BTC $86,705.86 +2.28%
ETH $2,725.32 +1.25%
BNB $798.05 +1.89%
XRP $1.52 +2.25%
SOL $121.06 +0.88%
TRX $0.3361 +0.14%
DOGE $0.0961 +3.66%
ADA $0.2633 +8.07%
BCH $318.81 +0.32%
LINK $14.16 +0.52%
HYPE $90.17 +0.68%
AAVE $180.96 -0.90%
SUI $1.22 +3.90%
XLM $0.2251 +4.35%
ZEC $1,340.11 +2.41%
AAPL $333.58 +0.09%
AMZN $252.70 +0.18%
GOOGL $344.90 +0.34%
MSFT $517.26 -0.10%
META $729.29 -0.16%
NVDA $236.22 +0.54%
TSLA $373.04 +0.43%
SNDK $1,734.99 +1.05%
INTC $118.71 +1.27%
SPCX $160.41 +0.96%
MU $1,079.65 +1.23%
AMD $642.20 +1.37%
BTC $86,705.86 +2.28%
ETH $2,725.32 +1.25%
BNB $798.05 +1.89%
XRP $1.52 +2.25%
SOL $121.06 +0.88%
TRX $0.3361 +0.14%
DOGE $0.0961 +3.66%
ADA $0.2633 +8.07%
BCH $318.81 +0.32%
LINK $14.16 +0.52%
HYPE $90.17 +0.68%
AAVE $180.96 -0.90%
SUI $1.22 +3.90%
XLM $0.2251 +4.35%
ZEC $1,340.11 +2.41%
AAPL $333.58 +0.09%
AMZN $252.70 +0.18%
GOOGL $344.90 +0.34%
MSFT $517.26 -0.10%
META $729.29 -0.16%
NVDA $236.22 +0.54%
TSLA $373.04 +0.43%
SNDK $1,734.99 +1.05%
INTC $118.71 +1.27%
SPCX $160.41 +0.96%
MU $1,079.65 +1.23%
AMD $642.20 +1.37%

ハードウェアウォレット

すべて
記事
速報

first_img BitBox ウォレットがライトニングネットワークに対応、 新しいリカバリーフレーズは不要です

スイスのビットコインハードウェアウォレットメーカー BitBox は、すべての BitBox ハードウェアウォレットユーザーがモバイル端末の BitBoxApp 内でライトニングネットワークのホットウォレットを作成できることを発表しました。これにより、チェーン上の残高から直接請求書を充填し、支払うことができ、複数のアプリ、ウォレット、またはサードパーティサービス間を切り替える必要がありません。このライトニングウォレットは、ユーザーが既に持っている BitBox のバックアップから派生しており、新しいリカバリーフレーズを記録する必要はなく、2つのウォレットは独立しています。ライトニングネットワーク側はホットウォレットとして機能し、コーヒー、請求書、迅速な送金などの小額および日常的な支払いシーンを対象としています。長期的な貯蓄はハードウェアデバイスによって保管されます。BitBoxApp 内では、ユーザーはライトニング請求書をスキャンして支払い、ビットコインを送受信し、専用のライトニングアドレスを取得し、チェーン上のウォレットから充填し、再び資金を戻すことができます。この機能は Breez SDK に基づいて構築されており、BitBox は Breez の 100 以上の統合パートナーの一つとなりました。基盤は Spark によってサポートされており、ユーザーはノードを運営したり、チャネルを開設したり、流動性を管理したりする必要がなく、資金は常にユーザー自身によって保管されます。Breez は 8 月に開発者アプリ Glow を発表し、開発者がライトニングウォレットの動作状況を理解し、自分の製品を構築するのを助けています。

first_img Trezorのマーケティングプラットフォームが侵害され、34.7万人のユーザーがフィッシングメールを受け取った

ビットコインハードウェアウォレットメーカー Trezor は、ニュースレターを送信するために使用している第三者マーケティングプラットフォーム Brevo でデータ漏洩が発生したと警告しています。攻撃者はこのプラットフォームを利用して、34.7 万人の Trezor 顧客にフィッシングメールを送信しました。攻撃者は Trezor のドメイン名を使ってメールを送信し、フィッシングの試みをより混乱させるために、メールには悪意のあるリンクが含まれており、ユーザーにアプリをダウンロードさせ、ウォレットのバックアップを入力させるよう誘導しています。Trezor は、DNS レベルで 20 分以内にそのドメイン名を閉鎖し、リンクが引き続き有効になるのを防いだと述べていますが、その前に約 2500 人がクリックしてしまいました。Trezor は、メールの送信を続けるのを防ぐために Brevo アカウントを一時停止し、このマーケティングプラットフォーム以外の Trezor システムには影響がないことを強調し、Trezor は顧客にウォレットのバックアップを提供するよう求めることは決してないとユーザーに注意を促しました。この事件の前に、Trezor は先月、第三者の履行パートナーである ShipMonk が攻撃を受け、11742 名の顧客データが漏洩したことを明らかにしました。また、先週はさらに 6.7 万人のアメリカの顧客の名前、メールアドレス、電話番号、配送先住所、注文番号が漏洩したと報告しました。今年に入ってから、暗号通貨ウォレット Ledger の決済処理業者 Global-e およびウォレットプロバイダー SafePal でもデータ漏洩が相次いでおり、SafePal では約 3.98 万人の顧客の注文情報が未承認でアクセスされました。

first_img LedgerとTrezorは責任あるセキュリティ脆弱性の開示を呼びかけています。

ハードウェアウォレットメーカーのLedgerとTrezorは、安全研究者に対してより責任ある脆弱性開示の方法を取るよう呼びかけています。Ledgerの最高技術責任者チャールズ・ギルメットはXプラットフォームで、人工知能が脆弱性を発見し利用することを容易にしているが、一部の研究者は修正案が発表される前に詳細を公開しており、これを「他人のリスクを利用して注目を集める行為」と呼びました。ギルメットは、研究者に対してまず非公開で脆弱性を報告し、修正のタイムラインに合意した後に詳細を公開するよう促しました。彼は90日を一般的なデフォルトの期限として挙げ、脆弱性の深刻度や修正に必要な作業量に応じて柔軟に調整できると述べました。Trezorのセキュリティ責任者ヤン・コマレクはCointelegraphに対し、90日はメーカーへの約束であり、単なる研究者の義務ではないと述べました。彼は研究者に対してまずメーカーに連絡し、スケジュールを合意することを提案し、メーカーがその期限内に修正を完了できなかった場合は公開開示を選択できるとしました。この発言の背景には、ハードウェアウォレットのセキュリティが最近密接に注目されていることがあります。Coldcardの盗難事件は1億ドルを超える金額が関与しており、Trezorの物流サプライヤーのデータ漏洩も数万名の顧客の個人情報に影響を与えました。

Trezor 物流業者 ShipMonk のデータ漏洩が拡大し、さらに 67,000 人のアメリカのユーザーが影響を受けました。

ハードウェアウォレットメーカー Trezor は、物流パートナー ShipMonk のデータ漏洩事件の進展を更新し、以前に公表された漏洩規模が過小評価されていたことを明らかにしました。2019年11月から2021年8月の間に注文した約67,000人のアメリカのユーザー情報が完全に漏洩し、氏名、メールアドレス、電話番号、配送先住所、注文番号が含まれています。Trezor は、以前に ShipMonk と関連データが契約およびデータポリシーに従って削除され、書面での保証を受けたと確認していたが、相手のシステムでは実際には削除されていなかったと述べています。Trezor は自社のシステムには影響がないとし、ハードウェアウォレットは依然として安全であるが、影響を受けたユーザーはより多くの標的型フィッシング攻撃のリスクに直面する可能性があるとしています。すべての影響を受けたユーザーには、個別にメールで通知されています。この事件は8月13日に最初に公表され、当時約13,700人のユーザーに影響を与えました。Trezor は、ユーザーが注文する際の情報漏洩リスクを低減するために、匿名配送サービスの導入を加速させていると述べています。

first_img OneKeyは旧版LedgerのEthereumアプリに対する取引置換攻撃を再現しました。

オープンソースウォレットプロバイダーの OneKey のセキュリティチームは、ラボ環境で旧版 Ledger イーサリアムアプリに対する脆弱性の悪用を成功裏に再現しました。OneKey の創設者兼 CEO の王一石氏は、以前に修正された脆弱性を利用して、Ledger イーサリアムアプリ 1.22.1 バージョンで「取引置換攻撃」を実行したと述べています。攻撃者は、ユーザーが合法的な取引を確認している間に、署名待ちの取引を上書きすることができます。Ledger は、この脆弱性を利用するにはデバイスとホスト間の通信を制御する必要があると応じています。例えば、悪意のあるソフトウェア、侵害されたウォレットソフトウェア、または悪意のあるウェブページを通じて実現されます。Ledger は、8 月 13 日にリリースされたイーサリアムアプリ 1.22.2 でアプリケーション層の防護を追加し、8 月 21 日に Secure SDK 26.6.1 で基盤となる問題を修正しました。Ledger は、ユーザーがこの件でハッキングされたことはなく、これはあくまでラボ環境での脆弱性の再現であると強調しています。今回のセキュリティテストは、Coldcard 脆弱性事件の後に発生しました。以前、Coldcard ウォレットはファームウェアの脆弱性により、一部のニーモニックフレーズ生成に安全上のリスクがあることが判明しましたが、Ledger はそのデバイスはこの脆弱性の影響を受けていないと述べています。なぜなら、リカバリーフレーズはデバイスのセキュリティチップ内蔵の認証乱数源によって生成されるからです。OneKey が再現した脆弱性はニーモニックフレーズ生成とは無関係であり、署名プロセス中の取引の処理方法に影響を与えます。

first_img Coldcardのエントロピー脆弱性が単一署名のリスクを露呈し、複数のメーカーによる複数署名がビットコイン保管の新しい基準となる

Coinkite 旗下ハードウェアウォレット Coldcard に深刻なエントロピーの脆弱性が発覚しました。この脆弱性は 2021 年から発見されておらず、1 億ドル以上のビットコインが盗まれ、多くの被害者は単一のニーモニックフレーズウォレットを使用しているユーザーです。エントロピーの低さにより、攻撃者はカスタマイズされた手段を通じて秘密鍵を推測できるようになり、この事件はビットコインコミュニティに単一署名の自己管理の信頼性を再評価させるきっかけとなりました。この背景の中で、複数のベンダーによるマルチシグ(Multi-vendor Multisig)ソリューションが長期保有者に推奨される新しいホスティングの基準となっています。このソリューションは、ユーザーが異なるウォレットベンダーからの鍵を使用してマルチシグアドレスを構築することを要求します。例えば、Trezor Safe 7、Ledger Nano、Casa の復元鍵を組み合わせて 2-of-3 マルチシグを構成し、単一のハードウェアベンダーへの信頼依存を減少させます。マルチシグはまた、レンチ攻撃に対抗でき、AnchorWatch などの BTC ベースのビットコイン保険サービスを生み出しました。ただし、マルチシグには欠点もあり、ユーザーはしきい値鍵を保管する必要があるだけでなく、ウォレットサービスがオフラインの際に資金を独立して復元するためにマルチシグスクリプトまたはテンプレートのコピーも保存する必要があります。

Ledger CTO:Coldcardの脆弱性警告 ハードウェアウォレットのセキュリティはAI時代に適応する必要がある

Decrypt の報道によると、Ledger の最高技術責任者チャールズ・ギルメットは、Coldcard の脆弱性事件がハードウェアウォレットの乱数生成の弱点を暴露し、AI がネットワークセキュリティの攻防の構図を再形成していることを強調しました。ギルメットは、ハードウェアウォレットのセキュリティモデルは「乱数に依存している」と指摘し、今回の事件が最も高価な方法でこれを証明したと述べました。Ledger はそのハードウェアウォレットが影響を受けていないと述べており、助記詞は認証されたセキュリティエレメント内のハードウェア乱数生成器によって生成され、ソフトウェアのロールバックパスはなく、毎回完全な 256 ビットの乱数を生成します。ギルメットは、オープンソースコードが十分に審査されていない場合、安全とは限らないと考えており、AI が攻撃者に機械の速度でコードをスキャンし脆弱性を特定する能力を与えているため、防御も同じ速度で進める必要があると述べています。これには、安全な設計、ハードウェア、数学に依存する必要があります。ギルメットは、ユーザーがハードウェアウォレットを選択する際には、その乱数生成方法と独立した認証を受けているかどうかを理解するべきだと提案しています。

Coldcardハードウェアウォレットの攻撃額が1.16億ドルに拡大し、5200以上のアドレスが影響を受けました。

Coldcard ハードウェアウォレットの攻撃は約 1.16 億ドルに拡大し、攻撃者は 5200 以上のアドレスから 1816 枚の BTC を移動させました。Galaxy Research は、第四波の送金が発生したことを確認し、修正後この波で約 449 枚の BTC が単独で移動されました。Galaxy Research の責任者 Alex Thorn は、最新の活動は「第四ラウンドの組織的盗難」である可能性があり、送金速度はブロックごとに 13.8 件に達し、事件発生前の基準レベルの約 45 倍に達していると述べています。彼の分析によれば、関連するパターンは複数のグループが影響を受けたキー空間を並行してスキャンしている可能性を示しています。事件の根源は 2021 年の Coldcard の一部デバイスのファームウェア更新に遡り、この更新によりウォレットシード生成プロセスがハードウェアのランダムソースから予測可能なソフトウェアパターンに変更されました。カナダの製造業者 Coinkite は、Coldcard デバイスでウォレットシードを生成したユーザーに対し、資金を新しい安全なウォレットにできるだけ早く移動させるよう推奨しています。

Strive副社長:自己保管の信頼が永久に変わった、ビットコインの保管は次の段階に入る。

Striveの副社長Joe BurnettはXプラットフォームで、最近はビットコインの歴史の中で最悪の数週間の一つかもしれないと発表しました。多くの人々が認可されたハードウェアウォレットを購入し、オフラインでニーモニックフレーズを生成し、確立されたベストプラクティスに従いましたが、2021年3月以降にCOLDCARDウォレットに影響を与える脆弱性のために大量のビットコインを失いました。この脆弱性は5年以上発見されていませんでした。Joe Burnettは、これが人々の自己管理に対する信頼を永久に変えるだろうと述べました。自己管理は依然として存在しますが、すでに永久に変わっています。大量のビットコインを直接管理したい人にとって、基準は複数のベンダーによるマルチシグであり、鍵は異なるハードウェアと異なるソフトウェアで独立して生成され、異なる物理的な場所に保管されるべきです。この方法を受け入れられない場合は、機関レベルのカストディアンを使用するべきです。Joe Burnettは、現在のビットコインの採用の波はETF、財務省企業、機関カストディアンを通じて発生しており、主にプライベートキー生成、ハードウェアセキュリティ、ファームウェア、バックアップ、相続計画、物理的ストレージの専門家になりたくない人々から来ていると述べました。単一のハードウェアウォレットによって生成された1つの鍵が大量のビットコインを保護することは、過度の集中リスクを伴います。Joe Burnettはさらに、機関カストディアンが最終的に過剰なビットコインを大企業に集中させ、検閲、押収、没収のリスクを生む可能性があると述べました。しかし、ビットコインの携帯性と決済属性は重要なバランスを提供し、ユーザーはウォレットを作成し、カストディアンにビットコインを送信するよう要求でき、数分以内に取引相手のリスクから直接の所有権に移行できます。Joe Burnettは、ビットコイン自体が安全である限り、ある種のカストディアン方式の失敗は基盤となる通貨システムを否定するものではなく、市場により良いツール、より強力な基準、より弾力的なカストディアン構造を開発させることになると考えています。今週はビットコインカストディアンの時代の終わりを示す可能性があり、次のビットコイン採用の波の始まりを示すかもしれません。

Coldcard 警告 Mk3 ハードウェアウォレットに潜在的なシードリスクが存在し、安全専門家が3830万ドル相当のBTCの異常転送事件を調査しています。

カナダのハードウェアウォレットメーカー Coinkite はセキュリティ警告を発表し、Coldcard Mk3 を使用し、ファームウェア 4.1 から 5.3 バージョンで助記詞を生成したユーザーに対して、早急に資産を移動することを推奨しています。会社は、初期分析により、BIP-39 パスフレーズを使用しているウォレットのリスクは低いと示されており、Mk4、Q および Mk5 デバイスは影響を受けないと述べています。現在も調査は進行中です。一方で、セキュリティ研究者たちは、594.48 BTC(約 3830 万ドル)に関わる異常な移転事件を調査しています。AnchorWatch の CEO ロブ・ハミルトンは、攻撃者が 3 つのブロック内で 500 件の取引を通じて 1324 の UTXO を移転したと述べ、問題はウォレット生成プロセスにおける乱数エントロピーの不足に起因している可能性があると推測しています。Wizardsardine の CEO ケビン・ロアックは、脆弱性は特定のソフトウェアライブラリ、安全チップ、または特定のデバイスロット、ファームウェアバージョンの低エントロピー乱数生成器に関連している可能性があると考えており、攻撃者は AI を利用して影響を受けたウォレットをブルートフォース攻撃するスクリプトを生成した可能性があります。現在のところ、この資金移転が Coldcard Mk3 の脆弱性と直接的な関連があることを示す確固たる証拠はありません。

Trezorの幹部がZachXBTのハードウェアウォレットに対する「完全にゴミ」という批判に反論:ハードウェアウォレットは現在最良のセルフホスティング方法である

The Blockによると、Trezorの最高商務責任者であるDanny Sandersは、ブロックチェーン調査員ZachXBTによる最近の暗号ハードウェアウォレットへの批判に反論しました。ZachXBTは今週初めにTelegramに投稿し、「すべてのハードウェアウォレットは完全にゴミであり、取引の署名や資金の保管などの重要なタスクを実行するために使用することをお勧めしません」と述べ、ユーザーに資金を保管し取引を署名するために専用のiPhoneを使用するよう提案しました。これに対し、Sandersはインタビュー番組で、ハードウェアウォレットのファームウェア/ソフトウェアの更新が時々緊急または大規模な取引に干渉することがあることを認め、ユーザー体験が確かに「不器用」であり、ユーザーのフラストレーションを理解していると述べました。しかし、ZachXBTの一概に言う意見には反対しました:ハードウェアウォレットは巨額の資金を管理する上級ユーザーには最適な単一の解決策ではないかもしれませんが、ゴミではありません。彼は、ハードウェアウォレットと比較して、iPhoneのオペレーティングシステムと接続機能がより多くの「攻撃リスク」をもたらすことを指摘しました。一般的な暗号ユーザーにとって、ハードウェアウォレットは現在最良の自己保管方法であると述べました。
app_icon
ChainCatcher Building the Web3 world with innovations.