ケースファイルへスキップ

ケースファイル · 弱いシード生成

シードは有効だった。乱数生成器には欠陥があった。

ウォレットはすべての単語を受け入れ、バックアップは復元され、チェックサムも合格しました。しかしそれだけではシークレットが推測しにくいことは証明できません。Coldcard、Trust Wallet、Libbitcoin はすべて、危険なほど小さな探索空間を持つ生成パスを出荷しました。これが証拠です。

  • シード語句なし
  • ウォレットアドレスなし
  • ブラウザで実行

一次情報元台帳

領収書。

情報源、日付、確固たる発見、上限。その他は解説です。

弱シード事例を裏付ける一次情報源
記録公開確立する内容上限
Coinkite アドバイザリ ↗ベンダー開示 更新 1 Aug 影響を受けるリリース、≈40/72ビットの推定、ダイス/パスフレーズ条件、修正バージョンおよび移行順序。 この推定は暫定的です。アドバイザリは盗難額を数値化していません。
Ledger Donjon ↗CVE-2023-31290 Trust Wallet の拡張ジェネレータはエントロピーが32ビットしかありませんでした。Donjon は完全なシードセットを生成しました。 新規生成された拡張ウォレットは対象でしたが、インポートされたシードは対象外でした。
Milk Sad ↗CVE-2023-39910 bx 3.0.0–3.6.0 実証済みの脆弱性;2,600件以上のウォレットが観測され、約90万ドルの被害が確認されています。 古いバージョンに関する主張は bx バージョンは開示時点で予備的です。
BIP39 ↗実装された仕様 ニーモニックは初期エントロピー128〜256ビットとチェックサムをエンコードします。コンピュータ生成の乱数を搬送します。 この形式だけでは、ウォレットがエントロピーを安全に生成したことを保証できません。

インタラクティブ · 秘密入力なし

不良なジェネレータが鍵空間を消し去る様子を観察してください。

文書化されたケースを選択し、合成検索レートを変更します。このモデルは状態空間のサイズのみを比較し、シードやアドレス、デバイス識別子を要求することはありません。

01
ケースを読み込む各プリセットは文書化されたエントロピー推定値に対応します。
02
エントロピーを変更スケールは log₂ で表され、ビットが1増えると状態数は2倍になります。
03
合成レートを設定スケール比較用です—実際のクラックハードウェアに関する主張ではありません。
ロード済みケースColdcard Mk2 / Mk3
2⁴⁰
0 ビット各ブロック = 8 ビット128 ビット
総状態数1.10 × 10¹²
平均推測回数5.50 × 10¹¹
全スイープ時 1B/s18分20秒
128 ビットと比較した場合2⁸⁸倍小さい鍵空間≈3.09 × 10²⁶ 倍小さい

正しく読んでください。 候補の導出と検証コストは、ウォレット、チェーン、攻撃条件により異なります。これは、以下で透明な鍵空間比較です 10億候補/秒, 表示された時間内に特定のウォレットが破られるという予測ではありません。

Coldcard · 2026年7月30日 公開

ハードウェアRNGは搭載されていましたが、シード生成器はそれを使用していませんでした。

これはCoinkite独自の発見です。ファームウェア統合エラーにより、ウォレット生成がデバイスが使用すべきハードウェアRNGではなく、MicroPythonの決定論的フォールバックへ送られました。その結果得られた単語は通常通りに見え、ウォレットは機能しましたが、探索空間は縮小されました。

2021年3月
回帰

1つの関数が変更され、それに伴いセキュリティモデルも変更されました。

2021年3月、ウォレット生成はボード固有のRNG経路から ngu.random.bytes()へ変更されました。ビルドはその呼び出しをMicroPythonのソフトウェアフォールバックに解決しました。意図されたRNGコードはファームウェアに存在していましたが、シード生成はそれに到達しませんでした。

失敗 レビューアはハードウェアRNG実装が存在することを確認しましたが、シード生成呼び出しがその実装に到達しているかは検証しませんでした。
MK2 / MK3
MK2 / MK3 · 4.0.1–4.1.9

128ビットのセキュリティは約40ビットに低下しました。

これはCoinkiteが現在出している、影響を受けたMk2/Mk3シードに対する予備的な見積もりです。攻撃モデルはデバイスとタイミング状態を限定し、公開アドレスが攻撃者にオフラインで候補をテストする手段を提供します。

expected ≥ 2¹²⁸estimated ≈ 2⁴⁰
MK4 / Q / MK5
MK4 / Q / MK5

新しいデバイスは改善されていたが、依然として影響を受けていた。

後続モデルはステートにセキュアエレメント素材を混入したが、リシード経路で残ったのは一部にすぎない。Coinkite は約72ビットと見積もっている。修正済みのリリースは Mk4/Mk5 向けが 5.6.0、Q 向けが 1.5.0Q、Edge が 6.6.0X/6.6.0QX である。これらのリリース以前に作成されたシードは、ファームウェアを更新しても安全にはならない。

expected ≥ 2¹²⁸estimated ≈ 2⁷²
2026年7月30日
アップデートで修正できない部分

バグは修正されたが、古いシードは修正されなかった。

ファームウェアは次のシードを修正できるが、既に資金を管理しているシードを書き換えることはできない。Coinkite は影響を受けたユーザーに、修正済みファームウェア上で完全に新しいシードを生成し、資金を移動するよう呼びかけている。

新しいバックアップ、指紋、受取アドレスを確認する。まず少額でテスト送金し、届いたことを確認してから残額を移動する。Coinkite 公式マイグレーション手順を要約

これが初めてではありません

ウォレットソフトウェアが推測可能なシークレットを生成した事例があります。

「理論的リスク」でも「ユーザーの不注意」でもありません。実際に稼働中のウォレットが攻撃者が探索できる空間から有効なフレーズを生成し、実際に資金が移動しました。

2026

ケース01 · COLDCARD · ベンダーアドバイザリ

デバイスはハードウェアRNGを搭載していましたが、シード生成時に使用されていませんでした。

  • 出力: 有効なBIP39シード
  • 現在の推定値: 影響を受けたMk2/Mk3では約40ビット、以降のモデルでは約72ビット
  • 既知の影響: リスクは確認済み;引用されたアドバイザリは盗難額を数値化していません
  • 永続性: ファームウェア更新では古いシードは修復されません
  • 対応: 修正版ファームウェア、新シード、検証済み移行
ベンダー技術報告書
2023

ケース02 · TRUST WALLET · CVE-2023-31290

すべての可能なシードが32ビットファイル1つに収まります。

  • 原因: WebAssembly経路でのMersenne Twister使用
  • 空間: 約40億の生成入力が可能
  • 確固たる証拠: Ledger Donjonが完全なシードセットを生成
  • 範囲: 新規生成された拡張ウォレット、インポートされたシードではありません
Ledger Donjon 開示
2023

CASE 03 · MILK SAD · CVE-2023-39910

24語。システム時刻の32ビット。

  • 影響対象: bx seed Libbitcoin Explorer 3.0.0–3.6.0 において
  • 原因: Mersenne Twister がシステム時刻の32ビットでシードされる
  • 影響: 2,600以上のウォレットが観測され;≈$900K の被害
  • 永続性: シードをハードウェアにインポートしても強度は向上しない
Milk Sad 技術開示

語数だけでは何も証明できない

24語でも不確実性はわずか32ビットに過ぎない。

BIP39 はエントロピーを可読な単語に変換し、チェックサムを付加します。エントロピーの出所は検証しません。2³² 通りの予測可能な状態のいずれかを与えると、完全に有効な 24 語のフレーズを返します。チェックサムは合格しますが、攻撃者が得られる候補は依然として 2³² 通りです。

唯一有用な質問

シードの生成元をご存知ですか?

現在保存されている場所ではなく、生成された場所、使用されたリリース、乱数ソースを指します。8つの事実。シードのスキャンは不要。偽証明書はありません。

生成記録 / 8 事実質問 1/8
0%
01 · 生成起点シードは最初にどこで生成されましたか?

現在保有しているウォレットが、シードを生成したウォレットとは限りません。

02 · バージョン由来シード作成時に使用されたバージョンを証明できますか?

後からのアップデートは過去の鍵素材を遡って変更しません。

03 · エントロピー設計ランダム性の根拠は何ですか?

語数が多くチェックサムが通っても、予測不可能性の証拠にはなりません。

04 · 人間の選択人物がシード語を選択、並び替え、または置換しましたか?

人間はパターンを作ります—結果がランダムに感じても。

05 · バックアップ分離シードがネットワーク接続デバイスやカメラ付きデバイスに触れたことはありますか?

強固な生成でも、コピーされたシークレットは補えません。

06 · 復元検証バックアップはどのようにテストされましたか?

タイプミスにより、明らかなエラーではなく別の有効なウォレットが生成されることがあります。

07 · パスフレーズの規律BIP39 パスフレーズを使用している場合、その障害モードは理解されていますか?

タイプミスはすべて有効だが別のウォレットを生成します。パスフレーズを失うとアクセス権も失われます。

08 · 移行準備即興せずに影響を受けたシードを置き換えることはできますか?

移行を急ぐと、勧告以上に即時の損失を招く可能性があります。

回答の取り扱いについて

何もありません。監査はこのブラウザタブ内で実行されます。リクエストは送信されず、何も保存されず、結果を見ることはありません。この数値は選択したギャップを順位付けするだけで、既存シードのエントロピーを測定することはできません。

生成経路が影響を受けた場合

ソフトウェアのアップデートは対策ではありません。資金を移動することが対策です。

ベンダーの正確なアドバイザリを使用してください。順序が重要です:まず検証し、小額でテストし、最後に移動します。パニックは、1つの侵害されたシードが2つの失われたウォレットになる原因です。

01

資金に触れる前に

どのジェネレータがシードを生成したかを証明してください。

  • ジェネレータ、モデル、バージョン、作成日を記録してください。
  • 生成されたシードとインポートされたシードを区別してください。
  • 現在の公式アドバイザリを全文読んでください。
  • シードをウェブサイトや「スキャナ」に貼り付けないでください。
02

代替シードを作成する

新しいシード。修正済みコード。バックアップ確認済み。

  • 修正リリースとその真正性を検証してください。
  • 完全に新しいシードを生成してください—古い単語は決して編集しないでください。
  • 資金受領前にバックアップしてください。
  • 電源サイクルまたは復元を行い、指紋とアドレスを比較してください。
アップデートはコードを変更します。シークレットを変えるのは新しいシードだけです。
03

二次インシデントを作らないでください

少額でテストし、検証し、残りを移動してください。

  1. 信頼できるディスプレイ上で受取アドレスを確認してください。
  2. 少額のテスト送金を行い、確認してください。
  3. 新しいウォレットから送金先を再確認してください。
  4. 残りの残高を移動してください。
  5. 移行が確認されるまで古いバックアップを保持してください。

未承諾のリカバリ提案は無視してください。シードは不要です。

被害者安全 / 復旧詐欺 支払う前に必読

PhishDestroyからの要請

一度でも盗まれたなら、 二度目の嘘に乗らないでください。

ウォレットの総当たり攻撃や「ハックバック」詐欺師、前金での復旧保証を持ちかけられたら、二次攻撃に遭っていると考えてください。相手は元の犯行グループか、被害者リストを購入した者かもしれません。責任ある専門家でも、管理できない結果を保証することはできません。

ゼロトラストの原則

私たちが書いたからといって信じないでください。AIが確信的に聞こえるからといっても信じないでください。そして、ショック状態で自分の確信に頼らないでください。止まって、独自に検証してください。金銭的利害のない、あなたを知る人に相談しましょう。

01 / 停止

電話を置いて、チャットを終了してください。

圧力、秘密保持、罪悪感、「あなたのために取引した」などの言葉、家族との会話禁止、リモートアクセスソフト、新たな税金・ガス代・有料化、金銭の貸し借りの要求はすべて停止サインです。連絡を断ち、決断の前に睡眠を取ってください。

02 / 誰かに伝える

信頼できる相手に全会話を見せてください。

内部では説得力がある詐欺でも、外部からは一目で分かります。要約ではなくメッセージ全体を、関与していない身近な人と共有してください。相手の独立した視点は無料です。

03 / 証拠保全+報告

凍結は返金ではありません。事例を構築してください。

取引ハッシュ、ウォレットアドレス、URL、ユーザー名、電話番号、メッセージ、音声メモ、領収書、タイムスタンプを保存してください。地元の捜査機関とChainabuseに報告しましょう。取引所が資産を凍結しても、合法的な返還には通常、正式な捜査、所有権の証明、そしてあなたの協力が必要です。

所有していないウォレットは復旧対象ではありません。

損失を利用して、無許可アクセス、窃盗、資金洗浄、住宅担保ローン、または電話越しの見知らぬ人物が指示する行為に引き込まれないでください。

GitHub のスター数が多いからといって “wallet brute-force” ソフトが安全になるわけではない。

「mega-brute」ツールや、数百万の鍵を検索してビットコインを見つけると謳うプログラムはダウンロードしないこと。バイナリはウォレットファイル、パスワード、シードフレーズを盗み、コンピュータをボットネットに組み込むか、GPU でオペレーターのためにマイニングを行う可能性がある。VirusTotal で既知の検知が表示されることはあるが、結果がクリーンだからといって安全とは限らない。コードを自力で監査し実行環境を分離できない場合は実行しないこと。所有していないウォレットにアクセスしようとすれば、重大な法的リスクに晒される可能性もある。

PhishDestroy は資金の回復、回復アドバイスの提供、個別の回復案件の取り扱い、また有料回復業者の推奨は行わない。我々の役割はフィッシングや詐欺を特定し、証拠を保存し、レジストラ・ホスト・セキュリティサービスを通じてインフラを妨害することにある。資産の回収は法執行機関や取引所など、凍結・返還権限を持つ組織の管轄であり、我々はそのプロセスに関与しない。報告が返金を保証するわけではないが、アドレスを結び付け、証拠を保存し、次の標的に警告できる。沈黙は何もできない。

正当な報告にシードフレーズや秘密鍵を求められることはありません。 警察、取引所、調査員、PhishDestroy、AI、または支援を謳う者にシードフレーズや秘密鍵を送ってはいけません。

証拠の境界

知っていること。知らないこと。

できること

シークレットを収集せずに、回答を既知のColdcardアドバイザリ条件にマッピングしてください。

できること

欠如している出所情報、バックアップ、リカバリ、移行管理を明らかにしてください。

できないこと

シードの単語や公開アドレスからエントロピーを測定すること。

できないこと

ウォレットが侵害されていない、復旧可能である、または資金投入に安全であることを証明してください。

魔法のような答えはありません

ウォレットの俗説を排除した事実。

以下のすべての回答は、仕様またはインシデント開示に基づいています。

有効な12語または24語のフレーズはランダム性を証明しますか?

いいえ。BIP39はエンコーディングとチェックサムを規定しています。弱いジェネレータは、限られた予測可能な状態群から有効なフレーズを生成することがあります。

ファームウェアの更新で古い弱いシードは修復できますか?

いいえ。アップデートは将来の生成のみ修復できます。2026年のColdcard問題については、Coinkiteは影響を受けたユーザーに、修正済みファームウェア上で新しいシードを作成し、独立ダイス例外が適用されない限り資金を移行するよう指示しています。

24語は自動的に12語より安全ですか?

基礎となるエントロピーが安全である場合に限ります。24語は256ビットをエンコードできますが、32ビットのジェネレータ状態を24語に変換しても、256ビットの予測不可能性は生まれません。

弱いシードをハードウェアウォレットにインポートしても修正できますか?

いいえ。同じシードは同じ鍵を導出します。新しいデバイスは以後の使用を保護できますが、既存の鍵素材にエントロピーを追加することはできません。

シードをエントロピー検査ツールに入力すべきですか?

絶対にやめてください。単語だけから元のジェネレータの品質を証明することは通常不可能であり、ウェブサイトに入力するとウォレットのルートシークレットが漏洩します。

この監査でウォレットの安全性を証明できますか?

いいえ。生成パスに関する既知情報を記録するだけで、過去のエントロピーを検査したりウォレットを認証したりすることはできません。未知のジェネレータバージョンや該当するアドバイザリがある場合、結果は上書きされます。

オリジナルを読む

私たちの言葉だけを鵜呑みにしないでください。

ベンダーのアドバイザリ、ソースパス分析、技術開示は以下にあります。必ずお読みください。このケースファイルが更新された時点で、Coldcard の調査はまだ進行中でした。

  1. 01
    Coinkite — Coldcard セキュリティアドバイザリ

    影響を受けるモデルとリリーストラック、ダイス例外、ホットフィックスバージョン、移行手順。2026年7月30日公開、2026年8月1日更新。

  2. 02
    Coinkite — エントロピー問題の技術的深掘り

    根本原因、現在の40ビット/72ビット推定、ビルド失敗と対策の詳細。

  3. 03
    Block Engineering — 予測可能な RNG フォールバック

    独立したソースパス分析、留意点、探索空間の境界。Block は、分析が初期段階であり、完全な実証検証ではないと述べています。

  4. 04
    Ledger Donjon — Trust Wallet 拡張機能開示

    WebAssembly 生成パスにおける32ビットエントロピーと、すべての可能なシードの列挙。

  5. 05
    Milk Sad — CVE-2023-39910 技術開示

    Libbitcoin Explorer の 32 ビット、時間シード付きメルセンヌ・ツイスター;2,600 件以上の観測ウォレットと約 $900K の関連被害。

  6. 06
    Bitcoin BIP — BIP39 仕様

    エントロピー、チェックサム、ニーモニック長の関係;仕様ではニーモニックがコンピュータ生成の乱数を搬送すると定義されている。

  7. 07
    Coldcard ドキュメント — マスターシード

    現在の世代、ダイス、バックアップ手順。2026 年の問題に対応する際は、一般ドキュメントよりもまず助言に従うこと。

  8. 08
    Milk Sad FAQ — 既存の弱いウォレット

    パッチ適用が過去に生成されたウォレットを修正できない理由と、弱い素材をインポートしても保護できない理由。

証拠の境界。 本稿に記載された企業とは一切提携していません。すべての影響を受けたウォレットが盗難されたと主張するわけではなく、公開アドレスだけでシードが明らかになるわけではありません;それは攻撃者が縮小された探索空間から生成された候補を検証できるだけです。Coldcard の調査が進むにつれ事実は変わり得ます。訂正は以下から送信してください。 責任ある開示.