本文へ移動
LIFEMAKERS.COM — 自立型ライフの実践知カタログベータ版
Signalガイド生き方と宇宙FUTURE LIFE BRIEF

COLDCARD 被害の 52 BTC、ワイオミングの回収トラストへ

COLDCARD の流出資金のうち 52.37 BTC がワイオミングの回収トラストへ。自分のアドレスが対象かを確かめる手順、請求にかかる負担、偽の返金サイトを見分ける線を整理した。

COLDCARD 被害の 52 BTC、ワイオミングの回収トラストへのイメージ

この記事でわかること

  • ホワイトハッカーが COLDCARD 被害アドレスから 52.37 BTC を退避し、ワイオミングの Crypto Recovery Trust へ移した (流出全体の約 2.8%)
  • 照会は公開アドレスだけで済むが、請求には署名と公証付きの宣誓供述書が要り、返還先は新しいアドレスに限られる
  • トラストは秘密鍵・シード・支払いを求めない。それらを求める「回収」は本物ではない

7月30日から続いている COLDCARD の鍵の流出で、ホワイトハッカーの一団が被害アドレスから 52.37 BTC を先に動かし、米ワイオミング州で運営される Crypto Recovery Trust の管理アドレスへ移した。CoinDesk は9月22日、Galaxy の Alex Thorn の追跡としてこれを伝え、移された量は追跡されている流出資金のおよそ 2.8% にあたるとしている。

被害者の側から見ると、自分の資金が戻る可能性を確かめる入口が一つできたことになる。ただし入口ができた日は、その入口を名乗る偽物が出てくる日でもある。本物の手続きが何を求め、何を求めないのかを先に知っておくと、どちらにも迷わずに済む。

動いたのは、流出分のごく一部

最初に量の感覚をそろえておきたい。52.37 BTC は小さな額ではないが、流出全体から見れば 3% に満たない。自分のアドレスから資金が消えていても、それがこの 52 BTC に含まれている保証はない。

仕組みはこうだ。COLDCARD の一部のファームウェアで作られた鍵は、設計より弱い乱数から生まれていた。候補を計算で絞り込めるので、攻撃者と同じ計算をすれば、善意の側も残高のあるアドレスを先に見つけて資金を退避できる。今回動いたのは、その善意の側が先に押さえた分だ。

報道によれば、移した取引には、このトラストのサイトへ請求を促す短いメッセージがブロックチェーン上に書き込まれていた。

確かめる手順と、そのコスト

トラストのポータルでは、まず公開アドレスを 1 つ入力して照会する。照会結果には残高も鍵も事件の詳細も表示されない、とポータル自身が説明している。ここで要るのは公開アドレスだけだ。

対象だった場合の請求は、照会よりずっと重い。ポータルに示された条件を並べると、次のようになる。

  • 旧アドレスの鍵で署名できることを示す。ただしポータルは、署名は署名できることの証明にとどまり、所有権は人が審査すると書いている
  • 公証人の前で宣誓した供述書を出す。この供述書はワイオミング州の裁判所に提出されうる
  • 請求しただけでは返還を受ける権利は生じない
  • 返還先は、自分が管理する新しい安全なアドレスに限られる。鍵が弱いと分かっている元のアドレスには戻さない
  • 返還額からはネットワーク手数料が差し引かれる。1 件の請求にまとめられる BTC アドレスは承認前で 20 件まで

公証付きの供述書は、手間も費用も時間もかかる。日本に住む人がこれをどう用意するかは、トラスト側の案内を確かめる必要がある。少額の被害なら、手続きの負担のほうが重くなることもありうる。

返還先が新しいアドレスに限られる点は、Coinkite の案内と同じ向きを向いている。同社は、ファームウェアを更新しても既存の種(シード)は直らないと明記している。戻ってきた資金を置く場所は、更新済みの端末で新しく作った鍵であるべきだ。

偽物を見分ける線は、はっきり引かれている

被害者を二度狙う手口について、トラストは自分で線を引いている。秘密鍵、シードフレーズ、返還のための支払い。この 3 つを求めることは決してなく、求めるメッセージは自分たちからのものではない、とポータルに書かれている。

だから判定は単純にできる。回収や返金を名乗って、シードフレーズや秘密鍵の入力を求める画面は、それだけで本物ではない。手数料の前払いを求める連絡も同じだ。ポータルの詐欺対策の案内も、頼んでもいない連絡に含まれるリンクを踏まず、相手を自分で調べ直すよう勧めている。トラストのサイトは、検索結果やメッセージのリンクから開かず、自分で打ち込むほうがいい。

署名を求められる場面だけは注意が要る。署名そのものは鍵を渡す行為ではないが、署名のために古いシードをどの道具に読み込むかは自分で選ぶことになる。見知らぬサイトの入力欄にシードを打ち込む形の「署名」は、署名ではない。

次に見るもの

確認先は二つある。一つは cryptorecoverytrust.com の照会画面で、自分がかつて COLDCARD で使っていた公開アドレスを、今日のうちに 1 件ずつ入れてみること。もう一つは Galaxy の Alex Thorn による追跡の続報で、ホワイトハッカー側がさらに資金を移すかどうかは、次の移送が報じられたときに照会し直す理由になる。

ことば

  • ホワイトハッカー — 脆弱性を悪用できる立場にありながら、被害を広げないために動く技術者。今回のように攻撃者より先に資金を退避させる場合、動かした資金を誰がどう返すかの枠組みが別に要る。
  • 公証付きの宣誓供述書 — 公証人の前で内容が真実だと宣誓し、署名を認証してもらった文書。偽りがあれば法的責任を負うため、所有者であるという申し立ての重みを上げる手段として使われる。
  • シード(種) — ウォレットの鍵をすべて生み出す元になる言葉の並び。これを知る者は資金を自由に動かせるため、正規の返還手続きでも求められることはない。

照会画面に自分のアドレスを入れる前に、決めておきたいことがある。対象だったとき、公証まで含めた手続きを引き受けるか。そして、その途中で届く「代わりにやります」という連絡に、何と答えるか。あなたの線はどこにあるだろうか?

参照

あなたの暮らしで、最初に試せることは何でしょうか。