2026年8月の第二週、Calleとして知られる匿名のビットコイン開発者が、業界中に跳ね回る一文を 投稿しました:「Everything is broken, Bitcoin is burning」 — すべてが壊れている、 ビットコインが燃えている。誇張の背後にはデータセットがありました。ボランティアの Bitcoin Red Teamが、Moonshot AIのKimi K3 — わずか二週間前に公開された中国の オープンウェイト・フロンティアモデル — を、ビットコインのオープンソースエコシステムの ほぼ全体に走らせたところだったのです:ウォレット、Lightningアプリケーション、決済 ライブラリ、そしてその周辺のツール群。約108時間 — 経過したキャンペーン時間で、25人にまで 成長したチームが働いた — で501プロジェクトを走査し、チームは7,958件の潜在的セキュリティ 所見を記録しました。うち1,280件が「高」または「重大」と分類されています。
この一つのキャンペーンが、この記事のすべてを圧縮しています:AIモデルがいまコードベースに 対して何をできるのか、誰がそれをビットコインに向けているのか、何が見つかっているのか — そしてなぜ、2026年9月11日に効き始める欧州の規則が、そのすべてをエンジニアリングの物語から 法律の物語に変えるのか。
攻撃者が先に着いていた
防御側が工業化する前に、攻撃側がそうしました。ビットコインと、より広いデジタル資産業界が 依存するオープンソースのサプライチェーンは、何年ものあいだ、持続的で金銭目的の攻撃に さらされてきました — そして暗号資産エコシステムは一貫して、狙われた被害者でした。
2025年9月、攻撃者はchalk、debugほか16のnpmユーティリティ — 合計で週数十億ダウンロードの
パッケージ群 — のメンテナーをフィッシングし、ブラウザAPIをフックして、ウォレット利用者が
取引を承認するまさにその瞬間に送金先アドレスを静かにすり替えるクリッパーを仕込みました —
検出を逃れるため、視覚的に似た攻撃者アドレスを選ぶことまでして。数週間後、Shai-Hulud
ワームが自己増殖を加え、孤立したメンテナー侵害を連鎖反応に変えました。2026年3月には、
Axiosライブラリ — 週およそ一億ダウンロード規模 — が、乗っ取られたメンテナーアカウント経由で
三時間弱バックドア化され、同じ週に広く使われる四つのオープンソースプロジェクトを侵害した
TeamPCPキャンペーンと並走しました。そして2026年7月、攻撃者は「テレメトリー」を装った
バックドアをInjectiveブロックチェーンのSDKに滑り込ませ、シードフレーズと秘密鍵の抜き取りを
ウォレットの鍵導出関数に直接配線しました。自動パブリッシングは数分でそれを18パッケージに
伝播させました。
進行方向は測定可能です。Sonatypeの2026年版State of the Software Supply Chainレポートは、 2025年だけで454,600件超の新たな悪性オープンソースパッケージを数えました — 前年比75%の 跳躍で、累積ブロック数は120万件を超えました。攻撃側のツールも進化しています:Googleの Threat Intelligence Groupは2026年、初めて、AIで開発されたと同グループが考えるゼロデイ・ エクスプロイトを振るう脅威アクターを特定したと報告しました。大量悪用イベントを意図した ものです。
オープンソースのリポジトリが狙われるのは、まさにそれが信頼のレイヤーだからです。あなたが 自発的にインストールする依存関係を汚染できるなら、誰もあなたのインフラを突破する必要は ありません。そしてそのてこの効きが最も大きいのは、鍵とお金に触れるソフトウェアです。
ColdCardの惨事
そして7月末、抽象的なリスクは人生を変えるものになりました。2026年7月30日から、攻撃者は ビットコインで最も安全なはずの隠し場所 — コールドストレージ — を空にし始めました。連続する 波 — 最大の波はGalaxy Researchの集計で、わずか41分で1,196のウォレットから1,082 BTCを さらった — の中で、損失はGalaxyの8月1日時点のチェックポイントで、CoinkiteのColdCard ハードウェアウォレット上で生成された4,585アドレスにまたがる1,367 BTC — 約8,860万ドル — に達しました。その後の集計は、疑われる第四波を折り込むと1,800 BTC超、1億3,000万ドルに 向かいました。(訂正:このノートの以前の版は1億1,600万ドルという数字を載せていました — 出回っていた報道から取ったもので、後から、その数字を明示し、日付を付け、定義している出典に たどり着けませんでした。より大きな合計は、数週間後もなお未確認と記述されていた波を 折り込んでおり、Galaxy自身の但し書きも数字とともに携えるべきものです — 彼らはパターンで アドレスを照合したのであり、それらのシードが弱かったことを計算で証明してはいません。) 公表されたメカニズムの上では、これらのどれにもフィッシングも、盗まれたデバイスも、いかなる 物理アクセスも必要ありませんでした — 鍵はオフラインで再構成されたのです。これらの除外は 欠陥の仕組みから導かれるものであり、ベンダーの勧告は、一つ一つを調査して排除したとは 主張していません。自己管理の正統派が定めるすべて — ハードウェアウォレット、鍵はオフライン、 エアギャップは無傷 — を実行してきた何千人もの長期保有者が、自分だけが管理しているはずの アドレスから人生の蓄えが出ていくのを見ました。根本原因は破壊的なほど平凡でした:2021年 3月に出荷されたファームウェアのビルドフラグが、影響を受けたデバイスに専用のハードウェア 乱数チップを飛ばさせ、弱いソフトウェアPRNGに落とし、実効エントロピーを崩壊させた — 古い Mk3ユニットではおよそ40ビットまで — シードフレーズがオフラインで再構成できるほどに。 ビットコインの数学は持ちこたえました。それを包むソフトウェアは、持ちこたえませんでした。 Coinkiteは緊急ファームウェアを出荷し、脆弱な在庫を破壊し、ユーザーに移行を懇願しました — 脆弱なファームウェア上で既に生成されたシードは、どんなパッチでも修復できないと認めながら。
そして物語の戦争が来ました。CoinkiteのCEO、Rodolfo Novakはこのエクスプロイトを「a sober reality of the new AI paradigm」 — 新しいAIパラダイムの冷厳な現実 — と枠づけました: AI支援のコードレビューは、いまや最も熟練した人間の専門家よりも速く潜在バグを表面化させる。 公開されている、あるいは公開されたことのあるファームウェアは、攻撃側・防御側双方の機械の 精査下にあると想定すべきだ、と。この主張には異論があり、正直さはそう言うことを求めます。 攻撃者は特定されていません。モデルがこの欠陥を見つけた証拠は出ていません — Coinkite自身の 言い回しは、公開ファームウェアに誰かがAIを使ったと「想定せざるを得ない」(“we have to assume”)であり、同じ文書で同社は、数週間前に実施した自社のAIレビューが「このバグも、 深刻なものも何も見つけなかった」(“did not find this bug or anything serious”)ことを 開示しています。このノートの以前の版はさらに、セキュリティ専門家が強く反論した — ハード ウェアRNGを無効にするビルドフラグは、従来型レビューが何年も前に捕まえるべきだった人間の エンジニアリングの失敗だ — と書いていました。再確認では、それを立証できませんでした: 私たちが追跡していた唯一の投稿は凍結されたアカウント上にあり、見つけられた最も近い実名の 論者は、Coinkiteに異を唱えるどころか同意していました。この議論は今でも正しいと私たちには 思えます — が、それはいまや帰属付きの議論ではなく、私たち自身のものです。しかしある意味で、 この論争は脇筋です。AIがこのバグを見つけたのであれなかれ、エコシステムはいまや、モデルが まさにこのクラスのバグをまさにこの速さで実証可能に見つけられることを知っています — そして 脅威が現実であるかのように反応しました。数日のうちに、取引所BoltzはAI駆動のハッキングの 試みに先回りするため運用を一時停止しました。そして、ボランティアの対抗勢力が集結したのです。
ビットコインにおけるレッドチームの台頭
Bitcoin Red TeamはColdCardの流出から数日で編成されました:Calleが、AnchorWatch CEOの Rob Hamiltonとともに率いる、16人の研究者による緊急のボランティア対抗部隊。約4万ドルのAI 計算資源に支えられ、OpenSats — その新しいCode RED助成プログラムはいま、エコシステム全体での 責任ある脆弱性開示に報奨を出しています — の支援を受けています。手法は、AI駆動の分析と人間の 検証の組み合わせです — モデルがウォレット、Lightning実装、ライブラリを掃引し、研究者が 再現し吟味し、信頼に足る所見は、何かが公表される前に、非公開でメンテナーに届きます。
その数字の軌跡が、AIが脆弱性発見の経済に何をするかを物語ります。最初のスプリントは 27.5時間で390プロジェクトに対して4,962件の所見を提出しました — 重大85件、高635件。Calleの 開始時の計算では、研究者一人あたり一時間に重大エクスプロイト一件のオーダーです。数日後、 拡大された掃引は501プロジェクトに対して7,958件に達していました。Calleの要約:ビットコインの オープンソースエコシステムほぼ全体の基本スキャンは完了し、低く垂れた果実は摘み終えた、と。
所見には、合計より重要な質感が伴います。脆弱性は、古く、レビューの薄いコードベースに集中 しました。Lightning関連のソフトウェア — 構造的に複雑で、性能に敏感で、監査が難しい — は 不釣り合いに大きな露出を抱えていました。C言語ベースの実装の広がりは、持続的な構造リスク として旗が立てられました。そして、プロジェクトが非公開の開示にどれだけ速く反応するかは、 それ自体が診断となりました:反応速度は、チームの言葉では、プロジェクトの健全性の目に見える 代理指標です。メンテナンスされていないプロジェクトは信頼すべきではない、と彼らは警告 しました。
キャンペーンはすでに、検証済みの実世界のインパクトを生んでいます。BTCPay Server — 最も 広くデプロイされたセルフホスト型ビットコイン決済プロセッサの一つ — は8月7日にバージョン 2.4.2を出荷し、Bitcoin Red Teamの研究者にも一部クレジットされた重大な二要素認証バイパスを 修正しました — そしてその後、この欠陥が実際にLightningウォレットの認証情報を抜き取るために すでに悪用されていたことを確認しました。これが一つの事件に凝縮された論旨の全体です: 脆弱性は実在し、使われており、機械支援のレビューは大半の人間より先にそこへ到達したのです。
それに何が必要だったかを、率直に言っておく価値があります。16人のボランティア、約4万ドルの 計算資源、数週間 — そして、資金のあるセキュリティプログラムの大半が決して達成しない規律: まず非公開開示、メンテナーが所見を受け取ってからのみ公表、そして自分たちの再現率を埋める のではなく公に述べること。彼らは十年間未踏だったエコシステムを地図化し、その成果を無償で 提供しました。この記事に何が続こうと、これがこの仕事の遂行され方の基準であり、ビットコイン エコシステムは先月より今月の方が安全です — 彼らのおかげで。
その仕事の一つの制約は、方法論上の選択と誤読されがちなので、はっきり述べておくに値します。 チームは、セキュリティ研究に対する米国モデルの利用制限に繰り返し阻まれたと報告しました — それが彼らを、ポリシーの門番なしにローカルで実行できるKimi K3やZ.aiのGLM 5.2のような オープンウェイトモデルへ押しやったのです。Kimi K3は妥協ではありませんでした。この仕事に、 あの瞬間に、実際に使うことを許された最良の道具の一つだったのです。
これは政策の失敗であって、研究の失敗ではありません。セキュリティ研究における道具の選択は、 いまやモデルの品質よりも、そもそも誰がその仕事を許すかによって形作られています — そして 実際に仕事を走らせてくれるモデルに手を伸ばすチームは、正しく振る舞っています。西側の 研究機関は立ち止まって考えるべきです:防御研究はどのみち行われます。唯一の問いは、それが 誰のモデルの上で行われるか — そしてそれを行う人々が、攻撃者よりも狭い道具箱に押し込まれて いないか、です。
7,958件の所見が実際に意味するもの
ここでは正直さが求められます — そしてチームが最初にそれを果たしました。7,958件のうち、 24.7%が再現可能な概念実証を持ち — チーム自身の表現です — 最新の集計で29.4%が上流に報告 済みでした。丸めて消すのではなく、チーム自身が公表した数字です。(このノートの以前の版は 「動的に再現」と書いていました。それは彼らのではなく私たちの注釈であり、報告率は メンテナーに送られた所見のことで、メンテナーが受理した所見のことではありません。)英国AI Security Instituteと米CAISIの共同評価は、Kimi K3を有能だが無謬からは程遠いと判定しました — エクスプロイト開発ベンチマークで32%。GLM-5.2より上、しかし最強のクローズドモデルには 大きく及ばず、テストされた41サンプルのいずれでも任意コード実行は達成しませんでした。
つまりこれは、ビットコインにある7,958個の悪用可能な穴のリストではなく、関係者の誰もそう 主張していません。Calle自身の枠づけは率直でした:候補は安い。結果として生じる情報過多を 捌けないなら、AIを使って選別しろ、と。それが正しい読みであり、真の転換を指しています。 AIは候補の生成をほぼ無料にしました。無料にしなかったのは、確認済みで、再現可能で、正しく 評価された脆弱性を、もっともらしく聞こえる幻覚から分ける判断です — curl以降のオープン ソースメンテナーたちが溺れてきた、同じ「AIスロップ」の問題です。
セキュリティにおける希少資源は、静かに検出から吟味へと移りました。それは技術の性質で あって、誰かのキャンペーンの欠点ではありません — そして、エコシステム全体を地図化する掃引と、 単一コードベースの署名付き評価とは、端的に別の仕事です。前者はどこを見るべきかを教えます。 後者は、規制当局、買収者、保険会社が実際に受け入れるものです。この領域のあらゆる真剣な アクター — 攻撃者、防御者、メンテナー、規制当局 — は、いまやこのボトルネックの下流にいます。
ブリュッセルが時計を仕掛ける
この衝突の中へ、EUサイバーレジリエンス法が歩み入ります。そのタイミングはこれ以上ないほど 鋭い。
2026年9月11日から、CRA第14条は、EUで販売されるデジタル要素を持つ製品のメーカーに、 認知した積極的に悪用されている脆弱性の報告を義務付けます — 早期警報は24時間以内、完全な 通知は72時間以内、最終報告は14日以内 — ENISAと指定国家CSIRTへ同時に、単一報告 プラットフォーム経由で。決定的なのは:これは新リリースだけでなく、すでに市場にある製品に 適用されることです。その後、規則は2027年12月11日から全面適用され、拘束力のある セキュア・バイ・デザイン要件、セキュリティを効果的かつ定期的にテスト・レビューする 附属書Iの義務、それらのテストの報告書を含む技術文書、そして十年に及ぶ保存義務を伴います。 第64条の制裁金は1,500万ユーロ、または全世界年間売上高の2.5%のいずれか高い方に達します。
さて、この記事の二つの半分を組み合わせてください。AI支援のキャンペーンは、数週間のうちに オープンソースエコシステム全体で数千件の候補脆弱性を表面化させています — そしてその一部は、 BTCPayの欠陥のように、積極的に悪用されています。それはまさにCRAの報告トリガーです。 侵害された依存関係を製品に埋め込んでいるメーカー、あるいはAI掃引が表面化させた欠陥に攻撃者が 先に到達したメーカーは、もはや静かなエンジニアリング修正に向き合っているのではありません。 24時間の法的時計に向き合っているのです。そして、発見プロセスを一切持たないメーカーは、 報告を怠ることによってではなく、報告すべきものがあったことを一度も知らなかったことによって、 第14条に違反するかもしれません。
不都合な帰結:いまそれらの製品の中に出荷されているコードの多くは機械が書いたものであり、 そこに適用されているレビューの多くは、それを書いたのと同じモデルによって行われています。 モデルが書き、同じモデルがレビューしたコードは、誰にもレビューされていません。規制当局、 買収者、保険会社、企業のセキュリティチームは同じ問いに収束しつつあります — そして「当社の モデルが自身の出力を確認しました」は、そのどれもが受け入れない答えです。
規律としての反証:CounterProofの方法
掃引と評価は異なる問いに答えます。そして後者こそ、私たち自身のプラクティスの座る場所です。 CounterProofはワークショップで製品として設計されたのではありません。私たちが自身の 閾値暗号決済インフラを固めるうちに堆積したものです — そこでは、すり抜けた欠陥は顧客関係を 失わせるのではなく、運営者自身の資金を失わせます。
それを形作った制約は、Red Teamのものと正反対でした。彼らに必要なのは広さでした:501 プロジェクトを、速く、その仕事を走らせてくれるモデルの上で。私たちに必要なのは、自分の 資金を保持するコードの上で、たった一つの所見が公の場で間違っていることに耐えることでした。 広さは偽陽性を許します。署名付き評価は許しません。異なる問題、異なる方法 — そして私たちには 道具を選ぶ贅沢がありました。それこそ、上で述べたポリシー制限が彼らに拒んだものです。
CounterProofは吟味のボトルネックに正面から取り組みます。上で述べた故障モードに形作られた プロトコルで。すべての評価はマルチ系統の敵対的レビューです:独立したモデルファミリー — 同じものの二度目のパスではなく — が各所見を攻撃し、反証を試みます。不一致は投票ではなく、 ソースを読むことで決着します。
この最後の点は、より良いモデルを持つという主張ではありません。すべてのモデルの測定された 性質についての主張です:レビュアーの判定はサンプルであって、測定ではありません。同じ モデルに同じバイト列を二度与えても、常に同じ答えは返ってきません。同じ問いを複数の ファミリーに与えれば、それぞれ違う方向に失敗します — 複数を走らせることがコストに見合う 唯一の理由です。私たちは、あるモデルが規制の引用を自信満々に「訂正」して間違え、ソースへの アクセスを持たないモデルが正しく回答を差し控えるのを見てきました。教訓は、どの系統かが優れて いるということではありません。単一の系統は — どの単一の系統も — 自分自身を確認できない、 ということです。反証を経ずに出荷されるものはありません。生き残ったすべての所見は、実際の ソースに対して確認されるか — 正確なファイルと行、再現経路、影響分類、レビューした正確な リビジョンに対して機械的に解決される引用付きで — あるいは明示的にもっともらしいのみと ラベル付けされます。すべての所見は、実際に到達したエビデンスの段 — ソース追跡、コンパイル 証明、テスト、実行再現 — を名指しし、より高い段を決して匂わせません。そしてすべての報告書は 恒久的な撤回契約を携えます:所見が誤りと示されれば、書面で撤回されます。
言い換えれば:AI時代のレビューが産業規模でノイズを生成するところで、CounterProofの出力は 意図的に、トリアージ待ち行列の正反対です。それは、永続するエンゲージメント識別子の下の、 署名付きでエビデンス段階付きの評価です — デューデリジェンスチームや保険会社に手渡せるよう、 あるいは附属書VII(6)の型のテスト報告書としてCRA技術文書に含め、テスト義務の証拠となるよう 構成されています。独立性は構造的です:CounterProofまたは当グループのいかなる会社が書いた コードについても評価を発行しません — そして私たち自身のコードベース — その多くは機械が 書いたもの — は、同じ敵対的レジスターを継続的に通過します。私たちは自分自身の最初の顧客 であり、いまも最も厳しい顧客であり続けています。
私たちは近く、CounterProof.ioで新しいサービスを開始します。この記事が記述する収束 — 機械が書いたコード、機械の速さの敵、そして規制当局の時計 — にまさに直面するチームへ、この プラクティスを広げるものです。詳細は近日中に。
この先どうなるか
三つの予測を、緩く握って。
第一に、トリアージの隙間は閉じる前に広がります。オープンウェイトモデルは向上し続け、 Bitcoin Red Teamのような掃引は他のエコシステムでも繰り返され、候補所見対検証済み所見の 比率は、吟味のツールと規律ある方法が追いつくまで悪化します。プロジェクトはますます — ユーザーからも、保険会社からも、買収者からも — 開示への反応速度で判断されるようになります。 まさにCalleが観察したとおりに。
第二に、CRAは、バグバウンティがなり得なかった強制関数になります。自発的な開示規範は十年 かけてまだらな網しか生みませんでした。売上高スケールの制裁金を伴う24時間報告義務は、善意が なし得なかったことを18か月でなし遂げ、定期的で独立した文書化水準のセキュリティテストへの 需要は、監査市場をバッジではなく証拠を軸に再構築するでしょう。
第三に、ビットコインにとって最も根本的なこと:セキュリティモデルがオープンレビューに 立脚するエコシステムは、機械のレビューが「数に入る」のかどうかを、まさに見出そうとして います。正直な答えは:独立した当事者が所見を検証し、証拠を格付けし、署名する意思がある ときにだけ、数に入る、です。検出は自動化されました。説明責任はされていません — そして され得ません。価値と責任がいま生きているのは、そこです。
CounterProofはClavestra Capital Limited(マルタ)の独立した敵対的レビュープラクティス です。Proofは証し、CounterProofは反証する。counterproof.io — このページは英語原文の翻訳で あり、相違がある場合は原文が優先します。
出典: ColdCardエクスプロイトに関するCoinkiteのセキュリティ勧告およびForbes、 Bloomberg、CBC、Galaxy Researchの報道(2026年7〜8月);Bitcoin Magazine、Decrypt、 crypto.news、Coinpaper、Metaverse Post経由のBitcoin Red Teamの開示(2026年8月);BTCPay Server 2.4.2リリースノート;英AISI/米CAISI共同モデル評価;Sonatype State of the Software Supply Chain 2026;Google Threat Intelligence Group、AI支援脅威活動報告(2026年); Injective SDK侵害のStepSecurity分析(2026年7月);npmサプライチェーン事件の報道(2025年 9月〜2026年3月);規則(EU) 2024/2847(サイバーレジリエンス法)第13〜14条、第16条、 第69条、附属書IおよびVII。