1つの関数が変更され、それに伴いセキュリティモデルも変更されました。
2021年3月、ウォレット生成はボード固有のRNG経路から ngu.random.bytes()へ変更されました。ビルドはその呼び出しをMicroPythonのソフトウェアフォールバックに解決しました。意図されたRNGコードはファームウェアに存在していましたが、シード生成はそれに到達しませんでした。
ケースファイル · 弱いシード生成
ウォレットはすべての単語を受け入れ、バックアップは復元され、チェックサムも合格しました。しかしそれだけではシークレットが推測しにくいことは証明できません。Coldcard、Trust Wallet、Libbitcoin はすべて、危険なほど小さな探索空間を持つ生成パスを出荷しました。これが証拠です。
一次情報元台帳
情報源、日付、確固たる発見、上限。その他は解説です。
| 記録 | 公開 | 確立する内容 | 上限 |
|---|---|---|---|
| Coinkite アドバイザリ ↗ベンダー開示 | 更新 1 Aug | 影響を受けるリリース、≈40/72ビットの推定、ダイス/パスフレーズ条件、修正バージョンおよび移行順序。 | この推定は暫定的です。アドバイザリは盗難額を数値化していません。 |
| Ledger Donjon ↗CVE-2023-31290 | Trust Wallet の拡張ジェネレータはエントロピーが32ビットしかありませんでした。Donjon は完全なシードセットを生成しました。 | 新規生成された拡張ウォレットは対象でしたが、インポートされたシードは対象外でした。 | |
| Milk Sad ↗CVE-2023-39910 | bx 3.0.0–3.6.0 実証済みの脆弱性;2,600件以上のウォレットが観測され、約90万ドルの被害が確認されています。 |
古いバージョンに関する主張は bx バージョンは開示時点で予備的です。 |
|
| BIP39 ↗実装された仕様 | ニーモニックは初期エントロピー128〜256ビットとチェックサムをエンコードします。コンピュータ生成の乱数を搬送します。 | この形式だけでは、ウォレットがエントロピーを安全に生成したことを保証できません。 |
インタラクティブ · 秘密入力なし
文書化されたケースを選択し、合成検索レートを変更します。このモデルは状態空間のサイズのみを比較し、シードやアドレス、デバイス識別子を要求することはありません。
正しく読んでください。 候補の導出と検証コストは、ウォレット、チェーン、攻撃条件により異なります。これは、以下で透明な鍵空間比較です 10億候補/秒, 表示された時間内に特定のウォレットが破られるという予測ではありません。
Coldcard · 2026年7月30日 公開
これはCoinkite独自の発見です。ファームウェア統合エラーにより、ウォレット生成がデバイスが使用すべきハードウェアRNGではなく、MicroPythonの決定論的フォールバックへ送られました。その結果得られた単語は通常通りに見え、ウォレットは機能しましたが、探索空間は縮小されました。
2021年3月、ウォレット生成はボード固有のRNG経路から ngu.random.bytes()へ変更されました。ビルドはその呼び出しをMicroPythonのソフトウェアフォールバックに解決しました。意図されたRNGコードはファームウェアに存在していましたが、シード生成はそれに到達しませんでした。
これはCoinkiteが現在出している、影響を受けたMk2/Mk3シードに対する予備的な見積もりです。攻撃モデルはデバイスとタイミング状態を限定し、公開アドレスが攻撃者にオフラインで候補をテストする手段を提供します。
expected ≥ 2¹²⁸→estimated ≈ 2⁴⁰後続モデルはステートにセキュアエレメント素材を混入したが、リシード経路で残ったのは一部にすぎない。Coinkite は約72ビットと見積もっている。修正済みのリリースは Mk4/Mk5 向けが 5.6.0、Q 向けが 1.5.0Q、Edge が 6.6.0X/6.6.0QX である。これらのリリース以前に作成されたシードは、ファームウェアを更新しても安全にはならない。
expected ≥ 2¹²⁸→estimated ≈ 2⁷²ファームウェアは次のシードを修正できるが、既に資金を管理しているシードを書き換えることはできない。Coinkite は影響を受けたユーザーに、修正済みファームウェア上で完全に新しいシードを生成し、資金を移動するよう呼びかけている。
新しいバックアップ、指紋、受取アドレスを確認する。まず少額でテスト送金し、届いたことを確認してから残額を移動する。Coinkite 公式マイグレーション手順を要約
これが初めてではありません
「理論的リスク」でも「ユーザーの不注意」でもありません。実際に稼働中のウォレットが攻撃者が探索できる空間から有効なフレーズを生成し、実際に資金が移動しました。
ケース01 · COLDCARD · ベンダーアドバイザリ
ケース02 · TRUST WALLET · CVE-2023-31290
CASE 03 · MILK SAD · CVE-2023-39910
bx seed Libbitcoin Explorer 3.0.0–3.6.0 において語数だけでは何も証明できない
BIP39 はエントロピーを可読な単語に変換し、チェックサムを付加します。エントロピーの出所は検証しません。2³² 通りの予測可能な状態のいずれかを与えると、完全に有効な 24 語のフレーズを返します。チェックサムは合格しますが、攻撃者が得られる候補は依然として 2³² 通りです。
唯一有用な質問
現在保存されている場所ではなく、生成された場所、使用されたリリース、乱数ソースを指します。8つの事実。シードのスキャンは不要。偽証明書はありません。
回答が実際に示すもの
ギャップ
何もありません。監査はこのブラウザタブ内で実行されます。リクエストは送信されず、何も保存されず、結果を見ることはありません。この数値は選択したギャップを順位付けするだけで、既存シードのエントロピーを測定することはできません。
生成経路が影響を受けた場合
ベンダーの正確なアドバイザリを使用してください。順序が重要です:まず検証し、小額でテストし、最後に移動します。パニックは、1つの侵害されたシードが2つの失われたウォレットになる原因です。
資金に触れる前に
代替シードを作成する
二次インシデントを作らないでください
未承諾のリカバリ提案は無視してください。シードは不要です。
PhishDestroyからの要請
ウォレットの総当たり攻撃や「ハックバック」詐欺師、前金での復旧保証を持ちかけられたら、二次攻撃に遭っていると考えてください。相手は元の犯行グループか、被害者リストを購入した者かもしれません。責任ある専門家でも、管理できない結果を保証することはできません。
私たちが書いたからといって信じないでください。AIが確信的に聞こえるからといっても信じないでください。そして、ショック状態で自分の確信に頼らないでください。止まって、独自に検証してください。金銭的利害のない、あなたを知る人に相談しましょう。
圧力、秘密保持、罪悪感、「あなたのために取引した」などの言葉、家族との会話禁止、リモートアクセスソフト、新たな税金・ガス代・有料化、金銭の貸し借りの要求はすべて停止サインです。連絡を断ち、決断の前に睡眠を取ってください。
内部では説得力がある詐欺でも、外部からは一目で分かります。要約ではなくメッセージ全体を、関与していない身近な人と共有してください。相手の独立した視点は無料です。
取引ハッシュ、ウォレットアドレス、URL、ユーザー名、電話番号、メッセージ、音声メモ、領収書、タイムスタンプを保存してください。地元の捜査機関とChainabuseに報告しましょう。取引所が資産を凍結しても、合法的な返還には通常、正式な捜査、所有権の証明、そしてあなたの協力が必要です。
損失を利用して、無許可アクセス、窃盗、資金洗浄、住宅担保ローン、または電話越しの見知らぬ人物が指示する行為に引き込まれないでください。
「mega-brute」ツールや、数百万の鍵を検索してビットコインを見つけると謳うプログラムはダウンロードしないこと。バイナリはウォレットファイル、パスワード、シードフレーズを盗み、コンピュータをボットネットに組み込むか、GPU でオペレーターのためにマイニングを行う可能性がある。VirusTotal で既知の検知が表示されることはあるが、結果がクリーンだからといって安全とは限らない。コードを自力で監査し実行環境を分離できない場合は実行しないこと。所有していないウォレットにアクセスしようとすれば、重大な法的リスクに晒される可能性もある。
PhishDestroy は資金の回復、回復アドバイスの提供、個別の回復案件の取り扱い、また有料回復業者の推奨は行わない。我々の役割はフィッシングや詐欺を特定し、証拠を保存し、レジストラ・ホスト・セキュリティサービスを通じてインフラを妨害することにある。資産の回収は法執行機関や取引所など、凍結・返還権限を持つ組織の管轄であり、我々はそのプロセスに関与しない。報告が返金を保証するわけではないが、アドレスを結び付け、証拠を保存し、次の標的に警告できる。沈黙は何もできない。
正当な報告にシードフレーズや秘密鍵を求められることはありません。 警察、取引所、調査員、PhishDestroy、AI、または支援を謳う者にシードフレーズや秘密鍵を送ってはいけません。
証拠の境界
シークレットを収集せずに、回答を既知のColdcardアドバイザリ条件にマッピングしてください。
欠如している出所情報、バックアップ、リカバリ、移行管理を明らかにしてください。
シードの単語や公開アドレスからエントロピーを測定すること。
ウォレットが侵害されていない、復旧可能である、または資金投入に安全であることを証明してください。
魔法のような答えはありません
以下のすべての回答は、仕様またはインシデント開示に基づいています。
いいえ。BIP39はエンコーディングとチェックサムを規定しています。弱いジェネレータは、限られた予測可能な状態群から有効なフレーズを生成することがあります。
いいえ。アップデートは将来の生成のみ修復できます。2026年のColdcard問題については、Coinkiteは影響を受けたユーザーに、修正済みファームウェア上で新しいシードを作成し、独立ダイス例外が適用されない限り資金を移行するよう指示しています。
基礎となるエントロピーが安全である場合に限ります。24語は256ビットをエンコードできますが、32ビットのジェネレータ状態を24語に変換しても、256ビットの予測不可能性は生まれません。
いいえ。同じシードは同じ鍵を導出します。新しいデバイスは以後の使用を保護できますが、既存の鍵素材にエントロピーを追加することはできません。
絶対にやめてください。単語だけから元のジェネレータの品質を証明することは通常不可能であり、ウェブサイトに入力するとウォレットのルートシークレットが漏洩します。
いいえ。生成パスに関する既知情報を記録するだけで、過去のエントロピーを検査したりウォレットを認証したりすることはできません。未知のジェネレータバージョンや該当するアドバイザリがある場合、結果は上書きされます。
オリジナルを読む
ベンダーのアドバイザリ、ソースパス分析、技術開示は以下にあります。必ずお読みください。このケースファイルが更新された時点で、Coldcard の調査はまだ進行中でした。
影響を受けるモデルとリリーストラック、ダイス例外、ホットフィックスバージョン、移行手順。2026年7月30日公開、2026年8月1日更新。
根本原因、現在の40ビット/72ビット推定、ビルド失敗と対策の詳細。
独立したソースパス分析、留意点、探索空間の境界。Block は、分析が初期段階であり、完全な実証検証ではないと述べています。
WebAssembly 生成パスにおける32ビットエントロピーと、すべての可能なシードの列挙。
Libbitcoin Explorer の 32 ビット、時間シード付きメルセンヌ・ツイスター;2,600 件以上の観測ウォレットと約 $900K の関連被害。
エントロピー、チェックサム、ニーモニック長の関係;仕様ではニーモニックがコンピュータ生成の乱数を搬送すると定義されている。
現在の世代、ダイス、バックアップ手順。2026 年の問題に対応する際は、一般ドキュメントよりもまず助言に従うこと。
パッチ適用が過去に生成されたウォレットを修正できない理由と、弱い素材をインポートしても保護できない理由。