ビットコインのセキュリティ危機はColdcardの問題以上に深刻 — ボランティアのレッドチームがそれを証明した
Coldcardハードウェアウォレットへの侵入は、それだけでも十分に憂慮すべき事態だった。 しかし、それが引き起こしたコミュニティの反応は、さらに不安を煽る事実を明らかにした。Coldcardは、ビットコインのエコシステムにおいて最も脆弱な部分ではないかもしれない。それどころか、遠く及ばない可能性さえあるのだ。
要点
- ボランティア開発者たちは、約30時間で390のビットコインプロジェクトにわたり4,962件のセキュリティ問題を報告した――問題が見つからなかったコードベースはたった1つだけだった
- そのうち720件は「高」または「重大」と評価された — これは全報告件数の14.5%に相当する
- マイニングプール、インフラツール、スワップでは、ハードウェアウォレットよりも深刻な欠陥の割合が高かった
- 修正責任のあるメンテナーに報告が届けられたのは、わずか147件のみだった
- この調査キャンペーンは、Coldcardの侵害事件をきっかけとして開始された。 この侵害では、欠陥のある乱数生成器により、攻撃者が7,300件以上のアドレスからビットコインを不正に引き出すことが可能となった
- Galaxy Researchは現在、Coldcardの確認済み損失額を1,596 BTCと推定しており、推定総損失額は1億3,000万ドルに迫っている
レッドチームの結成経緯
この調査は、1つの欠陥のあるチップがきっかけで始まりました。 7月30日、Coinkiteは、影響を受けたColdcardデバイスにおけるシード生成が、真のランダム性に基づくものではなく、予測可能なソフトウェアルーチンに後退していたことを明らかにした。この欠陥は深刻であり、セキュアエレメントから生成されるのはわずか32ビットのみであり、ウォレットの鍵を保護するエントロピーは、約43億通りの値に制限されていた。 体系的なブルートフォース攻撃を行う攻撃者にとっては、これは十分に処理可能な探索空間である。
この開示を受けて、コミュニティから反応が巻き起こった。 「Bitcoin Red Team」と名乗るグループは、Coldcard を破ったこのランダム性の欠陥が孤立した事例なのか、それともより広範な問題の兆候なのかを判断するため、ライブラリ、ツール、取引所、マイニングインフラなど、ビットコインの広範なソフトウェアエコシステムに対する協調的なセキュリティ調査を開始しました。 約 30 時間後、その答えは明らかになりつつあった。
数字が実際に示すもの
見出しの数字――390件のプロジェクトにわたる4,962件の発見――を正確に解釈するには、文脈が必要です。
30時間のウィンドウのうち1時間で、単一のバックフィル・ダンプから約4,101件の発見事項が取り込まれました。 ビットコイン保険会社 AnchorWatch の最高経営責任者であるロブ・ハミルトン氏は、キャンペーンが正式に開始される前に独自の独立したレビューを実施し、10,000 ドル以上を費やして 100 以上のビットコインエコシステムライブラリをスキャンしました。その結果は、キャンペーン開始時に一括してアップロードされました。 そのバックフィルを除くと、残りの 29 時間のペースは 1 時間あたり約 29 件の発見事項に低下し、レポート全体で宣伝されている 166.3 件とは異なります。
レビュー対象となった391のコードベースのうち、問題がないと判定されたのはまさに1つだけだった。 レビュー担当者は、85件の発見事項を「重大」、635件を「高」、1,386件を「中」、1,723件を「低」と評価しました。 さらに246件には深刻度のラベルが付いていませんでした。誤検知として除外されたのはわずか8件でした。約21.4%には、動作する概念実証コードが添付されていました。およそ91%は、手動によるレビューではなく、自動スキャンによって検出されました。
カテゴリ別の内訳からは異なる実態が浮かび上がる
プロジェクトカテゴリ別の深刻度分布からは、業界がビットコインのセキュリティリスクについて考える方法を再考すべきであるという知見が得られます。 Coldcard が属するカテゴリーであるハードウェアウォレットとファームウェアは、深刻な欠陥の割合が 9.6% で、2 番目に低い順位となりました。
結果が悪かったカテゴリーは、より懸念すべき実態を物語っています。 マイニングプールでは、高または重大な問題の発生率が21.7%を記録しました。インフラおよびツールは21.5%でした。スワップおよび取引所は20.9%に達しました。プライバシーツールは24%でトップとなりましたが、レビュー担当者が調査した同カテゴリーのプロジェクトは3つにとどまっており、確固たる結論を導き出すにはサンプル数が少なすぎます。
暗号資産ライブラリは、他を圧倒するほどの最多件数を記録した。 128のプロジェクト全体で、1,385件の脆弱性が発見され、これは全調査対象の4分の1以上を占めています。これらのライブラリの多くは他の複数のプロジェクトの基盤となっているため、そのレイヤーに脆弱性が存在すると、その上に構築されたすべてのものに連鎖的な影響が及ぶ可能性があります。
Cashu 電子キャッシュプロトコルを作成した、仮名の物理学者「Calle」氏は、報告された重大な脆弱性の質の高さを確認しました。 「これまでに私たちが報告した重大な問題のほとんどは、プロジェクトの所有者によって迅速に検証されました。私たちが真の標的を突き止めていることは分かっています」と、同氏は記した。
Coldcardによる被害は拡大し続けている
レッドチームの調査が行われている間も、Coldcardの侵害による損失の推定額は更新され続け、増加の一途をたどりました。
Galaxy Research によると、8月4日時点で、3回の確認済みの攻撃波と14件の小規模なインシデントにより、約7,300のアドレスから1,596ビットコインが盗まれたことが確認されています。 4回目の攻撃波とみられるものが確認されれば、損失総額は約1億3,000万ドル(約2,000 BTC)に達することになる。 Galaxyは、このアドレスリストが確定的なものではなく、引き続き精査されていることを強調している。
このパニックはオンチェーン上でも明らかだった。 この事実が明らかになった後、アクティブなビットコインアドレス数は20ヶ月ぶりの高水準に急増した。韓国市場の保有者の多くは、デバイスで生成されたランダム性に依存しない「ダイスベースのシード生成」が一般的であるため、この影響をほぼ免れた。
Coldcard の欠陥は、前例がないわけではありません。 2023年の「Milk Sad」脆弱性では、Libbitcoin Explorerの鍵がわずか32ビットのクロック時間から生成されていました。 2026年5月、Ill Bloomの脆弱性により、脆弱なJavaScript乱数生成器に基づいて構築されたウォレットから570万ドルが流出しました。脆弱な乱数生成は、ビットコインのセキュリティインフラにおける失敗モードとして繰り返し発生しています。これは、暗号理論に欠陥があるからではなく、広大で主にボランティアによって維持されているエコシステム全体で、実装の品質にばらつきがあるためです。
市場と資金調達の反応
木曜日、ビットコインは64,396ドル前後で取引され、過去24時間で約0.5%上昇した。 Coldcardの損失規模やレッドチームの調査結果にもかかわらず、この監査は市場に目立った反応をもたらしていない。これは、機関投資家や個人投資家が、システミックリスクの影響を軽視しているか、あるいは今回の調査が明らかにしている事柄の全容をまだ十分に把握しきれていないことを示唆している。
ビットコイン開発への資金提供に注力する非営利団体OpenSatsは、このキャンペーンに直接対応する形で「Code RED」グラント・トラックを立ち上げました。 このプログラムは、脆弱性を責任を持って開示したセキュリティ研究者に報酬を支払い、自動スキャンによって発生するAIの計算コストを補填するものです。これは、展開されているスキャンインフラには実際の金銭的コストがかかっており、ボランティアの研究者がそれを単独で負担すべきではないという現実的な認識に基づいています。
4,962件の発見事項のうち、修正を担当するメンテナに届いたのはわずか147件にとどまっています。 報告された脆弱性と開発者に開示された脆弱性との間のギャップは、レッドチームが現在直面している最も重大な運用上の課題の一つです。文書化されているものの、修正可能なチームに伝達されていない脆弱性は、ユーザーに何の保護も提供しません。
データが示唆する今後の展開
レッドチームのデータは、次なる大規模なビットコインセキュリティインシデントが最も発生しやすい場所として、ハードウェアウォレットを指摘していない。 重大な発見率が 21.7% のマイニングプール、21.5% のインフラストラクチャ・ツール、そして全発見の 4 分の 1 以上を占める暗号ライブラリは、深刻度が高いだけでなく(ライブラリの場合は)、それらを基盤として構築されたすべてのものにシステム的なリスクが及ぶカテゴリーです。
だからといって、Coldcard のようなインシデントが再発しないというわけではありません。 ビットコインエコシステムのさまざまな部分で、ランダム性の実装が不十分であるという繰り返されるパターンは、単発の製品上の欠陥ではなく、体系的に対処されていない脆弱性のカテゴリーが存在することを示唆しています。
生データについては、文脈が重要です。これらは調査結果であり、確認されたエクスプロイトではありません。そのほとんどは、実際に悪用されることはないでしょう。 自動スキャンによって大量のデータが生成され、その後手動によるレビューでフィルタリングが行われます。しかし、データが示す方向性は明確です。Coldcardの事例は孤立した失敗ではなく、エコシステムには複数のカテゴリーにわたり、未解決の重大なセキュリティ上の課題が存在しており、最も重大な脆弱性は、業界が注目してきた場所にはない可能性があります。
出典
『ビットコイン・セキュリティ・レビュー・キャンペーン状況報告書 第1号』、2026年8月5日作成。 AnchorWatchのCEO、ロブ・ハミルトンによる2026年8月3日のX投稿。Galaxy Researchによる2026年8月4日のX投稿および資金フロー分析。ecashプロトコルの作成者であるCalle、Cashuによる、重大な発見の検証に関する公式声明(2026年)。 OpenSats Code RED グラント・トラックの発表、2026年8月。Coinkite Coldcard の開示、2026年7月30日。CoinGecko によるビットコイン価格データ、2026年8月7日。Milk Sad の脆弱性に関する参考資料、2023年。 Ill Bloomの脆弱性に関する参考資料、2026年5月。