Ledger、ウォレットへの不正ハードウェア移植を確認 報告損失は9200万ドル
CoinDeskの報道によると、Ledgerは10月10日、東南アジアの販売代理店CryptoBilisを巡る窃取疑惑の調査で、影響を受けた顧客の暗号資産ウォレットに不正なハードウェア移植が見つかったと確認した。ブロックチェーン研究者は疑惑損失が8600万ドルを超えると推計。Bitqueryは311ウォレットで合計9290万ドル相当の損失とみるが、Ledgerによる独立検証はない。CryptoBilisは調査中、すべてのハードウェアウォレット販売を停止した。LedgerはCryptoBilis製デバイスを保有する顧客に初期化しないよう求め、他のユーザーには新しいリカバリーフレーズの使用を推奨している。
Ledger Supportは公式声明で、改変されたデバイスは進行中の調査で影響を受けたユーザーのものだと確認した。調査中、Ledgerは影響顧客のウォレットに追加の電子部品を発見。同社はこれを「不正なハードウェア移植」と表現したが、具体的な機種、取り付け方法、情報送信の有無は開示していない。10月10日声明によると、セキュリティチームが事案を精査し、影響の可能性がある顧客への連絡と当局への協力を進めている。同様に改変されたウォレットの数は未確認だ。今回の発見は、同代理店経由で流通した不審なウォレットに関する以前の警告に続き、少なくとも1台が物理的に改ざんされたことを直接示す。
10月9日、CryptoBilis経由でLedger製品を購入した顧客が不正取引を報告し始めた。CryptoBilisはインドネシア、マレーシア、フィリピンで事業を展開する販売代理店。苦情を受けてLedgerは調査を開始し、同代理店にデバイスの販売・出荷停止を要請した。Ledgerは、同代理店が販売するすべてのハードウェアウォレット製品の一時販売停止を確認。これは従来のLedgerデバイス販売・出荷停止措置を拡大するもの。The Blockによると、オンチェーン調査担当者は当初、盗難疑惑資金が7200万ドル超と特定。別の推計では8600万ドル超に達した。Ledgerはこれらの数字を検証していない。
同社は最新声明で、内部セキュリティ基盤、システム、サービスに侵害の証拠はないと強調。「Ledgerのセキュリティ基盤、システム、サービスが侵害された兆候はない」と述べた。物理改ざんを防ぐ追加保護策を開発中で、不正部品が影響ウォレットにどのように入ったか調査を続けている。CryptoBilisの停止は調査完了まで続く見通し。TokenPostが10月10日に伝えた。Ledgerは代理店と調査および今後の対応について活発に連絡を取っている。
Ledgerは、CryptoBilis経由でデバイスを購入し、まだ設定を始めていない顧客に初期化しないよう要請。既に使用した顧客には、完全に新しいリカバリーフレーズで初期化した新しいハードウェアウォレットへ暗号資産を移すよう推奨した。既存のフレーズを代替機に移行しても、元のハードウェアによるフレーズ漏えいの可能性は解消しない。関連証拠の提供も呼びかけ、セキュリティ研究者には脆弱性報奨プログラムのメール窓口を案内。Ledgerは法執行機関に連絡済みで、Security AllianceのSEAL_911インシデント対応プログラムから支援を受けたと認めた。声明は容疑者、逮捕、調査完了時期を示していない。
CryptoBilis元幹部のArravind Prabu氏とVimalatheethan氏は、2026年初めの所有権変更後、事業運営の支配を移したと表明した。Mark Karpelès氏に共有され、Tibane Labsが公表した声明で、3月に経営移行を完了し、会社のシステムや顧客データベースを支配していないと述べた。この表明はデバイスを改変した人物を証明せず、所有権変更と本件の関連も立証しない。
Ledgerが公式に確認する前に、元Mt. Gox CEOのMark Karpelès氏がマレーシアからの不審なLedger Nano Xを検査したと報告。10月9日、ディスプレイ裏、通常は画面保護に使われる材料内に追加電子部品が隠されているのを発見した。届いた梱包は無傷に見え、通常の目視検査で改ざんを検知できるのかという疑問を提起。公開写真では、部品はウォレット本来のハードウェアとは別の電子回路を含むようだった。Karpelès氏はその後、他の影響ユーザーが提供した画像も精査した。
Tibane Labsの技術ホワイトペーパーは、マイクロコントローラー、セルラー通信ハードウェア、ディスプレイ内部データ線への接続を伴うデバイスを記述。画面接続点の部品がウォレット設定中に表示される情報を取得し得ると分析している。リカバリーフレーズは通常24語で、これがあればウォレット保有者は暗号資産へのアクセスを取り戻せる。攻撃者が語句を入手すれば、元のハードウェアなしでウォレットを再構築し、取引を承認できる可能性がある。研究者は、表示情報を読める移植デバイスが理論上、設定中のフレーズを取得し得るとみる。Ledgerは、移植がこの機能を実行したか、報告された盗難を引き起こしたかを独立確認していない。公式発表は改ざんデバイスが物理的に改変されたことを確認したが、攻撃者が顧客資金にアクセスした技術的手法は特定していない。
Ledgerの過去のセキュリティ研究は、ウォレットハードウェアの不正改変事案を扱ってきた。2018年の対応では、攻撃者が物理アクセス後にウォレットを改変し、追加電子部品で動作を妨害する方法を説明した。過去の研究は別の攻撃シナリオで、CryptoBilis調査とは結び付いていない。
オンチェーン研究者は疑惑盗難額を数百万ドル規模と推計。影響ハードウェアの調査が進む中、ブロックチェーン分析担当者は疑惑被害者のウォレットから移転された暗号資産の価値算出を試みている。Bitqueryの10月9日調査によると、Bitcoin、Ethereum、TRON、BNB Chain、Polygon上の311ウォレットから約9290万ドルが移転された。これは従来報告の7200万ドルから8600万ドル超を上回る。Bitqueryは、追加ウォレットとブロックチェーンネットワークを分析に含めたためだと説明する。
研究者によると、疑惑損失の最大部分はTRON上のUSDT取引で、次にBitcoinとEthereumの移転が続く。報告ではTRONウォレットから約7050万ドル、Bitcoinで追加1680万ドルが移転された。Bitqueryは取引タイミングとアドレス関係から、攻撃者が複数ウォレットを侵害した状況と整合的と判断。時間的に近接した複数取引を特定し、移転資産の流れを追跡した。約1000万ドル相当のUSDTが疑惑盗難関連アドレスで凍結された。暗号資産取引所に関わる取引や、取引履歴を隠すサービスTornado Cashへの送金も確認している。この分析は独立評価であり、LedgerはBitqueryの損失推計、被害者数、攻撃者に関する結論を確認していない。
PublicAMLの最近のオンチェーンレポートも、10月10日の疑惑盗難ETHのさらなる動きを記述。Tornado Cashへの送金を含む。別の900 ETHがTornado Cashに入金されたと推計したが、ウォレット帰属と損失計算はLedgerの確認事項とは独立している。
Ledgerはユーザーにリカバリーフレーズの保護を促している。代理店事案への関心に乗じた詐欺への警告も発した。影響デバイス、調査、潜在的なセキュリティ措置に関する情報は公式チャネルのみに依拠するよう助言。声明では、Ledgerサポート担当者が24語のリカバリーフレーズを決して要求しないと改めて注意した。偽Ledgerサイトに関する以前の調査では、偽のウォレット検証要求を通じてフレーズ取得を試みるフィッシングページが記録されている。10月11日公表のレポートは、偽Ledgerサイトやアプリへ誘導する悪意あるGoogle広告を扱う。このフィッシングはCryptoBilisのハードウェア調査とはまだ結び付いていない。
最新通知でLedgerは、不正な物理改変をより困難にする追加策を準備中と述べた。保護策の公表日やハードウェア再設計の詳細は発表していない。案内を求める顧客には公式サポートサイトsupport.ledger.comを案内。セキュリティチームは、影響ユーザーへの調査中の直接連絡を続け、本件に関する情報はバグ報奨プログラムを通じて提出可能としている。