金プログラムと並行して、すでにAIを活用してコードのレビューを行っていると強調しています。

「当社の研究ラボ『Donjon』(ホワイトハットハッカーラボ)は、他社に先駆けて自社製品を突破することを試みるために存在しており、社内ではLLMを多用して自社製品の脆弱性を探し出しています」と、Ledgerのギレメ氏は付け加えました。

Onekeyは現在、セキュリティ上重要なコードパス、ファームウェアのビルド、エントロピー生成、トランザクション署名フローのレビュー強化に注力していると述べました。一方、中期的にはビットコイン以外の多くの主要な暗号資産に関連する「Clear Signing」ソリューションに言及し、トランザクションの検証に重点を置く予定であるとしています。

共通の責任と新たな重大なバグ

一方、Bitkeyの製造元であるBlockのセキュリティ研究者は、Coldcardの危機の際にコミュニティと積極的に連携し、重要な発見を共有して対応策を調整することで、ビットコインおよびハードウェアウォレット業界を支援する上で重要な役割を果たしました。

「セキュリティ上の脆弱性がエコシステムに影響を与える場合、すべてのメーカーには迅速に行動する責任があると考えているため、私たちは公開のXでの議論と非公開のチャネルの両方を通じて、調査結果を透明性を持って共有しました」と同社はBitcoin.com Newsに語り、ハードウェアウォレットは重要なセキュリティモデルに対する制御権を保持すべきだと付け加えた。

本稿執筆中の8月26日、「大手ハードウェアウォレットベンダーにおける別の重大なバグ」に関する報告が流れ始めました。 このバグに加え「他にもいくつかの重大なバグ」を発見したビットコインセキュリティコンサルタントでBitsaga創設者のロブ・セガーズ氏は、未公表のベンダーがこれらのバグを確認したと述べた上で「修正はすでに次期リリースに盛り込まれている」と語りました。

セガーズ氏によると、この重大なバグは「公式のハードウェアファームウェア」で発見されたものの、資金を盗むには「悪意のあるホストソフトウェア」が必要だということです。つまり、ユーザーが偽のウォレットをダウンロードした場合などに、このバグが悪用される可能性があるということです。 Trezorの共同創業者であるMarek "Slush" Palatinus氏は、報告された脆弱性が同社のウォレットに関するものではないことを確認しました。一方、Seger氏はさらに2つの脆弱性を発見したと報告し、パニックを煽ったとして批判を浴びています。安全にご利用ください。

この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。