Advertise手数料優遇デスク

ビットコイン

Ledger、正規販売店CryptoBilis経由の8,600万ドル規模Bitcoin (BTC)窃取事件を調査

Ledgerが販売店CryptoBilis経由で売られたウォレットから盗まれた約8,600万ドル相当のBitcoin、Ethereum、Tronの窃取事件を調査中で、全出荷を停止した。影響受けた買い手への対応手順も明らかにした。

クリエイターになる
2026年10月10日, 03:44 JST1分で読めます
AI要約AI
  • LedgerがCryptoBilis経由の窃取事件で8,600万ドル超の被害を調査中
  • tanuki42が7,200万ドル超関連の8アドレスを特定
  • 7月にColdcardユーザーから約1億2,000万ドル相当のBitcoinが盗まれた
  • Trezorが第三者パートナー経由で約8万1,000人の顧客情報流出を公表
gate.com

Ledgerが正規販売店の出荷を停止

ハードウェアウォレット大手のLedgerは、東南アジアにおける正規販売店の一つCryptoBilis経由で販売されたデバイスから暗号資産が盗まれた問題をめぐり、調査を開始した。被害総額はオンチェーンデータに基づく推計で8,600万ドルを上回る。同社は金曜日、サポート用アカウントで発表し、調査の進行中はCryptoBilisに対し同社製品の販売と出荷を全面停止するよう要請したと明らかにした。過去90日以内にこの販売店から購入した顧客にはデバイスの初期設定を行わないよう求め、すでにセットアップを済ませた買い手には、新たに生成したリカバリーフレーズを使う別のLedger署名デバイスへ資産を移すよう勧めている。Ledgerの声明によると、今回の事故は販売店とその市場に限られたもので、同社から直接購入したデバイスに関する被害報告は一件も届いておらず、インフラやシステム、サービスへの侵害も確認されていないという。被害を受けたウォレットにはBitcoin (BTC)、Ethereum、Tronが保管されており、ビットコインの価格で加重したオンチェーン調査者の推計では、合計損失は8,600万ドルを超える。

数百のウォレットから送金を追跡

企業の動きに先んじたのはオンチェーン調査者だ。匿名の調査者SpecterはXへの投稿で、Ledgerユーザーの間でウォレットから資産が流出したという苦情がXやReddit上に相次いでいると指摘した。疑わしい窃取アドレスを追跡したところ、Bitcoin、Ethereum、Tronの数百の被害者ウォレットから入金が確認され、総額は8,600万ドル以上に達するという。別の調査者tanuki42は、損失7,200万ドル超に関連するとされる8アドレスを特定した。暗号資産セキュリティ団体SEALはこの調査結果を拡散し、指摘されたアドレスへ資産が送金された人はインシデント対応チームへの連絡を呼び掛けた。Ledgerはいずれの推計も確認しておらず、原因の特定やデバイス自体に改ざんがあったかどうかについても言及していない。個々の事案が同じ手口に由来するかは未確認のままだが、これまでの報告はすべて単一の経路、すなわち単一の販売店を通じている。

CryptoBilisの実態とサプライチェーン攻撃の仮説

CryptoBilisは、クアラルンプールに拠点を置くオンラインストアだ。Fetch Internationalという運営会社の下でArravind Prabu、Vimal Selvamany、Dhivager Rathakrishnanの3名が2020年12月に開設した。同ストアは2021年にパリ本拠地のウォレットメーカーの正規販売店になったと発表しており、インドネシア、マレーシア、フィリピンの正規販売者として登録されている。自社サイトでは、東南アジアの信頼できるWeb3ブランドを名乗り、Ledger製品に加えてTangemウォレット、SafePal、OneKey、Trezorも取り扱っている。今回の窃取をめぐる有力な仮説はサプライチェーン攻撃だ。デバイスを流通段階で改ざんし、買い手が箱を開く前から組み込まれたリカバリーフレーズを攻撃者が把握できる状態にしておき、資産が入金された時点で流出させる手口である。この手法は2023年に実証されている。研究グループは、メインチップを交換され、攻撃者が知る20種類のフレーズのいずれかをユーザーに割り当てるようソフトウェアが細工されたTrezor Model Tの実例を確認した。攻撃者は約1か月待ってからウォレットを空にした。旧Mt. GoxのCEOを務めたMark Karpelèsも、販売店経由で売られたLedger端末にパスキーを盗むスパイウェアが仕込まれたという主張に言及している。いずれの手口も今回の事案では未確認のままだ。

ハードウェアウォレットセキュリティの多難期

今回の事件は、近年で最も被害の大きい数か月のさなかで起きた。7月にはCoinkite製デバイスのファームウェア不具合が原因でシードの生成が実質的に予測可能となり、ハッカーがColdcardユーザーから約1億2,000万ドル相当のBitcoin (BTC)を盗んだ。Galaxy Researchは後日、複数の攻撃者がそれぞれ独立にこの脆弱性を悪用していたと説明した。先月にはTrezorが、第三者の物流パートナー経由で約8万1,000人の顧客情報が流出したことを明らかにした。Ledger自身も1月、決済代行業者Global-eから顧客データが漏えいし、その情報がフィッシングメールに悪用される事故を経験している。ただし、今回の事案をデバイスのゼロデイ脆弱性と位置付ける見方に全員が同意しているわけではない。セキュリティ研究者のTaylor Monahanは、流出報告を増幅するアカウントが人々を慌てた対応へ誘導していると警告し、移行関連の検索がフィッシングページ、偽広告、偽アプリへの侵入経路になるとして注意を促した。こうした監視の目は、5月に市場環境の悪化を理由に予定していた40億ドル規模の米国IPOを断念したLedgerへの圧力を一段と強めている。

チップではなく経路に弱点

現時点の証拠から当社が読み取るのは、弱点がデバイスそのものではなく小売の経路にあるということだ。確認済みの報告はすべてCryptoBilis経由の購入品に関わり、Ledgerから直接購入した買い手からの報告は一件もない。とはいえ、この事実はコールドウォレットの中核的な約束を突きつける結果にもなる。改ざんされた端末は、店頭で封印された新品と見た目が変わらないからだ。調査が手口を特定するまで、実務的な対応策は変わらない。直近の購入品のセットアップを控え、稼働済みのウォレットは新しいシードで新規署名デバイスへ移し、購入は公式経由のみに限定する。Best Crypto Exchangesを選ぶ際と同じ慎重な吟味を購入手続きにも適用したい。8,600万ドルを超えた被害総額は、被害者の申告が増えればさらに膨らむ可能性がある。

市場をリアルタイムで追いたい読者は、Binanceで現物・先物価格をライブで確認できる。

COINOTAGの編集・調査デスクです。

AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。