Home>Blog>$70M Gone in 41 Minutes: What the Coldcard Exploit Means for Perp Traders
$70M Gone in 41 Minutes: What the Coldcard Exploit Means for Perp Traders

$70M Gone in 41 Minutes: What the Coldcard Exploit Means for Perp Traders

By @CoinMarketMan - 01-Aug-2026

$70M が 41 分で消えた: Coldcard エクスプロイトがパープトレーダーに意味すること

2026年7月30日、攻撃者は41分以内に1,196台のColdcardハードウェアウォレットから1,082.65 BTCを流出させた。総損失額はおよそ$70Mに上る。フィッシングリンクもない。誰かのノートパソコンにマルウェアもない。物理的なデバイス盗難もない。5年前に導入されたファームウェアのバグがウォレットシードの生成に使われる乱数を弱体化させており、誰かがついにそれをスケールで悪用する方法を見つけ出した。

Hyperliquidのようなプラットフォームでパープ取引を行うトレーダーにとって、この事件が重要な理由は、より大きなパターンを浮き彫りにするからだ。暗号資産における最大の損失はもはやスマートコントラクトのバグからは来ていない。鍵の漏洩と運用上のセキュリティの失敗から来ている。Blockaidの2026年上半期レポートによれば、上半期に盗まれた$1.1Bのうち74%が運用上のセキュリティの失敗に起因しており、ウォレットレベルのリスクを理解することがチャートを読むことと同じくらい重要になっている。

この記事では、Coldcardで何が起きたか、パープトレーダーがオンチェーンリスクスコアリングについて気にすべき理由、そして静的なウォレットスクリーニングが見落とす保護レイヤーを行動分析がどのように追加できるかを解説する。

何が問題だったか: シード生成における弱いエントロピー

根本原因は欺くほど単純だった。2021年3月に記録されたファームウェアのコミットは、Coldcardファームウェア4.0.0に搭載され、デバイスが独自のハードウェア乱数ジェネレータをスキップするよう指示するビルド設定を導入した。専用のハードウェアチップからエントロピーを取得する代わりに、ウォレットはチップのシリアル番号とクロックレジスタからシードされた基本的なソフトウェア代替にフォールバックした。

結果として、影響を受けたMk3デバイスで生成されたウォレットシードは、意図された128ビットではなく約40ビットのエントロピーしか持たなかった。これは、太陽の残り寿命をかけてもブルートフォースできないほど広大な鍵空間と、リソースが豊富な攻撃者が数週間で列挙できる鍵空間の違いだ。ファームウェアの欠陥は悪用される前に5年以上存続した。

後継モデルも影響を受けた。 CoinkiteはMk3を超えてMk4、Mk5、Qデバイスまで勧告を拡大した。修正済みファームウェアがインストールされる前にそれらのモデルで生成されたシードは、推定72ビットの実効エントロピーを持っており、Mk3のケースより強力だが、意図された128ビット標準を下回っていた。

Coldcard Attack Timeline

攻撃: バッチ処理、自動化、外科的精度

エクスプロイトを実行した者は方法論的だった。Blockのセキュリティ研究者は、攻撃者がよく知られたブロックチェーンデータプロバイダーの有料アカウントを使用して「要求の数、タイミング、順序に至るまで驚異的な特定性で」ソースアドレスを照会したと報告した。

スイープは7月30日01:10から01:51 UTCの間に6ブロックを経て行われ、途中の3ブロックには何も含まれていなかった。これは継続的なスイープではなくバッチ処理されたトランザクションブロードキャストを示唆している。初期報告では約500ウォレットから594 BTCとカウントされていたが、Galaxy Researchは後に範囲を1,196アドレスから1,000 BTC超に拡大した。

攻撃者は固定の高額トランザクション手数料を支払い、おつりの出力を残さなかった。つまり各アドレスが完全に空になった。このパターンは、準備された秘密鍵のリストを使用した自動化オペレーションを示している。スイープ後、562 BTCがそれ以来動いていない単一のアドレスに統合された。

このエクスプロイトがより大きなパターンに当てはまる理由

Coldcardのエクスプロイト自体は劇的だが、パープトレーダーが内面化すべきトレンドに当てはまる。Blockaidの2026年上半期オンチェーンセキュリティレポートによれば、212件の確認済みインシデントが上半期に$1.1Bの損失を生み出した。そのインシデント件数は2025年全体と比べて3.4倍の増加を表している。

その内訳は示唆に富む。スマートコントラクトのエクスプロイトは件数ではインシデントの過半数を占めたが、鍵の漏洩と運用上のセキュリティの失敗がドル損失の74%を牽引した。Drift Protocolの侵害だけで$285Mを失ったが、それはターゲットを絞ったソーシャルエンジニアリングが攻撃者に管理マルチシグの制御権を与えたためだ。パターンは一貫している。運用上の脆弱性は財務的影響においてコードの脆弱性を圧倒する。

H1 2026 Crypto Losses

パープトレーダーにとって、含意は明快だ。自分がやり取りするすべてのスマートコントラクトを監査しても、鍵管理が弱ければすべてを失う可能性がある。さらにコピートレードやウォレットをフォローしている場合、リスクはカウンターパーティにまで及ぶ。ミラーリングしているウォレットが、あなたも相手も気づかないまま侵害されている可能性がある。

オンチェーンリスクスコアリング: その概念とトレーダーが必要とする理由

オンチェーンリスクスコアリングは、ウォレットアドレスのトランザクション履歴、関連性、行動パターンに基づいて数値を割り当てる。暗号資産ウォレット向けの信用スコアのようなものだが、入力情報はオンチェーンだ。制裁対象アドレスとのやり取り、ミキサーの使用、既知のエクスプロイターウォレットへの近接性、トランザクションパターン分析などがその要素となる。

Chainalysis、Scorechain、OnChainRiskなどの主要プラットフォームは現在、制裁リスト、既知のエクスプロイターデータベース、行動類型に対してアドレスをチェックするウォレットスクリーニングを提供している。リスクベースのアプローチはFATFガイドラインで明示的に推奨されており、MiCAおよびFinCEN規制の下で要求されている。つまり機関投資家の採用は加速している。

コピートレーダーは注意が必要だ。 Hyperliquid上でウォレットのポジションをミラーリングしているなら、資本を投入する前にソースウォレットのリスクスコアを確認することが基本的なセーフガードだ。ミキサーコントラクトとやり取りがあるウォレット、フラグの立ったアドレスから資金を受け取ったウォレット、またはマネーロンダリングの類型と一致するパターンを示すウォレットは、PnLに関わらず警戒すべきだ。

静的なウォレットスクリーニングは既知の悪意ある主体を捕捉するが、盲点がある。侵害されているがまだフラグが立っていないウォレットだ。Coldcardのエクスプロイトはその完璧な例だ。盗まれたBTCは、正当で長い間休眠していたアドレスから、それ以前のトランザクション履歴を持たない統合ウォレットへと移動した。従来のスクリーニングはエクスプロイトが公に特定された後にのみ送金先をフラグとして立てていたはずだ。

行動分析がギャップを埋める

静的なリスクスコアリングが終わるところから、行動分析が始まる。「このウォレットは既知の悪意ある主体とやり取りしたことがあるか?」と問う代わりに、行動分析は「このウォレットの取引パターンは正当な参加者として予想されるものと一致するか?」と問う。

ここでコホートレベルのデータが価値を発揮する。HyperTrackerでの私たちのデータは、Hyperliquid上のすべてのウォレットをポジションサイズと通算PnLに基づいて16の行動コホートのいずれかに分類する。8つのサイズベースのコホートは、Shrimp(パープエクイティ$250未満)からLeviathan($5M以上)まで及ぶ。8つのPnLベースのコホートは、Money Printer(通算利益+$1M)からGiga-Rekt(通算損失$1M超)まで及ぶ。

なぜこれがエクスプロイト検出に重要なのか? エクスプロイターウォレットはオーガニックトレーダーとは異なる行動をとるからだ。典型的にはトレード履歴のない新規アドレスとして現れ、統合ウォレットから大量のインフローを受け取り、確立された行動コホートと一致しない急速かつ大量のトレードを実行する。大きな残高を持って突然現れ、パープDEXで積極的にトレードを始めるウォレットは、数ヶ月かけてトラックレコードを積み上げたMoney PrinterやConsistent Grindersのベースライン行動と比べて目立つはずだ。

Risk Scoring Layers

ビルダーのための実践的な応用

Hyperliquid上のビルダーは、これらのシグナルを具体的な方法でアプリケーションに組み込むことができる。

  • コピートレードフィルター: ウォレットをミラーリングする前に、コホート分類と過去のPnLをクエリする。数ヶ月の安定したトレード履歴を持つSmart MoneyまたはMoney Printerコホートとして分類されたウォレットは、先週現れた未分類のアドレスとは根本的に異なるカウンターパーティだ。
  • Vaultリスク管理: Hyperliquid Vaultを運営している場合、預金者のコホート構成を監視することで、異常なインフローパターンを特定するのに役立つ。過去にトレード履歴のないウォレットからの預金の突然の急増は、洗浄された資金やエクスプロイトの収益がVaultに流入しているシグナルかもしれない。
  • 清算リスクの認識: コホートレベルのネットオープンインタレストデータは、大規模なトレーダーセグメントが取引の一方の側に集中している時を明らかにする。WhaleとLeviathanコホートが突然ポジションを移動させると、静的なリスクスコアでは検出できないカスケードリスクのシグナルとなる。

セルフカストディ論争と今後の展開

Coldcardエクスプロイトは暗号資産における根本的な議論に火をつけた。ARK InvestのLorenzo Valenteが述べたように、「実際には、消費者はカウンターパーティリスクをソフトウェアリスク、ハードウェアリスク、サプライチェーンリスク、フィッシングリスク、バックアップリスク、そして一つのミスですべてを失う可能性と引き換えにしてきた。」

Casa CEOのNick Neumanはより率直な評価を示した。「自己管理のセキュリティのためにサイコロを振るよう人々に求めることは、99%の人にとって現実的ではない。」

パープトレーダーにとって、教訓は「セルフカストディは終わった」よりもニュアンスがある。Coldcardの被害者はコールドウォレットに価値を保存していたBitcoinホルダーであり、活発なパープ取引とは根本的に異なるユースケースだ。しかし根底にある教訓はあらゆるコンテキストに当てはまる。セキュリティはスタックであり、すべてのレイヤーを精査する必要がある。ファームウェアの品質、エントロピーソース、鍵管理の実践、そしてカウンターパーティ周辺の行動シグナルはすべてリスクサーフェスに寄与する。

「これはビットコインの歴史上、最も知識があり『適切にセキュリティを確保した』ビットコイナーへの最悪の打撃だ。ホットキーのせいで取引所がハッキングされたのとは違う。何千人もの個人が自分の秘密鍵を足元から再現されたのだ。」 Guy Swann、Bitcoinコメンテーター

リスク認識を取引スタックに組み込む

Coldcardのエクスプロイトは単一の出来事だが、それが象徴するより広いトレンドは加速している。暗号資産がより多くの資本とより洗練された攻撃者を引き付けるにつれ、ウォレットレベルのリスク分析を無視するコストは上がり続ける。オンチェーンリスクシグナルをワークフローに統合するパープトレーダーは、アルファ生成を超えた優位性を得る。侵害されたウォレットが最悪のタイミングで清算される際に、誰かの Exit Liquidity になることを回避する能力だ。

Hyperliquid上で活動するすべてのトレーダーやビルダーへの3つの実践的なステップ:

  1. フォローする前にスクリーニングする。 コピートレードやウォレットポジションをミラーリングするなら、ソースウォレットの履歴とコホート分類を確認する。制裁リストや既知のエクスプロイターデータベースに対してウォレットをスコアリングするツールが存在する。それを使うこと。
  2. コホートレベルの変化を監視する。 特定のトレーダーセグメントのポジションの大規模で急激な変化は、しばしばボラティリティに先行する。Money Printersがポジションをローテーションアウトする一方でFull Rektウォレットが積み上げるなら、そのアンバランスはフローの質について何かを教えてくれる。
  3. セキュリティを継続的なプロセスとして扱う。 Coldcardの被害者は何年も単一のデバイスを信頼した。パープ取引では、それは単一のウォレット、単一の鍵管理スキーム、または単一の市場データソースへの過度な依存に置き換わる。冗長性と多層的な検証が単一障害点へのエクスポージャーを低減する。

フォローする前にウォレットの行動を追跡する

HyperTrackerのコホート分析APIは、すべてのHyperliquidウォレットをポジションサイズと通算PnLに基づいて16の行動セグメントに分類する。カウンターパーティをスクリーニングし、コホートレベルのリスクシグナルを監視し、よりスマートな取引ツールを構築しよう。

APIを探る

Coldcardのエクスプロイトは、暗号資産で最も安全なストレージとされていたウォレットから$70Mを流出させた。それはハードウェアがファームウェアと同程度にしか安全でないこと、そして鍵漏洩リスクが2026年における支配的な脅威ベクターであることを証明した。パープトレーダーにとって、教訓は明確だ。取引の反対側にがいるかを知ることは、どのポジションを取るかを知ることと同じくらい重要になりつつある。オンチェーンリスクスコアリングと行動コホート分析はもはや任意のツールではない。それらは情報を持つ参加者と次の Exit Liquidity の波を分ける基盤インフラだ。