从 Coldcard 7000 万美元隔空劫案,看机构级资产如何用 HSM 筑牢安全
- 核心观点:2026年7月底,比特币硬件钱包Coldcard因2021年固件更新中的构建配置疏忽,导致随机数发生器降级为软件伪随机算法,私钥熵值从2^256塌缩至约2^32,遭黑客在41分钟内离线穷举破解,从1196个钱包中盗走超1080枚比特币,损失高达7000万至8860万美元。
- 关键要素:
- Coldcard缺陷固件在生成根随机数时意外跳过硬件真随机数发生器(TRNG),回退至依赖设备序列号与时间寄存器的软件伪随机数生成器(PRNG),导致熵值塌缩至约40亿种可能。
- 黑客无需物理接触设备,通过离线穷举40亿种助记词组合,派生公钥地址并比对链上账本,匹配成功后在链上广播交易,实现批量转移离线钱包资产。
- 事件复盘引用历史案例:Profanity靓号漏洞损失1.6亿美元,Lubian矿池因弱随机数被破解导致12.7万枚BTC被盗,强调算法熵值匮乏是加密世界最隐蔽且致命的威胁。
- 文章对比消费级冷钱包与机构级HSM的安全差异:消费级助记词可导出备份,面临物理接触泄露风险;机构级Thales HSM私钥强标记不可导出,芯片内封闭签名,支持物理防篡改与自毁机制。
- Cactus Custody采用多重签名架构和独立TRNG生成私钥(符合FIPS 140-2/3与NIST SP 800-90标准),不采用主种子派生架构,消除单点故障与批量性风险。
- 结语指出数字资产托管需纵深防御、多重签名与风险分散,强调随着攻击手段向离线算力爆破演进,消费级冷钱包已难以应对大额资产管理挑战。
2026年7月末、暗号資産業界で一般の安全性認識を覆すハッキング事件が発生した。「物理的隔離、秘密鍵はデバイスから出ない」を謳う有名なビットコイン用ハードウェアウォレットColdcardが、ハッカーによる一斉スキャン攻撃を受けたのだ。
わずか41分の間に、攻撃者は1196のColdcardウォレットアドレスから1080BTC以上を直接送金し、被害額は7000万〜8860万ドルに上った。衝撃的なことに、攻撃者は最初から最後まで物理的にいかなるデバイスにも触れておらず、盗まれたウォレットの多くは数年にわたって金庫にオフライン保管されていたものだった。
オフライン=絶対安全ではない。
この痛ましい事例は改めて証明している。デジタル資産の安全の最下層の防衛線は、デバイスがネットワークに接続されているかどうかではなく、秘密鍵が生成される際の物理的ランダム性(エントロピー)が十分に堅牢かどうか、そして鍵の保管・承認時に金融機関レベルのハードウェア隔離が施されているかどうかにかかっているのだ。
一、 事件の検証:ファームウェア設定の不備が招いた「41分のオフライン総当たり攻撃」
多くの投資家は「秘密鍵がオフラインのハードウェアデバイスに保存されていれば、資産は万全だ」と盲信している。しかし、Coldcard事件の根源は——秘密鍵が生成されたその瞬間に、運命が決定されていたことにある。
Blockエンジニアリングチームとオンチェーンセキュリティ機関の徹底的な検証によると、この脆弱性は2021年3月のColdcardファームウェアアップデートにおけるビルド設定ロジックの不備に起因する[1]:
- 乱数生成器(RNG)のグレード低下: ハードウェアウォレットが秘密鍵を生成する根幹ロジックは、物理ノイズを抽出して高エントロピー値の真乱数(TRNG)を生成することである。しかし、Coldcardの欠陥ファームウェアはルート乱数(シード)生成時にハードウェア乱数生成器を誤ってスキップし、ファームウェアコードに依存するソフトウェア擬似乱数生成器(PRNG)にフォールバックしていた。
- エントロピーの崩壊(Entropy Collapse): 擬似乱数アルゴリズムはデバイスの固定シリアル番号と初期化時間レジスタにのみ依存していたため、本来であれば2^{256}(宇宙の砂粒レベル、天文学的数字で列挙不可能)であるべき秘密鍵の生成空間が、わずか約2^{32}(約40億通りの可能性)にまで崩壊した。
- オフライン総当たりと全ネットワークスキャン: ハッカーにとって、解空間は「大海捞針(針を探すようなもの)」から「数十億回の単純な列挙」へと変わった。攻撃者は自らの計算能力を備えたデバイス上でこの40億通りのニーモニックの組み合わせを迅速にオフライン実行し、対応する公開鍵アドレスを導出してブロックチェーンの台帳と照合するだけでよく、一度マッチすればチェーン上で直接トランザクションをブロードキャストし、オフラインウォレット内の資産を一括で送金できた。
Profanityのバニティアドレス脆弱性による1.6億ドルの損失[2]、そしてLubianマイニングプールが弱い乱数によって突破され12.7万BTC(約150億ドル)が盗難された歴史的事件[3]と同様に——アルゴリズムのエントロピー不足は、暗号資産の世界で最も隠微かつ致命的な猛毒である。
二、 秘密鍵の生命の起点:真乱数から源流の安全性へ
暗号学において、乱数はすべての安全ルールの基礎である。ブロックチェーンの秘密鍵はニーモニックから導出され、ニーモニックは完全に最初に生成された乱数のエントロピー値に依存する。
一般的なソフトウェア擬似乱数アルゴリズム(PRNG)は決定的な数学的公式に基づいて計算されるため、初期シードや変数が判明すれば、その後生成される「乱数列」は完全に予測可能となる。対照的に、真の安全性は真乱数生成器(TRNG)に依存しなければならない。これは物理世界の予測不可能な量子微視的ノイズ、回路熱ノイズ、原子崩壊などの物理現象を捕捉して純粋な「物理的エントロピー」を抽出するものである。
HSMの秘密鍵生成パラダイム
物理的な源流から論理計算の欠陥によるエントロピー崩壊のリスクを完全に排除するため、Cactus Custodyはいかなるソフトウェア擬似乱数モデルも拒否している。
Cactus Custodyのアーキテクチャでは、秘密鍵とシードはすべて最高セキュリティレベル認証を取得したハードウェアセキュリティモジュール(HSM)の内部で直接生成される。HSMは産業グレードの物理エントロピー源生成器(TRNG)を内蔵し、物理レベルの熱ノイズを通じて不規則かつ予測不可能な真乱数を生成することで、秘密鍵の生成空間が完全な暗号学的強度を持つことを保証し、数学的本質からいかなるオフライン総当たり攻撃や逆推論の可能性も封じる。
三、 秘密鍵保管のパラダイム:コンシューマー向けコールドウォレット vs. 機関級HSMハードウェア基盤
生成段階のエントロピー問題に加え、コンシューマー向けハードウェアウォレットと機関級カストディの間には、ストレージメカニズムにおいても本質的な世代差が存在する。
コンシューマー向けハードウェアウォレットの構造的限界
一般的なコンシューマー向けハードウェアウォレット(Ledger、Trezor、Coldcardなど)の主な機能は、秘密鍵がインターネット接続されたコンピューター上でトロイの木馬ウイルスによって直接盗まれるのを防ぐことである。しかし、一般ユーザーのバックアップと移行の利便性を考慮し、これらのデバイスの秘密鍵と12/24個のニーモニックは本質的にエクスポート可能であり、紙などの媒体にバックアップできる。ニーモニックが書き写されて漏洩したり、撮影されたり、物理的に接触されたりすれば、ハッカーは任意のデバイスでその秘密鍵を複製できる。
金融グレードのHSM物理防御
専門的な機関級デジタル資産カストディサービスプロバイダーとして、Cactus Custodyは世界のトップ金融機関と中央銀行が共通して採用するThalesハードウェアセキュリティモジュール(HSM)を最下層の防衛線として採用している。
【コンシューマー向けコールドウォレット】
秘密鍵生成 ──► コンシューマー向けチップに保存 ──► ニーモニックのエクスポート/バックアップが可能 ──► 物理的接触による漏洩/総当たり攻撃のリスクに直面
【Cactus Custody機関級HSMアーキテクチャ】
TRNG物理真乱数生成 ──► Thales HSM内部にロック ──► 「エクスポート不可」と強力にマーク ──► 物理的分解で自己破壊
- エクスポート不可: Cactus CustodyのThales HSMでは、秘密鍵はチップ内部で生成された後、「エクスポート不可」として強制的にマークされる。秘密鍵は誕生から使用まで、物理的に決してHSMのセキュリティ境界から離れることができない。
- チップ内クローズド署名: すべてのトランザクション署名はHSMの内部セキュア領域で完了し、外部にブロードキャストされるのは正当な署名結果のみである。攻撃者はリモートネットワーク経由であれファームウェア抽出であれ、秘密鍵そのものに触れることはできない。
- 物理的耐タンパーと自己破壊メカニズム: Thales HSMは軍事グレードの物理的保護シェル体制を備えている。物理的な分解、マイクロプローブスキャン、環境異常攻撃など、HSMへのいかなる攻撃試行も瞬時に物理保護回路を作動させ、チップ内部に保存されたすべての鍵を自動的に消去・物理的自己破壊し、物理的レベルでの鍵盗難を完全に排除する。
- マルチシグネチャアーキテクチャ: マルチシグネチャガバナンスアーキテクチャを採用し、単一の秘密鍵ではコールドストレージ資金を単独で移動させることができない。単一障害点を排除し、単点障害と内部不正のリスクを大幅に低減する。
- 秘密鍵のランダム生成:各アドレスの秘密鍵はHSMチップ内蔵のハードウェア真乱数生成器(TRNG)によって独立に生成され、FIPS 140-2/3およびNIST SP 800-90標準に準拠している。マスターシード派生(BIP32/44 HDウォレットなど)アーキテクチャは採用せず、鍵同士は数学的に関連性を持たず、「一点突破による全滅」というバッチリスクを排除し、根源から単一障害点をなくす。
結論
著名な暗号学者ブルース・シュナイアーの言葉を借りれば、「安全性はプロセスであって、製品ではない」。デジタル資産カストディにとって、単一のウォレットや技術は万能ではなく、多層防御、マルチシグネチャ、リスク分散こそが真の安全の最終形である。
ブラインド署名攻撃(Bybitの15億ドル事件など)からColdcardのエントロピー崩壊事件まで、事実は繰り返し証明している。攻撃者の手法がオフライン計算力による総当たり爆破、サプライチェーンへの毒物混入、高次元のソーシャルエンジニアリングへと進化する中、リテールレベルのコンシューマー向けコールドウォレットに依存した大口資産管理は、もはや現在のセキュリティ課題に対応できない。
デジタル資産管理は機関化時代へと加速的に移行している。Cactus Custodyは今後も物理的HSMハードウェアを基盤とし、コンプライアンス型信託フレームワークとSOC/ISO二重監査体制を組み合わせ、グローバルなWeb3機関、ファンド、高純資産顧客に揺るぎない最上位の資産保護バリアを提供し続ける。
参考資料:
【1】Block: https://engineering.block.xyz/blog/predictable-rng-fallback-and-32-bit-reseed-in-coldcard-firmware
【2】1inch: https://1inch.com/blog/post/a-vulnerability-disclosed-in-profanity-an-ethereum-vanity-address-tool
【3】Arkham: https://info.arkm.com/research/us-government-btc-seizure-lubian-chen-zhi-pig-butchering


