9月20日、TFTC.ioが「AI Audits Found a Four-Year Zcash Bug and Drained $100M in Bitcoin」と題した記事を公開した。AIを用いたセキュリティ監査が4年間見逃されていたZcashの脆弱性を1日で発見した事例と、2021年3月リリースのColdcardファームウェアに潜んでいたエントロピー欠陥が2026年7月に悪用されて1億ドル超のBTCが流出した事例を中心に、暗号資産セキュリティを巡る複数の重大インシデントが詳しく報告されている。
Claude Opus 4.8が4年越しのZcash脆弱性を1日で発見
2026年5月29日、AnthropicがClaude Opus 4.8をリリースした翌日、独立系セキュリティ研究者のTaylor Hornbyがそのモデルをカスタム監査エージェント内で使用し、ZcashのOrchardシールデッドプール(プライバシー保護機能を持つ取引プール)の回路に存在する重大な脆弱性を発見した。
この脆弱性は2022年5月のOrchard有効化以来、4年間にわたって専門家のレビューをくぐり抜けてきたものだ。Hornbyのエージェントはhalo2_gadgets(ゼロ知識証明ライブラリ)の楕円曲線チェックにおける制約の欠落を特定した。数学的に無効な入力が検証をパスし、ローカルのテスト環境でZEC(Zcashの通貨)を無限に偽造できる状態になっていた。
Hornbyはその夜のうちにZcashの開発調整機関へ非公開で報告し、2026年6月初旬に緊急パッチと緊急ハードフォークが実施された。
Shielded Labsは「Orchardはプライバシープールであるため、2022年5月から2026年6月の修正までの間にこの脆弱性が悪用されたかどうかを暗号学的に確認する方法はない」と述べている。開示後、ZECの価格は急落した。悪用されていなかった可能性が高いとされているが、確定はできない。
AIエージェントが1セッションで達成したことを、人間の専門家チームは4年間達成できなかった。この事実は、セキュリティ監査の実務に対して根本的な問いを投げかける。
Coldcardのエントロピー欠陥:2021年から潜伏した時限爆弾
Zcashの件が「綺麗な」事例だとすれば、Coldcardの件はその対極だ。
2021年3月にリリースされたColdcardファームウェアバージョン4.0.1のビルド設定エラーにより、シード生成時にSTM32ハードウェアRNGではなく決定論的なソフトウェアPRNG(擬似乱数生成器)にフォールバックする状態になっていた。一部のMk3デバイスでは、実効エントロピーが128ビットから約40ビットにまで低下していた。このバグは約5年間放置された末、2026年7月に悪用された。
攻撃は2026年7月30日に始まった。第1波は約41分で1,196アドレスから1,082 BTCを吸い上げた。TRM Labsの推計によると、被害は4,500以上のアドレスにわたり、合計約1,816 BTC(約1億1,600万ドル)に達した。記録上最大のハードウェアウォレット流出だ。
製造元のCoinkiteは7月31日に緊急ファームウェアを公開し、「攻撃者がAIを使って公開ファームウェアを解析したと仮定せざるを得ない」と述べた。タイトルに「5年前のバグ」とある点について補足すると、ファームウェアのリリースは2021年3月、攻撃は2026年7月であり、経過期間はおよそ5年3ヶ月に相当する。
影響を受けるユーザーへの対処
記事では対処方法が明確に示されている:
- 影響を受けるユーザー:2021年3月〜パッチ適用前までにColdcardで生成されたシングルシグウォレット。直ちに新しいシードへ移行する必要がある
- 影響を受けないユーザー:BIP-39パスフレーズを使用していたユーザー、ダイスロールでエントロピーを自前で用意していたユーザー
- 不審な動きがなくても移行は必要である。Wave 3の攻撃者は直近の時点でもThorchain経由での資金移動を継続していた
プロンプトインジェクションによるAIエージェントの誤動作
同記事はもう一つの事例も取り上げている。2026年5月4日、攻撃者がモールス符号形式のテキストをオンチェーンに投稿した。
ここで登場するBankrbotは、X(旧Twitter)上でユーザーの指示に応じてオンチェーントランザクションを実行するAIエージェントだ。DRBトークンはBankrbotが管理するプロトコル上のガバナンス・報酬トークンである。BankrbotはAI(Grok)がオンチェーンデータを解析した結果を信頼し、その出力をそのまま実行命令として受け取る設計になっていた。
攻撃者はこの連携を悪用した。Grokがオンチェーンのモールスデータをデコードしたところ、そこには攻撃者アドレスへの送金を指示するプロンプトが埋め込まれており、Bankrbotがその指示を正規の命令として実行。約30億DRBトークン(約15〜20万ドル相当)が攻撃者のアドレスへ転送された。Bankrbotは「Grokがプロンプトインジェクション攻撃を受けた」とX上で認めた。SlowMistはこれを「パーミッションチェーン攻撃」と分類している。暗号を破ったのではなく、AIエージェント同士が互いを信頼しすぎた結果として誤動作が連鎖した点が本質だ。
マクロトレンド:攻撃者側のAI活用が急加速
Chainalysisによると、ブロックチェーン上にマルウェア指令を埋め込んだ悪意あるオンチェーン書き込み(「デッドドロップ」)は、1日あたり約2.06件から11.1件へと440%増加した。同社のサイバー犯罪リサーチリードであるEric Jardineは、オープンウェイトAIモデルのリリース時期とこのスパイクに明確な相関があると指摘する(直接帰属は証明できないとしながらも)。
2026年Q2時点で、新規デッドドロップ活動の約3分の2は北朝鮮のUNC5342およびイランと関連するグループに帰属するとされる。Chainalysisは5つの主要ブロックチェーン、15以上のキャンペーン、12以上のマルウェア株を追跡している。また、未検証スマートコントラクトへの攻撃(デプロイ済みバイトコードのデコンパイルが必要)に関連する被害は約3,670万ドルと推計されており、AIがそのデコンパイルコストを大幅に引き下げているとされる。
Bitcoin Coreの保守的な多重監査プロセスは、こうした観点から見ると単なる官僚的な摩擦ではなく、Bitcoinのベースレイヤーがこの報告書に登場しない理由そのものだ。問題は、ハードウェアウォレット・署名デバイス・ノードソフトウェアといった周辺ツールが同じ水準で審査されているかどうかだ。Coldcardの件は、2026年7月30日時点でその答えを示した。
詳細はAI Audits Found a Four-Year Zcash Bug and Drained $100M in Bitcoinを参照していただきたい。




