Ledger、正規代理店CryptoBilis経由の端末で不正疑い 被害は約9,000万ドル規模か
AI マーケットサマリー
Ledgerは、正規の東南アジア販売代理店CryptoBilisを通じて販売されたデバイスに関連する、推定約9,000万ドル規模のウォレット資金流出インシデントを報告し、サプライチェーンでの改ざんの可能性を示唆した。同チャネルでの販売は停止され、直近の購入者には資金の移行が促されており、自己保管ユーザーにとって短期的なオペレーション上およびカウンターパーティーリスクの認識を高めている。この見出しは、ハードウェアウォレットの流通を巡るセキュリティおよびフィッシングの懸念を再認識させ、暗号資産全般のリスク選好に一時的な下押し圧力となり得る。
影響度
● 普通
影響を受ける資産
BTC/USDT+2.23%
AI インサイト · BTC/USDTAI インサイト
▼ 弱気
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
ChainCatcherによると、ハードウェアウォレット大手Ledgerで新たなセキュリティ事案が発生し、外部のセキュリティ企業は被害額が9,000万ドル近くに上る可能性があると見積もっている。
Ledgerは、東南アジアの正規代理店CryptoBilisが販売した端末に関連する資金流出の報告について調査を開始。CryptoBilisに対しては、販売および出荷の全面停止を要請した。Ledgerは、直近90日以内に当該チャネルで端末を購入したユーザーに注意を促し、必要に応じて資産の移動を検討するよう呼びかけている。
原因は現時点で確定していない。サプライチェーンの侵害、または端末の改ざんが関与している可能性があるという。
Ledgerを巡る主な過去事案は次の通り。
2018年:ハードウェアおよびサプライチェーン面の初期脆弱性が指摘された。研究者が、出荷前にNano Sが改ざんされ得る可能性や、MCUブートローダーのバイパス、分離不備、ビットコインの"お釣り"アドレス差し替えなどの攻撃シナリオを提示。Ledgerは注意喚起と修正を実施した。多くは研究レベルで、端末への物理アクセスが前提とされた。
2020年:顧客データの大規模漏えいが発生。攻撃者がサードパーティAPIキーやShopify関連の脆弱性を悪用し、ECおよびマーケティング用データベースにアクセス。100万件超のメールアドレスと、氏名・住所・電話番号を含む約272,000〜292,000件の詳細情報が流出した。ハードウェアウォレットや秘密鍵自体への影響はなかったが、公式を装うフィッシングやソーシャルエンジニアリング、なりすまし詐欺が長期化した。
2023年12月:Ledger Connect Kitがサプライチェーン攻撃を受けた。元従業員がフィッシング被害に遭い、NPMJSアカウントが乗っ取られたことで、悪性版Connect Kitが配布された。ライブラリを利用するDAppsに悪意あるコードが注入され、ユーザーに不正なトランザクション署名を誘導。攻撃は約2時間続き、被害額は48万〜60万ドルとされた。LedgerのハードウェアやLedger Liveが直接侵害されたわけではない。
2026年1月:サードパーティの決済・物流パートナーGlobaleの注文データが漏えい。Ledger.comの注文に関する一部情報(氏名、住所、連絡先など)が不正アクセスにより露出した。Ledgerの自社システムおよび秘密鍵は影響を受けていないが、フィッシングリスクが再び高まった。
2026年4月:App Storeで偽のLedger Liveアプリが出回った。約1週間掲載され、リカバリーフレーズ入力を誘導。複数チェーンにまたがり50人超が合計約950万ドルを失ったとされる。Appleがアプリを削除し、Ledgerは"24語のリカバリーフレーズを求めることはない"と強調した。
2026年8月:Ethereumアプリの署名に関する脆弱性を開示。コマンドのインターリーブにより表示内容と署名パラメータが不一致となる可能性や、クリアサイニングのバイパスが含まれる。悪意あるホストが前提で、当時ユーザー被害の実例は確認されていないとし、新しいバージョンで修正済みと説明した。
2026年10月9日:CryptoBilisディストリビューターに関連する大規模なウォレット流出が発生し、被害は9,000万ドル近くに達する可能性がある。Ledgerは、単一の販売チャネルを狙ったサプライチェーン攻撃または端末改ざんの可能性があるとして調査を継続中。対象チャネルでの販売停止を決定し、該当ユーザーには資産移行を推奨している。