提供
Security

Coldcardの攻撃者は、大規模なウォレットを標的にし、わずか10分で3,000万ドルを盗み出しました。

Chainalysisの調査によると、Coldcardへの攻撃者は残高の多いウォレットを優先的に狙い、わずか10分間で約3,000万ドルを盗み出しました。3,800万ドル以上に及ぶこの一斉奪取は500のウォレットに及び、脆弱性のあるファームウェア上で作成されたシードには長期的なリスクが潜んでいることが明らかになりました。

共有
Coldcardの攻撃者は、大規模なウォレットを標的にし、わずか10分で3,000万ドルを盗み出しました。

主なポイント:

  • 攻撃者は最初の10分間で約3,000万ドルを盗み出しました。
  • 調査チームは、25分以内に資金が流出した被害ウォレット500件を特定しました。
  • 脆弱性のあるシードは、ホットフィックスを適用した後でも交換が必要です。

攻撃者は残高が最も多いColdcardウォレットを優先的に標的にしました。

ブロックチェーン分析企業のChainalysisは7月31日、攻撃者が早い段階で高額なColdcardハードウェアウォレットを標的とし、盗まれた総額を急速に増加させたことを明らかにしました。同社によると、被害を受けたウォレットのうち残高上位10件のうち3件には、分析時点で少なくとも10 BTC(約63万6,000ドル相当)が保有されていました。

ある被害者は約180万ドルを失いました。攻撃開始から最初の10分間で盗まれた総額は3,000万ドルに迫りました。この順序から、攻撃者は体系的な一斉攻撃を開始する前に、利用可能なウォレットの分布を調査していたことが示唆されます。Chainalysisは次のように報告しています:

「このパターンは、攻撃者が実行に移す前に被害者のウォレット群を調査していたことを示唆している。」

Coldcard Attacker Stole $30M in 10 Minutes by Targeting Big Wallets
図表:Chainalysisのデータによると、攻撃者はまず残高の多いビットコインを優先的に搾取し、搾取対象が少額のウォレットへと拡大するにつれて、取引額は時間の経過とともに急速に減少した。出典:Chainalysis。

約25分間、攻撃者は500の異なるウォレットから資金を搾取し、残高の少ないウォレットへと拡大する前に盗まれた金額を急激に増加させました。Chainalysisは、自社の調査プラットフォーム「Reactor」を用いて資金の流れ、被害者のアドレス、および最大の損失が集中している箇所を分析しました。

この一連の行動は、ウォレットを無作為に処理したり生成順に従ったりするのではなく、初期の収益を最大化しようとする意図的な取り組みを示しています。残高の大きいウォレットを優先することで、警告や取引所の規制、あるいは防御的な送金によって、攻撃者にとって最も価値の高い機会が制限されるリスクも低減されました。

一斉攻撃中に追跡された有料ブロックチェーンサービスアカウント

Coldcardウォレットからの資金流出についてBlock社が調査を開始したのは、同社のビットコインエンジニアリングチームとセキュリティチームが、自社のBitkeyプラットフォーム外にあるウォレットから継続的に資金が流出し続けているという報告を受けたためです。Bitkeyのエンジニアリングリードであるクレイ・ギャレット氏は、調査チームが容疑者の操作ワークフローを特定する手掛かりとなった、異例の要求パターンについて説明しました

調査チームは、オペレーターが著名なブロックチェーンサービスプロバイダーの有料アカウントを利用し、送信元アドレスを照会して関連する活動を行っていたことを突き止めました。報道によると、同プロバイダーの内部記録はリクエストの件数・タイミング・順序において、ギャレット氏が「並外れた具体性」と表現した内容と一致していたといいます。ギャレット氏は次のように述べました。

「そのプロバイダーは、より広範な目的が明らかになっていないリクエストに対して、標準的なサービスを提供していた」

Blockは、この名前を明かされていないプロバイダーが、疑われる窃盗に故意に関与したり、オペレーターによる実行を意図的に支援したりした証拠は見つからなかった。同社はプロバイダーに直接連絡を取り、捜査に支障をきたす可能性のある情報の開示を制限しつつ、関連情報を適切な当局と共有し始めた。

コインキートが影響を受けたColdcardのファームウェアを特定

捜査当局が盗まれた資金の行方を追跡する中、Coinkite社は根本的な脆弱性の影響を受けたデバイスを改めて明らかにしました。同社のColdcard Mk3に関するセキュリティアドバイザリーでは、ファームウェアバージョン4.0.1から5.0.3でシードを生成したデバイスが対象となりました。 初期の調査では、Mk4、Q、Mk5モデルは影響を受けていないことが判明した一方、約25分間で一掃された約500の休眠ウォレットから、約594 BTC(約3,800万ドル相当)が流出したと報告されています。

影響を受けたアドレスの多くは長期間非アクティブであり、残高は通常0.15 BTCから0.26 BTCでした。Coinkiteは、影響を受けていないデバイスで新しいシードを生成し、少額のテスト取引を送信したうえで、ハードウェア画面に表示される受信アドレスを確認し、移行が完了するまで以前のバックアップを保持するよう推奨しました。

ファームウェア更新後も脆弱なシードは危険にさらされたまま

脆弱なファームウェアでシードを生成したColdcard所有者は、最新のホットフィックスをインストールするだけでは解決しないリスクに直面しています。Chainalysisは、影響を受けたユーザーに対し、影響を受けたウォレットからビットコインを転送する前に、パッチが適用されたハードウェア上で完全に新しいシードを作成するよう助言しました

同社はまた、さらなる保護策として強固なBIP-39パスフレーズの使用を推奨しました。Chainalysisは、攻撃者ウォレットや集約アドレス、および脆弱な秘密鍵から派生したと疑われるアドレスに対する攻撃が継続している可能性のある報告を引き続き監視しています。Block社は、捜査の妨げになるリスクがなくなれば追加の調査結果を公表すると述べました。

この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。

この記事のタグ