Coldcard(コールドカード)ハードウェアウォレットの脆弱性を突いた仮想通貨流出事件で、ホワイトハッカーが確保したビットコイン(BTC)の一部が、新たなアドレスへ移動されたことが公開ブロックチェーンの記録から確認された。暗号資産調査企業Galaxyのアレックス・ソーン氏(Alex Thorn)がX(旧Twitter)上で明らかにしたところによれば、送金は2026年9月21日に行われ、その総額は約52.37BTCに上る。
この取引はブロック967,948で承認され、移動先のアドレスには「claim:cryptorecoverytrust dot com」というOP_RETURNデータが含まれている。これは、被害者からの請求を受け付けるための参照情報であり、回収された資金の正当性を担保する仕組みの一端とみられる。
Coldcard流出事件の概要と52BTC回収の経緯
Coldcardは、オフラインで秘密鍵を管理するコールドウォレットの一種で、セキュリティの高さから多くの暗号資産保有者に利用されてきた。しかし、今回の脆弱性を悪用した不正流出により、相当量のBTCが外部に持ち出される事態が発生。その後、善意のハッカー(ホワイトハッカー)が一部の資金を確保し、被害者への返還プロセスが進められていた。
今回ソーン氏が特定した送金記録は、Wave 2、Footprints AA、AU、AXといった複数のアドレスグループに分散していた資金を統合したもの。これらのアドレスはColdcard由来の資金であることが確認されており、Galaxyの追跡調査では全流出資金の約2.8%に相当するという。加えて、これまで追跡対象外だったアドレスから3.0134BTCが新たに流入している点も注目される。この追加分がColdcard由来かどうかは現時点では不明だが、回収範囲が拡大している可能性がある。
回収企業DARTの発表と「2度目の回収」ではない理由
暗号資産の回収を専門とする企業DART(Digital Asset Recovery Team)は、8月17日時点で50BTC強を確保し、信託(トラスト)に預託したと公表している。今回ソーン氏が確認した送金は、まさにその公表内容をオンチェーンデータの形で裏付けるものだ。ただし、DARTがすでに発表済みの回収分がブロックチェーン上で可視化されたにすぎず、新たな2回目の回収が行われたわけではない点には注意が必要である。
DARTは、被害者に対して信託の公式サイト上で公開アドレスを照会する手段を提供している。しかし、アドレスが一致しただけでは直ちに返還が行われるわけではなく、所有権の確認手続きを経た上で初めて返還が検討される仕組みだ。その際、DARTはシードフレーズや秘密鍵の入力を求めることはないと明言しており、これを装ったフィッシング詐欺やなりすましに対する警戒が呼びかけられている。
ブロックチェーン記録が示す透明性とホワイトハッカーの役割
今回の送金記録が注目を集めた背景には、Coldcard流出事件そのものの規模と、ホワイトハッカーによる回収活動の透明性がある。誰でも閲覧可能なブロックチェーン上にOP_RETURNとして請求先のURLが刻まれたことで、回収された資金の流れが可視化され、被害者だけでなくコミュニティ全体がその正当性を検証できるようになった。
暗号資産の世界では、悪意あるハッカーによる流出事件が後を絶たない。その一方で、今回のようにホワイトハッカーが積極的に資金を確保し、返還プロセスを主導するケースも増えている。これは、コミュニティ主導のセーフティネットとも言える動きであり、特にハードウェアウォレットのようなセキュリティ重視のプロダクトにおいては、ユーザー保護の観点から極めて重要な役割を果たす。
被害者が取るべき対応と注意点
Coldcardの脆弱性に関連して被害に遭った可能性があるユーザーは、DARTもしくはCrypto Recovery Trustの公式サイトで公開アドレスの照会を行うことができる。ただし、アドレスがリストに含まれていたとしても、所有権の確認が完了するまでは返還が行われないため、焦って対応する必要はない。
また、返還手続きに関連して、シードフレーズや秘密鍵の入力を求める連絡があった場合、それは詐欺である可能性が極めて高い。DARTはこうした情報の入力を求めることはないと明言しており、仮に身に覚えのないメッセージやSNS上のダイレクトメッセージを受け取った場合、決して応じず、速やかに運営側に報告することが推奨される。
今後の展望とColdcardユーザーへの影響
今回の記録によって、Coldcard流出事件の回収状況が一部可視化されたとはいえ、全体の約97%以上に相当する資金の行方は依然として不明である。Galaxyが追跡する全流出額に対する回収率は2.8%にとどまっており、今後の追加回収の進展が注目される。
Coldcardをはじめとするハードウェアウォレットは、秘密鍵をインターネットから切り離すという設計思想から、多くのユーザーにとって「最も安全な保管手段」とされてきた。しかし、今回の脆弱性は、たとえオフライン環境であっても、ファームウェアやシード生成プロセスに欠陥があればリスクが生じ得ることを示している。今後、Coldcardの開発元であるCoinkite社は、今回の脆弱性に対する詳細な報告書とともに、再発防止策をコミュニティに対して提示することが求められるだろう。ユーザー側も、定期的なファームウェアアップデートの適用や、シードフレーズの安全な保管方法の再確認など、セキュリティ対策を改めて見直す契機とすべきである。