Ledger、CryptoBilis経由のウォレット流出で約9,000万ドル損失か

AI マーケットサマリー
正規代理店CryptoBilisを通じて販売されたLedgerデバイスに関連する約9,000万ドル規模のウォレットドレインの報告により、セルフカストディにおけるサプライチェーンリスクへの懸念が再燃している。Ledgerの中核システムが侵害されていなかったとしても、この事案は、運用リスクの認識を高め、ハードウェアウォレットおよび関連するオンチェーン活動に対する警戒感を強めることで、足元の暗号資産センチメントを圧迫し得る。販売停止を指示し資産移行を促すLedgerの呼びかけは、短期的なリスク回避姿勢を一段と強める可能性がある。
影響度
● 普通
影響を受ける資産
BTC/USDT+2.23%
AI インサイト · BTC/USDTAI インサイト
▼ 弱気
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
Odaily Planet Dailyによると、ハードウェアウォレット大手Ledgerで新たなセキュリティ事案が発生し、外部のセキュリティ企業は被害額を約9,000万ドル規模と試算している。 Ledgerは、東南アジアの正規販売代理店CryptoBilisが販売した端末に関連して資金が失われた可能性があるとして調査を進めている。LedgerはCryptoBilisに対し、販売および出荷の全面停止を要請した。過去90日以内に同ルートで端末を購入した利用者には注意喚起が出されており、必要に応じて資産移転を検討するよう求めている。 原因は現時点で確定していない。サプライチェーンの侵害、または端末の改ざんが疑われている。 Ledgerを巡る主な過去の事案は以下の通り。 2018年:初期のハードウェアおよびサプライチェーンに関する脆弱性研究で、出荷前のNano S端末の改ざん可能性、MCUブートローダーのバイパス、分離(アイソレーション)上の弱点、Bitcoinの釣り銭アドレス注入などが示された。Ledgerはセキュリティ勧告を公表し修正を実施。多くは研究段階の指摘、または物理的な端末アクセスを要するものだった。 2020年:顧客データの大規模流出が発生。攻撃者がサードパーティのAPIキーとShopify関連の弱点を悪用し、ECおよびマーケティング用データベースに不正アクセスした。100万件超のメールアドレス、約272,000〜292,000件の顧客情報(氏名、住所、電話番号など)が漏えいした。ハードウェアウォレットや秘密鍵は侵害されなかったが、偽の公式連絡を装うフィッシングやなりすましが長期化した。 2023年12月:Ledger Connect Kitがサプライチェーン攻撃を受けた。元従業員がフィッシング被害に遭い、NPMJSアカウントが乗っ取られ、悪性版Connect Kitが公開された。ライブラリを利用するDAppsに不正コードが注入され、署名誘導によって資金が盗まれた。攻撃可能な時間は約2時間で、被害は48万〜60万ドル。ハードウェア端末およびLedger Live自体は直接侵害されなかった。 2026年1月:サードパーティの決済・物流パートナー(Globale)で注文データの流出が発生。Ledger.comの注文関連情報の一部(氏名、住所、連絡先など)が露出した。Ledgerのシステムや秘密鍵への影響はないとされる一方、フィッシングリスクが再び高まった。 2026年4月:App Storeに偽のLedger Liveアプリが出回り、ユーザーにシードフレーズ入力を促して詐取した。偽アプリは約1週間公開され、50人超の被害者、複数チェーンにまたがり約950万ドルの損失が発生。Appleが削除し、Ledgerは"24語のシードフレーズを求めることはない"と改めて注意喚起した。 2026年8月:Ethereumアプリの署名に関する脆弱性を開示。コマンドのインターリーブにより表示内容と署名パラメータが不一致になる問題や、クリアサイニングの回避などが含まれた。悪意あるホストとの連携が前提で、実被害の証拠はないとしつつ、新版で修正済みとしている。 2026年10月9日:CryptoBilisの販売チャネルに関連する大規模なウォレット流出が発生し、被害額は約9,000万ドルに迫ると推定される。Ledgerは調査中で、単一チャネルを狙ったサプライチェーン攻撃または端末改ざんの可能性が指摘されている。販売は停止され、影響が疑われる利用者には資産移転が推奨されている。