2026年8月初旬、Coldcardのエントロピー事件には第二幕がありました。フィッシングです。Trezor、Foundationなどは、攻撃者がブランドサイトを複製し、サポートメールを偽装し、リモートアクセス型マルウェアを入れさせたりシードフレーズを抜き取ったりする「ハードウェア監査」で被害者を誘導していると警告しました。
Coldcard勧告後の移行中であるか、単にハードウェアウォレットを持っていて見出しだけ目にしたかにかかわらず、この記事は事件の解説を補う実践的な伴走記事です。
フィッシングはどんな形か
開示後に報告されたパターンは次のとおりです。
- なりすましColdcard/ベンダーアドレスからのメールが「協調ハードウェア監査」を急かす
- 人間がリモートアクセスツールのインストールを案内するライブチャット付きの複製サイト
- Trezor、Foundation、Ledger、Jadeの「セキュリティチーム」を装ったメッセージ
- 「24時間以内に資金を動かさなければ流出する」といった緊迫の台本
正規ベンダーはチャット、メール、DMで12/24語のリカバリーフレーズ、シードQR、PINを求めません。ファームウェアをメール添付で送ることもありません。
安全な移行チェックリスト
Coldcardシードが脆弱な生成期間に該当する可能性がある場合に使ってください。
- 公式勧告だけ — Coinkiteのセキュリティページをブックマーク。転送されたPDFは無視
- ベンダー公式サイトまたは文書化されたGitHubリリースチャネルからだけファームウェアを更新
- 修正済みハードウェアで新シード — 「パッチ済み」機器で古いフレーズを再利用して終わりにしない
- デバイス画面で確認 — コンパニオンアプリを信頼する前に、新しい受取アドレスとウォレットフィンガープリントを確認
- まずテスト送金 — 少額で受取を確認し、計画したバッチで残りを移す
- プロセスをエアギャップ — シードをWebサイト、Excel、クラウド同期のパスワードマネージャー、「復元ヘルパー」に入力しない
- 手数料相場に注意 — ニュースピーク時の緊急移行は高くつくことがある。必要ならバッチ分割するが、既知の弱いシードを先延ばしにし続けない
Coldcardから別のBitcoin専用またはマルチベンダー構成へ移るなら、Coldcard vs Jade PlusガイドとBitcoin専用おすすめで選択肢を比較してください。
ベンダーの「影響なし」注記(文脈であり、マーケティングではない)
事件後、Ledger、Trezor、Blockstream Jade、Foundationは、自社のシード生成経路がColdcardのRNGフォールバックを共有しなかった理由を説明する技術ノートを公開しました。それらはパニックを和らげるのに有用ですが、「ColdcardのあとLedgerを確認せよ」とDMで送られるリンクを押してよい理由にはなりません。
主張はベンダー自身のドメインで突合してください。疑わしいときは手入力で遷移し、メールのリンクは踏まない。
次の勧告にも耐える習慣
- 公式チャネルからだけファームウェアを最新に保つ
- 支出のたびにクリアサイン/オンデバイス確認を優先する
- 大きな残高を分割する(マルチシグ、または貯蓄用と支出用でシードを分ける)
- 緊急移行が必要になる前にドライラン復元を練習する
- 定期的な見直しにハードウェアウォレット安全チェックリストを使う
怖い一週間のあと、どの機器が合うか迷っていますか?ウォレット診断を試すか、おすすめハードウェアウォレットをご覧ください。
WalletLabの見解
セキュリティインシデントには二つのリスクがあります。元の欠陥と、そのソーシャルエンジニアリングの余震です。シードを直す。偽の監査を無視する。信頼するハードウェア上で、自分が管理する手順だけを通じて資金を動かす。