MARA財団は、同財団の「Slipstream」サービスが登録コードなしで誰でも利用できるようになったと発表しました。これは、何千人ものビットコイン保有者が不具合のあるハードウェアウォレットから資金を移そうと急いでいるまさにそのタイミングでの発表です。
MARAが「スリップストリーム」を一般公開し、コールドカードの被害者たちが脱出を急いでいます。

主なポイント:
- MARA財団は2026年8月3日、「Slipstream」を一般公開し、クライアントコードの要件を撤廃しました。
- 2021年3月に発覚したColdcardのファームウェアの欠陥により、ハッカーは約500のウォレットから最大8,800万ドルを不正に引き出した。
- 確認対象アドレスが増えるにつれ、Coldcardファームウェアに関する最新ガイダンスや追加損失額の推定値にも注目が必要です。
MARA、アクセスコードの要件を撤廃
ナスダック上場のビットコインマイナー兼人工知能(AI)インフラプロバイダーであるMARA Holdings(旧Marathon Digital)は、ユーザーがビットコイン取引をパブリックネットワークにブロードキャストする代わりに、同社のマイニングプールに直接送信できるようにするため、「Slipstream」サービスを構築しました。
ほとんどのビットコイン取引は「メンプール」と呼ばれる共有の待機エリアを経由し、ブロックに確定される前にネットワーク上のすべてのノードがその取引を閲覧できます。Slipstreamはこの待機エリアをスキップします。ユーザーは署名済みの取引をMARAに直接送信し、MARAがその取引を含むブロックをマイニングするまで、取引は非公開のままとなります。
2026年8月3日、MARA財団はXに以下の更新情報を投稿しました:
「MARA Slipstreamはクライアントコードを必要とせず、許可不要の公共財として利用可能になりました。 競合する手数料率が急騰した際にトランザクションがSlipstreamのメンプールで滞留するのを避けるため、手数料の設定は慎重かつ控えめに行ってください。当面の間、本サービスに対する追加手数料は課しませんが、適切なビットコイン取引手数料の支払いはユーザーの責任となります。」
この点が重要です。MARAは独自の追加手数料を課していません。ユーザーは引き続き通常のビットコインネットワーク手数料を支払うだけで、公開チャネルではなくプライベートチャネルを通じて取引を送信するだけです。
ハードウェアウォレットの欠陥がタイミングを決定づけた
このタイミングは偶然ではありません。7月末、研究者らがColdcardハードウェアウォレットの深刻な欠陥を公表しました。その原因は、2021年3月のファームウェアのコーディングミスに遡ります。 影響を受けたColdcardモデルでは、ウォレットの24語シードフレーズ生成時に、本来使用するべきデバイス内ハードウェアジェネレーターではなく、セキュリティが弱いソフトウェア処理に切り替わっていました。このため、旧モデルでは128ビットと想定されていた有効な乱数長が約40ビットに、新型モデルでも72ビットに低下してしまいました。 組み合わせの減少により、十分な計算能力を持つ攻撃者がシードを推測し、ウォレットのロックを解除できてしまう状態が生じました。
ハッカーたちが脆弱なウォレットからの資金流出を競う
攻撃者たちは迅速に動きました。初期の集計では、約500のアドレスから約594 BTC(当時で約3,800万ドル相当)が流出していました。その後、侵害されたウォレットがさらに発覚するにつれ、総額は7,000万ドルから8,800万ドルに近いと推定されるようになりました。 8月4日時点では、ハッカーは5,200以上の異なるウォレットから、推定1,816 BTC(約1億1,600万ドル相当)を盗んだとみられています。
ファームウェアのパッチにより、新しいウォレットがこの脆弱性を引き継ぐことは防げますが、不具合のあるコードの下で既に生成されたシードフレーズに対しては効果がありません。影響を受けた期間中にColdcardを設定した人は、コインを新しいウォレットに移す必要があります。
公開の場での資金移動には独自の落とし穴がある
Coldcardユーザーに多いマルチシグ設定(複数のデバイスで資金を管理する方式)を利用している場合、移行作業そのものがリスクになります。取引を公開すると、ウォレットの鍵や支出条件が露呈してしまいます。 攻撃者はすでに一致する脆弱な秘密鍵を保持しているため、その取引を検知し、より高い手数料を設定した競合する取引を作成します。そして「Replace-by-Fee(RBF)」と呼ばれるビットコインネットワークの機能を利用して、元の取引が確定する前に順番を飛び越えて資金を盗み出すことができます。
MARAの「Slipstream」は、この脆弱性が露呈する時間を排除します。取引がパブリック・メンプールに一切触れないため、MARAがコインを採掘して確定ブロックに組み込むまで、攻撃者は鍵や支出の詳細を一切確認できません。
Slipstreamは危機の2年前に導入されていた
MARAは2024年2月22日に「Slipstream」を初めて公開し、標準ポリシーでは多くのビットコインノードが中継を拒否する大規模または異常な取引を支援することを目的としました。CEOのフレッド・ティール氏は当時、これをプロトコルのルールを遵守しつつ、MARAのマイニングインフラを高度なビットコインユーザーのために活用する方法と位置づけました。 以前は需要が集中する期間やメンテナンス中にはクライアントコードが必要でしたが、現在は当該要件が撤廃されています。
ユーザーには依然として信頼性とタイミングのリスクが伴います。
Slipstreamは依然として、MARAがブロックを発見することに依存しています。取引は、MARAがブロックをマイニングするまでMARAのプライベートキューに留まるため、タイミングは完全にMARAが占めるビットコインの総ハッシュレートのシェアに左右されます。

本記事公開時点では、MARAのプールはビットコインを支える総ハッシュパワーの5%以上を占めています。MARAはユーザーに対し、手数料を競争力のある水準に保ちつつ、過度に高くしないよう呼びかけています。これは、手数料が急騰した際にプライベートキューに滞留したトランザクションが、確認されるまでしばらく時間がかかる可能性があるためです。
Coldcard保有者の今後の展望
ビットコインコミュニティ全体では、Slipstreamの公開再リリースをセキュリティ危機に対する実用的なツールと捉えており、大多数の取引の処理方法における恒久的な変化とは見なしていません。日常的な送金においては、パブリック・メンプールが依然として標準的なルートです。 ただし、侵害されたシードでコインを依然として保有しているColdcardユーザーにとっては、セキュリティ研究者やウォレット開発者が、攻撃者に気づかれることなく資金を移動させるためのより信頼性の高い方法の一つとしてSlipstreamを挙げています。
今後については、侵害されたアドレスがさらに判明するにつれて更新される損失推定値、影響を受けるファームウェアのバージョンやシリアル番号の範囲に関するColdcardからの追加ガイダンス、そして他のマイナーがMARAに追随して同様の非公開送信経路を提供するかどうかにも注目すべきです。
この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。












