Ledger、報告された8,600万ドルの損失を調査:CryptoBilisについて現時点で分かっていること

KTX
KTX
  • 更新

Ledgerは、インドネシア、マレーシア、フィリピンでLedgerが掲載していた再販業者CryptoBilisを通じてハードウェアウォレットを購入した東南アジアのユーザーから、資金が失われたとの報告について調査しています。10月9日、LedgerはCryptoBilisに販売と発送を一時停止するよう要請したと発表し、過去90日間にこの再販業者から購入した人に向けて予防措置に関する案内を出しました。

損失額の見出しについては注意が必要です。オンチェーン調査員は、ビットコイン、イーサリアム、トロンにまたがる7,200万ドル超、後には8,600万ドル超が、窃取に関与したと疑われるアドレスに送られたと関連付けています。Ledgerは、これらの総額、影響を受けた顧客数、原因を確認していません。したがって、これは大規模な報告推定額を伴う進行中の調査であり、完了したフォレンジック調査の結論ではありません。

KTX News cover about Ledger investigating reported losses linked to CryptoBilis purchases

Ledgerの警告は具体的だが、損失推定額は依然として暫定的

The Blockは報じています。Ledgerは、最近CryptoBilisから購入した顧客に対し、未開封のデバイスを初期化しないよう伝えました。すでに初期設定を済ませた顧客には、新しいシードを使って新しいLedger署名デバイスへ資産を移すことを検討するよう助言しました。Ledgerはまた、公式サポート窓口を利用するようユーザーに案内し、調査の進展に応じて最新情報を提供すると述べました。

これらの措置は、Ledgerが再販業者経由の販売経路を、直ちに予防措置を講じる必要があるほど重大なものとみなしていることを示しています。しかし、それだけで損失がどのように発生したかが明らかになるわけではありません。公開報道では、改変または偽造されたデバイス、侵害された梱包、あるいは流通・セットアップ過程のどこかで発生した別の問題の可能性が指摘されています。現時点では、これらのいずれも侵入経路として確認されていません。

主張 現在の状況 意味すること
Ledgerは、CryptoBilisでの購入に関連する損失を調査している Ledgerが確認 同社は、東南アジアの特定の再販業者経由の販売に焦点を当てた調査を開始しています。
CryptoBilisは公式再販業者として掲載されていた Ledgerの再販業者一覧で確認 認可されていたとしても、個々のデバイスと流通経路を調査する必要がなくなるわけではありません。
損失額は8,600万ドルを超えた オンチェーン調査員による推定であり、Ledgerは確認していない アドレス、重複、所有関係の検証が進むにつれ、金額は変わる可能性があります。
このインシデントはサプライチェーン攻撃だった 作業仮説 改ざんの可能性はありますが、実行された手法と侵害箇所はまだ証明されていません。
Ledgerのインフラが侵害された 開示された証拠はない 公開された警告は、LedgerのシステムやすべてのLedgerデバイスへの侵害が確認されたことではなく、CryptoBilisでの購入に関連しています。

Status board separating confirmed Ledger actions from unconfirmed loss totals and attack theories

8,600万ドルという数字の出所

最初に広く引用された推定額は、オンチェーン調査員のtanuki42によるもので、窃取に関与したと疑われる複数のアドレス群に7,200万ドル超が送られたと述べました。その後、調査員のSpecterは、ビットコイン、イーサリアム、トロンでの活動を加えて、金額を8,600万ドル超としました。Specterは当初、被害に遭ったウォレットは数百個あると述べましたが、後に実際の被害数は分かっていないと明確にしました。

ブロックチェーン上の送金は公開されていますが、帰属が自動的に確定するわけではありません。調査員は、時刻、取引パターン、資金の流れを使ってアドレスをグループ化できますが、それでもすべてのアドレスが同じ攻撃者に属するのか、取引が窃取を意味するのか、2人の分析者が重複する資金の流れを数えていないかについて不確実性が残ります。米ドル換算額も資産価格に応じて変動します。Ledger、調査員、法執行機関のいずれかが照合済みの説明を公表するまで、8,600万ドルは検証済みの顧客損失額ではなく、報告された推定額として扱うべきです。

Ledgerの警告後にさらに多くの資金が盗まれたことを証明しなくても、新しい推定額が大きくなることはあります。追加のネットワーク、新たに特定されたアドレス、または異なる帰属手法が反映されている可能性があります。読者は、最大の見出し額だけでなく、透明性のあるアドレス一覧と方法論を確認すべきです。

「公式再販業者」であることだけではセキュリティ上の疑問は解消されない理由

本記事の作成時点で、Ledgerの公開再販業者一覧には、CryptoBilisが東南アジアの3市場で掲載されていました。このステータスは商業上の関係を示すものですが、製造後にすべての製品が手を加えられていないことを証明するものではありません。ハードウェアは購入者に届くまでに、保管、フルフィルメント、ラストワンマイル配送を経る可能性があります。調査では、どの時点で管理が移ったのか、どのロットとシリアル番号の範囲が関係しているのか、報告された被害者が同じ経路からデバイスを受け取ったのかを特定する必要があります。

Ledgerの真正性に関する文書では、暗号学的な検証によってデバイスのセキュアエレメントとファームウェアを認証できると説明されています。同じ文書では、正規のセキュアエレメントがそのまま残っている場合、あらゆる不正な物理的改変を検出できるわけではないとも記載されています。この制限は、今回ハードウェアへの埋め込みが存在したことを証明するものではありません。真正性の検証に成功したことと、その後に改ざんが調査されることが、必ずしも矛盾しない理由を説明するものです。

決定的な証拠には、調査済みのデバイス、梱包、購入記録、改変内容の再現可能な説明、ウォレット生成と署名の挙動、そしてそれらの調査結果とオンチェーン上の窃取パターンとの一致が含まれるでしょう。写真や単独の体験談は調査の手がかりにはなりますが、その証拠の連鎖に代わるものではありません。

新しいデバイスでも新しいシードを使う必要がある理由

ハードウェアウォレットは、リカバリーフレーズから導出された鍵を保護します。初期設定中に元のシードが漏えいした可能性がある場合、クリーンなデバイスで同じシードを復元しても同じウォレットが再現され、根本的なリスクは変わりません。そのためLedgerの助言は、別の署名デバイスを使うことと、新しいシードを作成することという2つの別個の対策を組み合わせています。

資金の移動は、通常のデバイス交換ではなく、セキュリティ移行として扱うべきです。移動先のアドレスは新しいシードに属している必要があり、送金時には信頼できるデバイスのディスプレイで確認する必要があります。Ledgerのハードウェアウォレットに関する案内では、リカバリーフレーズはデバイスによって生成し、オフラインで保管し、決して共有してはならないと説明されています。サポート担当者を名乗り、シードフレーズ、秘密鍵、PIN、または「確認送金」を求める人物は、なりすましとみなすべきです。

Decision path for recent CryptoBilis buyers: pause unopened devices, migrate active wallets to a clean signer and new seed, and use official support

最近CryptoBilisで購入した顧客が今すべきこと

  • デバイスが未開封または未初期化の場合:セットアップを開始しないでください。調査に備え、デバイス、梱包、請求書、配送記録を保管してください。
  • デバイスをすでに初期化している場合:Ledgerの公開案内に従い、新たに生成したシードを使って、別の信頼できる署名デバイスへ資産を移すことを検討してください。古いリカバリーフレーズを再利用しても、新しい鍵は作成されません。
  • 公式サポートのみを利用する:Ledgerサポートへ直接アクセスしてください。迷惑メッセージで送られてきたリンク、電話番号、リカバリーサービスを信用しないでください。
  • 証拠を保存する:取引ID、受取アドレス、購入日、再販業者の記録、問い合わせ番号を保管してください。助けを求める場合でも、シードフレーズや秘密鍵を投稿しないでください。
  • デバイス上で各アドレスを確認する:コンピューターやスマートフォン上のマルウェアによって、画面上の送金先アドレスが置き換えられる可能性があります。承認する前に、署名デバイスの信頼できるディスプレイでアドレス全体を確認してください。

これらの手順は、事実関係が明らかになっていない間のリスクを低減します。ただし、CryptoBilisのすべてのデバイスが侵害されていることや、損失を回収できることを意味するものではありません。顧客は、影響期間の絞り込み、ロット情報、改訂された指示について、Ledgerの公式チャネルを確認してください。

自己管理型の保管と取引所ベースの保管を比較する読者は、KTXアカウントを作成し、お住まいの地域で利用できるセキュリティ管理、出金ルール、手数料、商品を確認できます。取引所のアカウントを利用すると署名鍵を管理する主体が変わりますが、フィッシング、アカウントのセキュリティ、プラットフォーム、出金に関するリスクがなくなるわけではありません。

この件の見方を大きく変える要素

調査では、独立して確認された被害者が何人いるのか、被害者に共通するデバイスまたは注文は何か、攻撃者がどのように署名権限を取得したのか、追跡された価値のうちどれだけが実際の被害者の損失を表しているのかという4つの疑問に答える必要があります。Ledgerによる詳細な技術報告、検証済みのデバイス分析、または法執行機関による帰属の確定は、ソーシャルメディア上の推測よりも大きな意味を持つでしょう。

資金の凍結と回収も重要ですが、それらは別の問いに答えるものです。鍵がどのように侵害されたかを説明しなくても、最終的な金銭的損失を減らす可能性があります。反対に、オンチェーン上の推定額が増えても、攻撃の仕組みが未解明のまま規模だけが変わることがあります。これらの問いを分けて考えることが、この件を追う最も明確な方法です。

よくある質問

Ledgerは8,600万ドルが盗まれたと確認しましたか?

いいえ。Ledgerは、CryptoBilisでの購入に関連して報告された損失を調査していることを確認しました。8,600万ドル超という金額はオンチェーン調査員によるもので、本記事の作成時点では確認されていませんでした。

これは、すべてのLedgerデバイスが安全でないという意味ですか?

現時点で開示されている証拠は、その結論を支持していません。Ledgerの警告は、特定の最近の期間に東南アジアでCryptoBilisから購入された製品に焦点を当てています。調査の進展に伴い、対象範囲は変わる可能性があります。

古いシードを新しいハードウェアウォレットに移せますか?

そうすると同じ鍵が復元されます。古いシードが侵害された可能性がある場合、セキュリティ上のメリットは、信頼できる署名デバイスで新しいシードを生成し、そのシードから導出されたアドレスへ資産を移すことで得られます。

リスク開示:この記事は情報提供のみを目的としており、金融、法律、サイバーセキュリティに関する助言ではありません。デジタル資産は、鍵の漏えい、詐欺、運用上の障害、取り消し不能な取引によって失われる可能性があります。検証済みのメーカーの案内に従い、多額の損失については資格を有する専門家に相談してください。

この記事は役に立ちましたか?

0人中0人がこの記事が役に立ったと言っています

他にご質問がございましたら、リクエストを送信してください