ハードウェアウォレット「Coldcard」のファームウェア欠陥を悪用した攻撃により数千のアドレスから資金が流出した事件で、被害者側が製造元のカナダ企業Coinkiteに対する損害賠償請求の検討を進めています。カナダの法律事務所WeirFoulds LLPが明らかにしたもので、メーカーに対する製造物責任の追及と、ブロックチェーン上の資金追跡による凍結という2つの資産回収ルートが示されました。本件では攻撃にAIが悪用された可能性も指摘されており、自己管理型保管の信頼性やメーカーに求められる法的責任の基準を巡る重要な動きとして注目されます。
株式会社Pacific Metaが運営する編集チームです。ステーブルコイン、RWA(リアルワールドアセット)、セキュリティトークン、NFTなどのトークン活用や、オンチェーン金融、AI×ブロックチェーン領域の事業開発・実装、暗号資産の基礎知識と国内取引所の使い方まで、ブロックチェーン事業の支援で得た知見をもとに記事の企画・執筆・監修を行っています。編集部や運営会社の詳細は公式サイトと編集方針をご覧ください。
巨額のビットコイン流出と市場の資産退避
2026年7月30日、Coinkiteが製造するハードウェアウォレット「Coldcard」について、5年前のファームウェアの欠陥が攻撃者に悪用されたとの報道が流れました。攻撃者は組織的な攻撃を繰り返し、TRM Labsが引用したGalaxy Researchの当時の推計によると、5200超のアドレスから約1,816 BTC(約1億1600万ドル相当)が流出しました。利用者数千人にまたがる損失総額は1億5000万ドル超の水準とも報告されています。
この事態を受け、コールドストレージ(ネットワークから隔離された環境で暗号資産を保管する仕組み)が宣伝どおり堅牢なのかという議論が巻き起こりました。CryptoQuantのデータによると、7月29日から8月3日にかけて投資家は1万7380 BTC以上を取引所に預け入れたほか、ビットコインETF(上場投資信託)には7月30日から8月7日の間に約8億3300万ドルが流入しました。被害の拡大を受けて、投資家が自己管理から安全とされる保管先へ急いで資産を移した様子がうかがえます。
被害者側が模索する2つの資産回収ルート
カナダ・トロントの法律事務所WeirFoulds LLPのパートナーであるBenjamin M. Bathgate氏らは、Coldcard被害者を代理して資産回収や損害賠償を求める予備的な協議を進めています。Bathgate氏は英国ロンドンの法律事務所Edmonds Marshall McMahon LtdのパートナーであるAshley Fairbrother氏と協力し、被害者に対して2つの回収アプローチを提示しています。
1つ目のルートは、ブロックチェーンのフォレンジック調査(取引履歴を詳細に追跡・分析する手法)を通じて攻撃者を特定し、取引所などのカストディ口座で資金を凍結、または差し押さえを目指す手法です。すでに調査員による追跡が行われており、一部では回収の可能性を示す初期的な兆候が出ていますが、多大な資源と時間を要する長期戦になるとされています。
2つ目のルートは、Coinkiteが設立されたカナダにおいて同社を提訴し、契約違反、過失、製造物責任を問う手続きです。メーカーが顧客に対して負う注意義務や、設計・テスト・継続的な監視において義務を果たしていたか、購入価格を上限とするような責任制限条項が大規模損失時にも有効であるかどうかが裁判所の争点になる可能性があります。訴訟手続きとしては、集団訴訟、多数当事者の併合、協調した個別請求などが検討されています。
AI悪用がもたらす自己管理型保管の前提崩壊とセキュリティ基準の変化
Coinkiteは、古いオープンソースのファームウェアに存在した弱点を発見するためにAIが使用された可能性があると示唆しています。この点は、ハードウェアウォレットによる自己管理型保管の根本的な前提を揺るがしています。
従来は、公開されたオープンソースコードは多くの監査の目にさらされるため安全であり、「鍵を自分で管理すれば資産は安全である」と考えられてきました。しかし、AIが公開コードを分析して長年見過ごされてきた欠陥を物理的な機器への接触なしに発見・悪用できるとすれば、利用者が安全に扱っていたとしてもシード(復元用フレーズ)生成の安全性が損なわれるリスクが生じます。
この展開は、セキュリティ事業者に求められる注意義務の基準にも影響を与えると見られます。ハードウェアウォレットメーカーは、自動化された攻撃に耐えられるよう、AIを活用したデューデリジェンスやストレステストを実施し、高いセキュリティ基準を満たす資源を確保することが求められる可能性があります。
ポイント
- Coldcardのファームウェア欠陥を悪用した攻撃により、5200超のアドレスから約1,816 BTC(約1億1600万ドル相当)が流出し、損失総額は1億5000万ドル超と報告されています。
- 事件発生後、投資家が取引所へ1万7380 BTC以上を預け入れ、ETFへ約8億3300万ドルが流入するなど、自己管理型ウォレットからの大規模な資産退避が発生しました。
- 被害者側の代理人弁護士は、カナダでのCoinkiteに対する製造物責任訴訟と、オンチェーン追跡による資金凍結という2つの回収ルートを並行して進める方針を示しています。
- コードの脆弱性発見にAIが使われた可能性が示唆されており、自己管理型保管の安全性に対する信頼や、ウォレットメーカーに求められるセキュリティ基準の再定義につながる点で注目されます。
総研プライム
ブロックチェーンを、
徹底的に読み解く。
技術の仕組み、企業の戦略、市場の構造まで。独自の調査・分析で掘り下げる専門レポート。
初月無料で読む