レポート一覧に戻る
ウォレット
セキュリティ
インシデント
セキュリティ監査
2026年08月05日

「乱数」がひとつ壊れただけで、200億円が消えた——Coldcard事件を技術と社会の両面から読み解く

「乱数」がひとつ壊れただけで、200億円が消えた——Coldcard事件を技術と社会の両面から読み解く

技術:問題は「秘密の作り方」だった

ビットコインのウォレットは、シードと呼ばれる秘密の値から全ての鍵とアドレスを導出する。一般に12語または24語で表示されるあれである。12語のシードは本来128ビットのエントロピー、つまり天文学的な数の組み合わせを持ち、総当たりで当てることは事実上不可能とされる。この「事実上不可能」を担保しているのは暗号アルゴリズムの強さではなく、シードを作るときに使う乱数の予測不能性である。

Coldcardはこの乱数を、端末内のマイクロコントローラに内蔵されたハードウェア乱数生成器から取得する設計だった。物理的な電気ノイズを源とするため、外部からは予測できない。設計そのものは正しい。

問題は2021年、Coinkite社が暗号処理をBitcoin Coreと同じライブラリlibsecp256k1へ移行した際に起きた。この移行で、名前も引数の形も似た二つの乱数関数が取り違えられ、シード生成がハードウェア乱数生成器ではなく、MicroPythonのソフトウェア代替実装「Yasmarang」を呼ぶようになった。これは乱数チップを持たない機器向けの簡易な仕組みである。

原因はさらに小さい。ビルド時の条件分岐に#ifndefという書き方が使われていた。これは「その設定が定義されているか」を確認するもので、「その設定が有効になっているか」は確認しない。壁にスイッチが付いていることは確かめたが、そのスイッチが上がっているかは見ていなかった、という種類の誤りである。乱数チップは搭載されていた。ただ、呼ばれなくなっていた。

結果として、Mk3世代のシードのエントロピーは128ビットではなく約40ビットに落ちた。40ビットは約1兆通りである。人間の直感では巨大だが、計算機にとっては小さい。現代のGPUクラスタなら数時間で全通り列挙できる。

なぜ端末に触れずに盗めたのか

この事件が不気味なのは、攻撃者が誰の端末にも触れず、通信を傍受することもなく資金を奪えた点にある。手順は単純だ。候補となるシードを片端から生成し、それぞれから導かれるビットコインアドレスを計算し、公開されているブロックチェーンと照合する。残高のあるアドレスに一致すれば、そのウォレットは開く。

つまり、ビットコインの台帳が誰にでも読めるという性質そのものが、攻撃者の照合表として機能した。透明性は監査可能性の源泉であると同時に、鍵が弱ければ被害を自動的に発見可能にする装置でもある。この両義性が、今回ほど鮮明に現れた事例はない。

攻撃は7月30日に始まり、最初の約25分で約500のウォレットから約594BTC(当時約3,800万ドル)が単一の集約アドレスへ移された。その後4日間で少なくとも4波が続いた。TRM Labsによれば、波ごとにトランザクションの組み立て方が異なり、複数の攻撃者が関与している可能性がある。同社は現時点で特定の主体への帰属を行っていない。

社会:三つの信頼が同時に揺らいだ

第一に、自己保管という選択の前提が揺らいだ。「鍵を自分で持てば誰にも奪われない」という命題は正しいが、その鍵が正しく作られていることが暗黙の前提だった。TRM Labsは、自己保管はリスクを消すのではなく移すのだと指摘し、ウォレットの信頼性はそれを生成した過程の信頼性を超えないと述べている。利用者側には、自分のシードが十分な乱数から作られたかを独立に検証する手段が存在しない。これはColdcardに固有の問題ではなく、2023年のMilk Sad、2026年7月のIll Bloomと同じ構図の三例目である。

第二に、オープンソースへの信頼が揺らいだ。Coldcardはビットコイン専用設計、二重のセキュアエレメント、公開されたファームウェアという、この分野の模範とされる構成を持っていた。それでも5年間、誰もこの不具合を見つけられなかった。オープンソースと監査はセキュリティを改善するが、保証はしない。復旧策も限定的だ。ファームウェアを更新しても、既に生成されたシードは修復されない。新しいシードを作り、資金を手動で移すしかない。8月初旬時点でCoinkite社から補償計画は示されていない。

第三に、事業者の情報管理への信頼が揺らいだ。Coinkite社は影響を受けた可能性のある利用者へ緊急連絡するため、2019年以降の購入時メールアドレスへ一斉送信を行った。ところがこの対応によって、同社が「購入後90日で削除する」と説明していたはずのアドレスが実際には保持されていたことが露見し、同社は削除スケジュールが存在しないと認めた。ハードウェアウォレット購入者の名簿は、事実上の資産保有者リストであり、物理的な標的リストにもなり得る。緊急対応が別のリスクを露出させた形である。

資金は動いていない、という異例の状況

もう一つ特異なのが、盗まれた資金の動きの鈍さだ。Galaxy Researchによれば全体の約90%が未移動で、確認済みの第1〜第3波の資金はすべて動いていない。TRM Labsの追跡でも、資金洗浄は64.9BTCのWasabi入金と8月4日の200ETHのTornado Cash入金にとどまり、それ以外は集約のための一段の移動しか確認されていない。北朝鮮系のTraderTraitorなどが数時間から数日で積極的な資金洗浄を始めるのとは対照的で、攻撃者が注目を集めるほどの巨額をどう動かすか決めかねている可能性がある。ちなみにブロックチェーン上のOP_RETURN欄には、手数料7%で資金洗浄を請け負うという攻撃者宛のスパムまで書き込まれていた。

一方で市場の反応は落ち着いていない。ビットコインのアクティブアドレスは事件後に急増したが、これは利用拡大ではなく資金退避だった可能性が指摘されている。Swan BitcoinのCEOは、影響を受けた保有者が自己保管そのものを放棄するのではなく、単一の端末が破られても資金が危険にさらされないマルチシグ構成の保管庫へ移行していると述べている。

事業開発に関するインサイト

  1. 鍵の生成過程は、デューデリジェンスの対象として明示的に扱う必要がある。 暗号資産を扱う事業者や機関投資家は、カストディの評価においてハードウェアの物理的堅牢性や認証取得に注目しがちだが、今回破られたのはその手前の乱数生成という一点だった。TRM Labsが指摘するとおり、ファームウェアとエントロピー生成は、端末そのものと同等に精査されるべき対象である。実務的な設問は三つに集約される。乱数源は何か、その呼び出しが実際に有効であることをどう検証しているか、そして生成されたシードの品質を利用者側で独立に確認する手段はあるか。三つ目に答えられる製品はほぼ存在せず、そこが構造的な空白である。
  2. 単一実装への依存を避ける設計が、実効性のある唯一の防御である。 更新しても既存のシードは直らない、補償の枠組みもないという状況で、事後的にできることは限られる。有効なのは、独立に設計された複数の機器と独立に生成されたエントロピーを組み合わせるマルチシグ構成であり、これは特定の実装の欠陥が全損に直結しない構造を作る。日本でも法人が暗号資産を保有する事例が増えているが、単一ベンダーの単一デバイスで自己保管する運用は、今回の事例をもって明確に非推奨とすべきである。取締役会に対する説明資料には、この分散設計の有無を記載項目として加える価値がある。
  3. 緊急時の顧客連絡手段は、平時のプライバシー方針と衝突する。この矛盾を事前に解いておく必要がある。 Coinkite社は利用者を守るために過去の購入者へ一斉連絡したが、その結果、削除するとしていた個人情報の保持が露見した。暗号資産関連の製品・サービスを提供する事業者は、重大な脆弱性が発覚したときに誰にどう連絡するかを、個人情報の保存方針と整合させた形で事前に設計しておく必要がある。連絡できなければ被害が拡大し、連絡できれば保有者名簿の存在が明らかになる。この二律背反への答えを持っていることは、機関顧客との取引において実質的な差別化要素になる。

引用:出典

監修

石田陽之(いしだあきひさ)

Cabinet株式会社 代表取締役

2017年より、一貫してトークンやNFTの活用、ブロックチェーンゲームの企画・開発、NFTを活用した事業開発に従事。大手エンタメ上場企業を始め、80件以上のブロックチェーンプロダクトに対し事業責任者や設計、PM、アドバイザー等、様々な立場でブロックチェーン関連の事業開発に関わってきた。2021年よりCabinet株式会社を創業。

免責事項

本レポートは、暗号資産および関連市場に関する情報提供のみを目的として作成されたものであり、特定の暗号資産の購入、売却、保有その他一切の取引行為を推奨・勧誘するものではありません。また、金融商品取引法その他の関連法令に定める投資助言、投資勧誘、または金融商品の販売・媒介に該当するものではなく、税務・法務・会計上の助言を構成するものでもありません。

本レポートに記載された情報は、作成時点において信頼できると判断した情報源に基づいておりますが、その正確性、完全性、最新性、有用性等について当社は何ら保証するものではありません。暗号資産は価格変動が大きく、元本の毀損その他の損失が生じるリスクを伴います。投資判断は、利用者ご自身の責任と判断において行っていただくものとし、本レポートの利用に起因して生じたいかなる損害についても、当社は一切の責任を負いかねます。

ブロックチェーン新規事業のご相談

Cabinetでは、アイデア段階からの壁打ち、技術検証(PoC)、そして実装・運用まで一気通貫で伴走する事業開発コンサルティングを提供しています。まずはお気軽に無料相談をご利用ください。

ニュースレターに登録する

本レポートに掲載した内容に加え、業界の最新情報・未公開レポートをメールでお届けします。