lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
ホーム
OPRR
速報
深堀り
イベント
BlockBeats Pro
もっと見る
資金調達情報
特集
オンチェーン生態系
用語
ポッドキャスト
データ
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%

Coldcardの盗難事件の最前線で初めて分かったのは、なぜ今回の影響がデータ上よりもはるかに大きいのかということだ。

この記事を読むのに必要な時間は 16 分
真に衝撃を受けたのは、ビットコインの最も中核的な信仰を持つコミュニティだ。

【重要】必ずターゲット言語で出力し、中国語の返答は禁止;原文にHTMLタグがない場合はHTMLタグの追加を禁止する。

誰も予想していなかったが、5年前のある脆弱性が、今年のビットコイン最大の盗難事件を引き起こすとは。


7月30日、異常が発見された。まず数百ビットコインが短時間で数百のアドレスから集約され、その後攻撃範囲は急速に拡大し、攻撃者は数千のビットコインアドレスをスキャンし、約2000ビットコイン(価値1億ドル以上)を盗み出した。


問題の原因はすぐに特定された。Coldcardというハードウェアウォレットのニーモニック生成プロセスにバグがあり、弱い乱数問題(乱数がランダムでなくなり、推測可能になる)だった。


Coldcardは国内のユーザーが少ないため、当初はあまり注目されなかった。しかし海外ではすでに大騒ぎになっていた。Coldcardは海外で非常に有名だからだ。数日間の情報拡散を経て、人々のパニック感情は頂点に達した。7月31日の1BTC未満の単独送金総量は3万9600BTCに達し、2022年のFTX崩壊以来の最高水準を記録した。


今回もおそらくAIモデルが脆弱性を発見し攻撃したもので、前回のZcashが1日で半減した影響と同様だ。今回はさらに深刻なようで、データには表れないが、影響は主に信頼感であり、これは定量化できない。


事件の最前線でのColdcard事件に対する見解と影響分析を理解するため、律動BlockBeatsは慢霧の創設者である余弦氏に連絡を取った。一部の被害者は慢霧に支援を依頼しており、慢霧もColdcard事件を全程追跡している。余弦氏の見解では、今回の盗難事件の影響は深远であり、ビットコインの最も核心的な信仰コミュニティを直撃したからだ。


律動BlockBeats:Coldcardは現在、資産回収のためにセキュリティ会社に支援を依頼していますか?盗まれたビットコインの価値はすでに1億ドルを超えていますが、回収の可能性は高いですか?


余弦:現時点ではどのハッカー集団かは不明で、彼らのその後の資金移動の手法から判断する必要がある。最終的に国家レベルのハッカー組織(例えば北朝鮮のハッカー)と確認されれば、回収は困難だ。


公式はいくつかのセキュリティ公告を発表した以外、セキュリティチームの介入を依頼した形跡はまだ見られない。現在、Coldcardの盗難被害者の一部が私たちに資産回収の支援を依頼している。


律動BlockBeats:今回の盗難原因を簡単に言うと、乱数がランダムでなくなったことですが、私の記憶では乱数問題は暗号業界の歴史でほぼ毎年発生しています。なぜ今回は極めて深刻に見えるのですか?


余弦:単純に数量と金額だけで見れば、数千BTCは歴史上それほど最大規模というわけではない。以前のMt. Gox、BitFinex、LuBian採掘プールなどの事件では、十数万、数十万BTCが失われたり、あるいは適当なブリッジがハッキングされただけで、今回の金額規模を超えることもあった。


しかし問題は、Coldcardの評判が非常に良いことだ。彼らはオープンソースで透明性が高く、ギーク向けでミニマルな設計であり、多くのビットコインOGや信奉者が長期間使用している。これほど完璧に見える製品に問題が発生したことは、最も確固たるユーザー層に大きな打撃を与えた。


同時に、今回の問題の核心は、ニーモニック生成時のエントロピーが深刻に不足し、生成されたシードのランダム性が期待値をはるかに下回ったことだ。ハッカーはブルートフォース計算によってユーザーのニーモニックを衝突させて特定できる。これは暗号資産セキュリティの最も基本的でありながら、最も致命的な問題である。


私が最も馬鹿げていると感じるのは、現在AIの強力なモデルが登場しているのに、Coldcardやビットコイン信奉者の誰もコードを振り返ってAIでチェックしなかったことだ。結局、ハッカーが振り返って見つけた。なぜなら、ニーモニックの乱数に関する脆弱性リスクだけに絞れば、現在のAIは比較的簡単に識別・発見できるからだ。


だから今回の件が大きく騒がれたのは、最も中核的な信奉者グループを直撃したからだ。


律動BlockBeats:では、先ほどの観点から言えば、今回の盗難は暗号業界にかなり深遠な影響を与えたのでしょうか?


余弦:長い歴史を持つオープンソースのギーク向けハードウェアウォレットが、誰もが「完璧」だと思っていた状況で問題を起こすと、コミュニティ全体の類似製品への信頼を深刻に損なう。ユーザーは疑い始めるだろう:今使っているウォレットにも問題があるのではないか?将来生成されるニーモニックは安全なのか?


律動BlockBeats:暗号プロジェクトには、今すぐ自社でAIを使ってコードを走らせて脆弱性を探すことをお勧めしますか?あるいは、慢霧(SlowMist)は現在どのように対応していますか?


余弦:そうすることをお勧めします。


AIがセキュリティ業界全体に与える影響は、現在の一般認識よりもはるかに大きい。ハッカーはほぼ制約を受けず、強力なモデルをターゲットに構築できる一方、防御側はモデルの利用資格、計算能力、審査など様々な制限を受けている。


私たちはビットコインやイーサリアムといったパブリックチェーンのソースコードを監査しない。リソースが限られているため、重要なクライアントを優先し、AI時代にリスクが発生する確率をより低く抑えるようにしている。私たちはAIを使って過去のプロジェクトを振り返って確認したところ、以前は気づかなかった問題を多数発見し、非常に良い結果が得られている。


律動 BlockBeats:これはもう一つの悲観的な問題につながりますが、モデルがますます強力になるにつれて、初期の暗号技術に対する不信感が強まるのではないでしょうか。例えば、以前のZcashにも同様の影響がありましたが?


余弦:間違いなくそうなるでしょう。セキュリティは永遠に100%にはならず、攻防は常に対抗しながら進化しています。そしてハッカーがAIを活用する動機と実行力は防御側をはるかに上回ります。なぜなら、彼らは突破さえすれば直接現金化でき、コストパフォーマンスが極めて高いからです。一方、防御側はさまざまなプロセスやリソースに制約されています。


このような非対称な状況下では、これまでの桁をはるかに超えるセキュリティ事件が必ず発生します。100億ドル規模のものもあり得るでしょう。ビットコイン自身のコードでさえ、将来問題が発見される可能性があります。


ただし、全体的に見れば、業界がこれらの脅威に対処することに対して悲観的ではありません。攻防の対抗は永遠に存在し、暗号イベントも必ずますます堅牢になっていくでしょう。


律動 BlockBeats:一部の見解では中央集権型取引所の優位性に注目し始めており、中央集権型取引所の方が安全だという意見がありますが、どうお考えですか?


余弦:いくつかのトップクラスの中央集権型取引所は、基礎的なセキュリティへの投資が確かに非常に優れています。問題が発生しても一定の保護能力があります。ただし、超壊滅的なイベントでない限りはですが。


ほとんどのユーザーは、実際にはニーモニックフレーズやマルチシグといったハードコアな操作を単独で行うのは難しいものです。以前は主に口コミや周囲の人の推薦でウォレットを選んでいました。しかし今回の事件で、誰もが優れていると認めるウォレットにも潜在的なリスクがあることが明らかになりました。そのため、一部のユーザーは資産を一定の実力のある中央集権型取引所に戻す方が安心だと考えています。この考え方は理解できます。


律動 BlockBeats:技術に詳しくなく、ウォレットのコードも確認しない一般ユーザーは、Coldcardのような事態をどう防ぐべきでしょうか?


余弦:まず、すべてのユーザーにニーモニックフレーズのパスフレーズの使用を推奨します。これはニーモニックフレーズにパスワードを追加するようなもので、追加しないよりはるかに良いです。8桁以上から始まる、少し複雑なパスフレーズを設定してください。ただし、自分で絶対に忘れないことが前提です。現在の主流ハードウェアウォレットはすべて対応しています。


たとえ再び同様の事件が発生しても、ハッカーはまずパスフレーズのない資金を優先的に移転するでしょう。あなたの主要な資産には大きなバッファが生まれます。例えば、ごく少額の資金をパスフレーズなしの通常アドレスに置き、大口資金はパスフレーズ付きのアドレスに置くことができます。少額が移転されたら、ニーモニックフレーズが漏洩したことが分かります。そしてハッカーがパスフレーズを解読するコストは非常に高いため、時間を稼ぐことができます。


業界をまったく知らない一般ユーザーにとっては、中央集権的な機関のサービスをうまく活用し、問題があれば彼らに頼って対処してもらうのが良いでしょう。


また、すべてのプレイヤーへの3つの一般的なアドバイス:


· 資産の整理:時間をかけて自分のウォレット作成時の記憶が曖昧になっていないか、シードフレーズが漏洩した可能性がないかを確認し、少しでも不確実性があれば、保管方法の変更を検討しましょう。

· 冷静さを保つ:焦って偽のウォレットに誤って入ったり、フィッシングに遭わないようにしましょう。

· 分離思考:不確実な資産は独立したデバイス(オフラインでも可)に置き、混在させないこと。これは「問題ない」と自己判断するよりもはるかに安全です。


これらを実践すれば、90%以上の一般的なリスクを効果的に防ぐことができます。


BlockBeats の公式コミュニティに参加しよう:

Telegram 公式チャンネル:https://t.me/theblockbeats

Telegram 交流グループ:https://t.me/BlockBeats_App

Twitter 公式アカウント:https://twitter.com/BlockBeatsAsia

ライブラリを選択
新しいライブラリを追加
キャンセル
完了
新しいライブラリを追加
自分のみが閲覧可
公開
保存
訂正/通報
送信