Advertise手数料優遇デスク

XRP

XRPL LabsのCOOが警告、XRP 保有者は秘密鍵を絶対に共有するな

XRPL LabsのCOOロバート・キウル氏が、XRP保有者に対し秘密鍵を絶対に共有しないよう警告。vibe-codedと呼ばれる未検証アプリがXRPLアプリへの接続を理由に秘密鍵の入力を求めている。鍵が手を離れれば残高は回復不能なまま動かされ、ハードウェアウォレットなどオフライン保管での回避が呼びかけられた。

クリエイターになる
2026年10月8日, 00:51 JST1分で読めます
AI要約AI
  • XRPL LabsのRobert Kiuru氏、2026年10月7日にXRP保有者へ秘密鍵共有禁止を警告
  • XRP価格、過去24時間で5.1%下落、リスクは鍵の取り扱い側にある
  • XRPL、トークン化コモディティで22億ドルに達しEthereumを追い抜く
  • XRPL Labs、Xaman Walletの秘密鍵入力要求を接続手順に見せた事例を指摘
bybit.com

未検証アプリが鍵の入力を求める

XRP保有者の間で新たなリスクパターンへの警戒が広がっている。接続を条件に、検証されていない分散型アプリケーションがユーザーに秘密鍵の入力を求めるケースだ。XRPの価格は過去24時間で5.1%下落したが、今回の問題はチャート上ではなく、鍵の取り扱い方というチャートから離れた場所にある。警告を発したのは2026年10月7日(水)、Xaman Walletを開発するXRPL Labsの最高執行責任者(COO)ロバート・キウル氏で、例外は一切ないという立場だ。幅広いXRPコミュニティに向けた投稿の中で、キウル氏は鍵は「いかなる場合も」共有してはならないと述べ、鍵を「王国の鍵」だと表現したうえで、「非公開に、安全に保管し、どこにも入力しないこと」と呼びかけた。きっかけは、いわゆる「vibe-coded」と呼ばれるプロジェクトの急増だ。開発者の身元やセキュリティ体制を実質的に確認できない状態で、数時間で書かれて展開されるアプリケーション群である。X上でJennaという名前で投稿するユーザーがこのパターンを直接指摘し、一部のvibe-codedなXRPLプロジェクトが、Xaman Walletの秘密鍵の入力要求を日常的な接続手順のように見せていると説明。キウル氏はこの投稿に実際に応じた。危険の仕組みは明示しておく価値がある。XRP Ledger上で、秘密鍵は口座から資金を動かすことを許可する唯一のクレデンシャルだ。サービス側がリセットも失効もできない、ログインとは別物である。接続フローで鍵を求めるアプリは、設計が著しく悪いか、あるいは文字列そのものを収集しているかのどちらかだ。鍵がユーザーの手を離れた瞬間、それを握った者は署名の確認もなしに残高を動かせ、取り返す手段は存在しない。保管方法はリスクの大きさを左右する。オフライン環境やハードウェアウォレットから一切出ない鍵は、そもそも偽の接続画面に入力されることがない。投稿への返信欄でハードウェア保管が繰り返し挙げられるのはこのためだ。

権限委譲とXRPLの拡大

この警告は、レジャー上のアプリケーション層が大きく広がろうとする局面に重なって出た。警告の直前に閉幕したXRP Seoul 2026では、開発者たちがリスク管理、オンチェーン金融、そして実世界資産に関する取り組みを披露しており、XRPLにはこれからさらに多くのアプリが届くことになる。拡大はすでに数字で確認できる。トークン化されたコモディティの規模で、XRPLは22億ドルに達しEthereumを追い抜いた。機関投資家の資金がこのレジャーを選んでいることを示すオンチェーン上の節目だ。プロトコルの次の一手は「権限委譲(Permission Delegation)」で、DeFi活動をXRPL上で直接動かすことを狙った機能だ。これが実装されれば、ユーザーはEthereumの流動性プールからXRPを借り入れ、ステーブルコインRLUSDを受け取り、レジャーへブリッジで戻すことができる想定で、保管庫(ボールト)も広域に育つ見込みだ。機関勢の関心を引く理由は、レジャーに組み込まれたコンプライアンス対応と低い決済コストだ。従来金融が首を縮めてきた完全なオンチェーン透明性に対しては、ゼロ知識証明による秘匿化トランスファーが開発途上の答えとなる。ゼロ知識証明は、取引の中身を開示せずに有効性を証明できる暗号技術だ。このロードマップと並べて読むと、鍵をめぐる警告のタイミングは偶然ではない。警告自体が、問題は特定のアプリやプロジェクトにとどまらないと述べている。XRPL上に新しく展開される分散型アプリの一つ一つが、どこかで接続要求を生む。過去に鍵を入力しても無事だった保有者には、今回の要求が悪意あるものだと知らせる内置きの合図は存在しない。警告とともに出回っている指針は、DYORの規律が常に意味してきた点検の繰り返しに帰着する。誰がアプリを作ったか確認する。ブランドの如何を問わず、すべての鍵要求を敵性のものとして扱う。そして、鍵を物理的に入力できない形の保管を選ぶ。レジャー上で残高を築き始める読者への実践的な第一歩は、ブラウザ経由の接続ではなく、ペーパーウォレットの構築か、それに準じるオフライン環境だ。

本件の一次記録はキウル氏自身の投稿であり、それはセキュリティ通知としての役割を果たしている。ルールを絶対表現で打ち出し、パターン(鍵を求めるvibe-codedアプリ)を和らげることなく名指しした。一方、まだ明らかになっていないのは特定だ。要求の背後にあるプロジェクトのどれ一つとして公開されておらず、この手口に絡む損失額も添えられていないため、実態の全容は観測されていない。誰かがこれらのアプリを洗い出すまで、XRPL上で秘密鍵を求める接続要求はすべて既定で未検証であり、それを拒否する負担はレジャーではなく保有者一人ひとりに課される。

COINOTAGの編集・調査デスクです。

AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。