Coldcardハードウェアウォレットにおけるサプライチェーン問題の発生により、2022年の取引所破綻以来となる最大規模の、規制されたビットコインカストディへの機関投資家の急激な移行が引き起こされました。Cantor FitzgeraldおよびFRNT Financialのアナリストは、資産運用会社がセルフカストディのリスクを再評価するにつれ、この侵害によって今後1四半期で現物ビットコインETFに20億〜30億ドルの追加流入が生じると予測しています。
攻撃手法 研究者らは、2024年1月から3月にかけて深センでの製造プロセス中に挿入された悪意のあるファームウェア改変を特定しました。この不正プログラムは、診断用テレメトリに偽装した隠蔽チャネルを通じてBIP-39シードフレーズを外部へ流出させていました。Coldcardの製造元であるCoinkiteは、影響を受けたバッチが北米および欧州の販売代理店に出荷された約12,000台で構成されていることを確認しました。ユーザーが既に所有しているデバイスに対する遠隔からの不正利用(リモートエクスプロイト)を示す証拠はありません。
資金の流出先 Chainalysisによるオンチェーン分析では、被害に遭った47個のウォレットが単一のクラスタに追跡され、現在の価格で1億1,800万ドルに相当する1,834ビットコインが3つの中間アドレスに集約された後、THORChainを経由してEthereumへブリッジされたことが判明しました。
その後、資金は12の中央集権型取引所に分散され、そのうち62%は高度なKYC(本人確認)基準を満たしていないプラットフォームを経由しました。回収の取り組みにより、現在までに3,400万ドルが凍結されています。
**発見までの経緯** この異常は7月28日、カナダのファミリーオフィスが、一度
同社は保険会社の裏付けにより5,000万ドルの補償基金を設立したが、請求には暗号学的な侵害証明が必要となる。カナダと英国の規制当局は、ハードウェアウォレット製造業者のサプライチェーン証明基準について調査を開始した。
ユーザーへの影響とリスク 一般保有者は、検証済みデバイスへの移行か、カストディアルソリューションへの移管という二者択一を迫られている。FRNTの推計では、影響を受けたユーザーの60%がハードウェアの買い替えではなくETFへのエクスポージャーを選択するとみられる。その理由は、シードフレーズのローテーションとマルチシグの再構成にかかる運用負担だ。カンターのデジタル資産デスクによると、合計4,000億ドルを運用する登録投資顧問が、今回の開示以降、セルフカストディプロバイダー向けに更新されたデューデリジェンス質問票を要求している。
業界への示唆 この侵害は、工場からユーザーに至るファームウェア完全性を検証する統一基準が存在しないという構造的なギャップを露呈した。LedgerとTrezorはそれぞれのセキュアエレメント証明機能の展開を加速させ、Foundation DevicesとBitBoxはオープンソースのサプライチェーン検証プロトコルの共同開発を発表した。
SEC(米証券取引委員会)のカストディルール検査が第4四半期に予定されており、ハードウェアウォレットのサプライチェーン管理が審査基準に組み込まれる可能性が高い。