1台のハードウェアウォレット購入が80 BTCの大惨事に
TREE NEWS 報道: ある暗号資産トレーダーが、リセラーCryptoBilisを通じてLedgerのハードウェアウォレットを購入した後、80 BTC——現在の価格で約660万ドル相当——を失った。この事件により、ハードウェアウォレットのサプライチェーン侵害に関連する推定盗難損失額は9,000万ドルに達し、セルフカストディの物理的な流通レイヤーがいかに危険なものになっているかを浮き彫りにしている。
この手口は今や痛々しいほど見慣れたものだ。攻撃者はデバイスが購入者に届く前に傍受または改ざんし、あらかじめ生成されたリカバリーフレーズを仕込み、待ち構える。被害者がウォレットに入金すると、攻撃者は残高をすべて引き出す。今回のケースは、今年記録された単一被害者によるハードウェアウォレット盗難としては最大級の一つである。
なぜハードウェアウォレットは侵害され続けるのか
ハードウェアウォレットは秘密鍵をオフラインに保つよう設計されているが、そのセキュリティモデルは、デバイスが真正に密封され、改ざんされていない状態で届くことを前提としている。リセラー、地域代理店、中古市場はこの前提を崩す。非公式チャネル——あるいは正規に見える地域リセラー——を通じて購入した買い手は、すでに他人によって初期化されたデバイスを受け取る可能性がある。
- 事前に仕込まれたリカバリーフレーズ: 最も一般的な手口。攻撃者がすでに知っているフレーズとともにデバイスが出荷される。
- 改ざんされたパッケージ: 封印や箱は、ほとんどの買い手を欺けるほど巧妙に再密封される。
- 偽のセットアップガイド: 印刷された説明書が、あらかじめ書かれたシードフレーズを入力するようユーザーを誘導する。
Ledgerは繰り返し、公式ストアからのみ購入し、セットアップ時に自分で新しいリカバリーフレーズを生成するようユーザーに警告してきた。同社はまた、事前に書かれたシードフレーズとともにデバイスを出荷することは決してないと強調している。それでもなお、リセラーチャネルは根強い弱点であり続けている。
セルフカストディが抱えるより広い問題
この損失は、セルフカストディの物語にとって厄介なタイミングで発生した。現物ビットコインETFや機関投資家向けカストディ商品が数十億ドルの流入を吸収する一方で、個人保有者には、自分の鍵を自分で管理することが唯一の真に主権的な選択肢だと説かれている。その主張は原則としては妥当だが、ハードウェアのサプライチェーンが隙だらけで、ユーザーがデバイスの完全性を検証する専門知識を欠いている実情では脆い。
金銭的被害は被害者にとどまらない。このような事例は規制当局の懐疑心を煽り、暗号資産ハードウェアに関するより厳格な消費者保護ルールの要求を強め、セルフカストディは主流への普及にはリスクが高すぎると主張する批判者に材料を与える。
今後の展開
三つの進展が予想される。第一に、リセラーや地域代理店に対する監視の強化であり、ハードウェアウォレットベンダーへのライセンス要件が含まれる可能性もある。第二に、ハードウェアメーカーは、改ざん証跡パッケージ、認証チップ、デバイスが一度も初期化されていないことを証明するアプリベースの検証の採用を加速させるだろう。第三に、保険会社やカストディアンがセルフカストディ利用者向けの検証サービスを提供し始めるかもしれない——急速に成長しうるニッチ分野である。
今のところ、教訓は率直だ。ハードウェアウォレットの安全性は、それを届けた保管の連鎖と同じ程度でしかない。非公式のリセラーから購入すれば、すべてを失いかねない。




