ビットコイン、30億ドルのETF流入による上昇後に下落
ビットコインは、9日間で30億ドルのETF流入によって支えられた上昇の後、77,379ドルに下落した。
Coldcardのエントロピーバグによりビットコインの損失が発生し、セルフカストディの支持者たちはマルチベンダーのマルチシグネチャウォレットを新たな標準として推奨するようになった。
Coldcardの重大なエントロピー脆弱性を受けて、ビットコインのセルフカストディの専門家や支持者たちは現在、新たな基準としてマルチベンダーのマルチシグネチャウォレットを推奨している。このアプローチは、単一のハードウェアウォレットメーカーへの依存度を減らすことを目的としている。
Coldcardのエントロピーバグは、少なくとも2021年以降潜伏しており、自分でビットコインを保有する人々にとって厳しい教訓となった。ウォレットメーカーの見かけ上の正当性やスキルに関係なく、高く推奨され評判の良い企業であっても、深刻な欠陥を抱える可能性がある。その結果、ビットコインユーザーは古いアドバイスや前提を見直しており、多くが「シングルシグの終焉」を宣言している。これは単一のデバイスによる秘密鍵生成に依存する一般的なセルフカストディ手法である。
自分でビットコインを保有することは、間違いなく高度な取り組みである。支持者たちは、これによりFTXやMtGoxなど数多くの事例で見られた取引所の不正行為からユーザーの資産を守ることができると示唆している。しかし、最近の展開によりカストディ方法の見直しが促され、多くのビットコインホルダーが少なくとも一時的にコインを取引所に移動させたり、セルフカストディの設定を更新または完全に変更したりしている。CasaのCEOであるNick Neuman氏は、Coldcardの悪用を受けて23万3千ビットコインが安全な場所に移動されたと述べている。
セルフカストディがいつ適切か、また誰にとって適切かを知るには、自身の脅威モデルを理解する必要がある。脅威モデルとは、個人が直面するリスクを注意深く検討し、事前にセキュリティ対策と枠組みを設計することを目的とするものである。
脅威モデリングの簡単な練習として、一歩下がってセルフカストディに関するすべての懸念事項を書き出すことである。その後、支持者がユーザーに提供するすべての警告を考慮し、それらをリストに追加する。次に、自分自身にとっての可能性と一般的な確率に基づいてエントリを整理またはランク付けする。最後に、各項目をその潜在的な影響の深刻度に基づいて評価する。つまり、その脅威が現実化した場合に、現在の設定と戦略がそれに耐えられるかどうかを考える。
ビットコインのセルフカストディにおいて、資金喪失の最も一般的な原因は2つある。バックアップに関するユーザーのミスやパスワード忘れ、および単純な盗難である。おそらく失われたビットコイン(一度も使用されたことのないもの)を含む多くのウォレットは、初期の時代に秘密鍵のバックアップが不十分だったために、コンピュータ障害でデータが失われたことに起因する。他のユーザーは解読が困難すぎるパスワードを設定したものの、それを忘れてしまい、秘密鍵を永久に暗号化してしまった。
盗難に関しては、エントロピー不足の攻撃はおそらくこれまでで最も効果的なセルフカストディへの攻撃の一つである。Coldcardは現在、Trust Walletや多数のあまり知られていない、おそらく有害なモバイルウォレットを含む、意図的か偶発的かを問わずこのような欠陥を経験したウォレットの長いリストに加わった。特定のケースでは、iOS Sparrowアプリケーションのような偽のウォレットは、ユーザーが作成した秘密鍵のコピーを保持し、入金後に資金を吸い上げることで単に資金を盗んだ。これらすべてのシナリオにおいて、ランダムなソフトウェアに人生の貯金を託す前に、より慎重になることが解決策である。
ユーザーが明確に定義された脅威モデルと技術に対する確かな理解を持っている場合、セキュリティ慣行の作成は創造的というよりも体系的になる。各人には独自の考慮事項があるが、広範なリスクに対して最も堅牢であることが証明されている特定の枠組みがある。長期のビットコインセルフカストディホルダーの間で幅広い支持と採用を得ているアプローチの一つは、注意深く設定されたマルチシグ構成である。
「マルチベンダーマルチシグ」という言葉は、セルフカストディの分野ではかなり新しい。しかし、マルチシグの概念は2026年に爆発的に人気を博しており、そのきっかけはColdcard事件であり、主にシングルシードウォレットから1億ドル以上のビットコインが失われた。シングルシードのColdcardユーザーの大多数は、追加のパスフレーズ(カスタムエントロピーを導入する追加の単語)や追加のサイコロロール(同じ効果を異なる方法で達成する)なしで、デバイス上で秘密鍵を生成したようだ。
Coldcardのファームウェアに由来する不十分なエントロピー(メーカーの強固な評判を考慮してユーザーが疑問を持つ理由がほとんどなかった)は、その結果、適切な努力の後に対応する秘密鍵を推測することを容易にし、攻撃者によって最終的に発見された。
その後のマルチシグへの関心の高まりは正当化される。マルチシグビットコインウォレットは、複数の秘密鍵からの署名を要求するビットコインアドレスを作成できるようにすることで、ハードウェアメーカーの欠陥からユーザーを保護する。これはビットコインスクリプトと呼ばれるものを介して、複数のデバイスを使用して行われる。ビットコインスクリプトは基本的に、ウォレット内の資金をどのように使うことができるかを決定する契約である。すべてのビットコインウォレットは何らかのスクリプトを組み込んでおり、最も単純で一般的なのは、有効なトランザクションに署名できる任意の当事者がすべてまたは任意の資金を使うことができるというものである。しかしマルチシグスクリプトは、引き出しを承認するために、異なるキーペアからの一定数の有効な署名を必要とする。これらのスクリプトはビットコインのコンセンサスルールによって強制される。マルチベンダーマルチシグの背後にある理論は、ユーザーはビットコインマルチシグを作成するために使用される各キーペアが異なるウォレットメーカーから来ることを確実にするべきであるというものである。
今日一般的な例としては、1つのキーにTrezor Safe 7デバイス、2つ目のキーを生成するLedger Nano、およびリカバリーキーとして機能するマルチシグウォレットプロバイダーからの3つ目のキーが考えられる。このようなスクリプトは、構成で利用可能な3つのうち任意の2つの有効な署名を要求する。
2つの異なるハードウェアウォレットメーカーを使用することで、ユーザーの単一ベンダーへの依存度が減り、Coldcardのようなエントロピー欠陥から保護される。
追加のマルチシグ構成ではより多くのキーを含めることができ、3-of-5のしきい値も広く普及しており、Casaのようなマルチシグに特化したウォレットの標準機能である。この時点で、ビットコイン支出ソフトウェアの日常的な用語はより曖昧になり、明確化が必要になる。Casaのようなウォレットは、ユーザーがさまざまな秘密鍵ペアからの部分署名済みトランザクションを結合できるようにするソフトウェアインターフェースとして機能する。この文脈では、TrezorやLedgerのようなハードウェアウォレットを「キーサイナー」と呼ぶ方がより正確になる。なぜなら、セット内の単一のキーペアだけでは、マルチシグスクリプトアドレスに保持されているすべてのビットコインを使うのに十分な鍵素材を持っていないからである。
したがって、Casaはユーザーがハードウェアサイナーのしきい値を使用してビットコインを保護および転送できるようにするマルチシグウォレットである。基本的に、ユーザーがビットコインスクリプトと連携し、コンセンサスルールに準拠したトランザクションを作成するのを支援する。同様のマルチシグウォレットプロバイダーの追加例としては、Nunchuck、Sparrowデスクトップウォレット、およびUnchained Capitalがある。
CasaやUnchainedのようなプロバイダーでは、企業はユーザーに自身が管理するリカバリーキーを提供しており、これは一部のユーザーにとって有益な機能である。一方、NunchuckとSparrowはその点で完全なユーザーの自立性を目指して構築されているが、Nunchuckにはリカバリーキーに関連する有料プランもある。
マルチシグウォレットのもう一つの利点は、いわゆるレンチ攻撃に対する潜在的な回復力である。税務申告を通じてビットコインと暗号資産の所有が公開情報となるフランスのような国は、誘拐に関連した暗号通貨盗難のホットスポットとなっている。セルフカストディを使用するかどうかにかかわらず、この種の犯罪の標的となった個人は盗難の影響を受けやすく、特に資金が迅速に全額移動可能な場合(電話でアクセスできるカストディアル取引所や何らかのセルフカストディ設定から)である。複数管轄区域またはタイムロックされたマルチシグを含む高度な形式のマルチシグでは、ユーザーは理想的には空港を通過して移動し、有効なビットコイントランザクションを組み立てるために必要な他のキーサイナーを取得する必要がある。あるいは、マルチシグのリカバリーキーには、ユーザーがリクエストと対応するトランザクションデータを提出してから2週間は署名しないという条件が付いている場合がある。結果として、ビットコインカストディにおける最後の中央集権的な故障点、つまりユーザー自身がビットコインを送信する意思、特に強制下にある場合のそれが排除される。レンチ攻撃に関するベストプラクティスは主にそもそもそのようなシナリオを避けることを目的としているが、コインを使うことを困難にすることは、実際にフィッシングやユーザーに急いで資金を送らせるよう圧力をかける他のソーシャルエンジニアリング戦術を含むさまざまな攻撃から保護する。
マルチシグはまた、AnchorWatchに代表される新しいタイプのビットコイン保険を促進し始めている。AnchorWatchは、BTC建てのビットコイン盗難補償を提供するマルチシグウォレットおよび保険会社である。現在、同社のサービスは主にLloyd's of Londonの引受会社を通じて米国居住者が利用できる。
マルチシグの重要な欠点は、ユーザーが署名に必要なしきい値の鍵素材へのアクセス(前述の例のように2つのハードウェアウォレット、またはウォレットプロバイダーからのリカバリーキーと1つのハードウェアウォレット)を持っているだけでなく、マルチシグスクリプトまたはテンプレートのコピーも保持しなければならないことである。これは、スマートコントラクトを再構築し、したがって支出の有効な条件を再構築するために必要である。ほとんどのマルチシグウォレットは、このデータをクライアントのために保存するが、ユーザーにもコピーを提供し、ウォレットが利用できなくなった場合にマルチシグウォレットに依存せずに復旧できるようにしている。
免責事項:本記事の内容は第三者メディアからの引用であり、参考情報としてのみ提供されます。投資助言を構成するものではありません。暗号資産およびその他の金融商品には大きな価格変動リスクがありますので、ご自身で慎重にご判断ください。
ビットコインは、9日間で30億ドルのETF流入によって支えられた上昇の後、77,379ドルに下落した。
エクスプロイトにより、Solana上のAviciのカード担保金庫から65万3,000ドル以上が流出し、AVICIトークンは40%暴落した。
ジャスティン・サンは元恋人・景甜を相手に450万ドルの訴訟を起こし、AIが彼女からの5000万ドルの要求に応じないよう助言したと語っている。
MetaplanetのCEO Simon Gerovich氏はBitcoin Asiaで、同地域のビットコインの瞬間が到来し、市場の底値と深い貯蓄が動き出す準備ができていると述べた。