Ledgerが改ざんされたデバイスを確認、CryptoBilisはハードウェアウォレット在庫全体を凍結
TREE NEWS 報道: 日常的なセキュリティチェックが、ハードウェアウォレット業界でも特に憂慮すべきサプライチェーン問題へと発展した。Ledgerは、影響を受けたユーザーのデバイスに物理的なハードウェア・インプラントが組み込まれていたことを確認した。単なる悪意あるファームウェアではなく、ハードウェアそのものへの実際の改変である。これを受けて販売代理店のCryptoBilisは、調査結果が出るまで、Ledgerブランド製に限らずハードウェアウォレット在庫全体の販売を停止した。
この区別は極めて重要だ。ファームウェア攻撃はどれほど巧妙であっても、原理的にはセキュアエレメントの検証やファームウェアのアテステーションを通じて検出・上書きできる。ハードウェア・インプラントはその層の下で動作し、秘密鍵の完全性を保証するはずのセキュアチップにデータが到達する前に傍受する。鍵が耐タンパー性のあるエレメントから決して出ないことを価値提案のすべてとする製品にとって、これはサプライチェーン侵害としてほぼ最悪の事態である。
なぜ販売代理店チャネルが弱点なのか
ハードウェアウォレットは通常、3つの経路で購入される。メーカーから直接、正規の地域ディストリビューター経由、またはサードパーティのマーケットプレイス経由である。第3の経路、そして時には第2の経路も、工場での封印とエンドユーザーの開封との間に隙間を生む。その隙間で在庫にアクセスできる攻撃者は、デバイスを改ざんし、梱包を再封印し、出所を実証する実用的な手段を持たない購入者へ発送できる。
Ledger自身のガイダンスは以前から、ユーザーが自らデバイスを初期化し、自分でシードフレーズを生成し、設定済みのウォレットを決して受け入れないよう助言してきた。その助言は、デバイスが本物であることを前提としている。ハードウェア・インプラントはまさにその前提を損なう。
- 範囲の拡大: CryptoBilisがLedger製だけでなく全ハードウェアウォレットの販売を一時停止したことは、懸念が単一ベンダーの製品ではなく、自社の在庫管理と物流チェーンにあることを示唆している。
- 検証の欠落: ほとんどの小売購入者には、初回使用前に封印されたデバイスの物理的な改ざんを検査するツールがない。
- 前例のリスク: 販売代理店を通じてインプラントがエンドユーザーに到達し得るなら、あらゆる非直接販売チャネルが潜在的な攻撃対象面となる。
より広範なセルフカストディ市場への影響
ハードウェアウォレット業界は長年、セキュアエレメント認証、オープンソースファームウェア、エアギャップ署名で競争してきた。今回の事件は、地味だがより根本的な問題、すなわち「管理の連鎖(チェーン・オブ・カストディ)」へと注目を移す。メーカーはシリコンを強化しコードを監査できるが、ディストリビューターの倉庫にある箱入りデバイスに何が起きるかを完全には制御できない。
いくつかの方向で圧力が高まることが予想される。購入者は、より高いコストと長い配送時間を伴っても、メーカーからの直接購入をますます主張するかもしれない。メーカーは、改ざん証跡付き梱包、初回起動時の暗号学的デバイス・アテステーション、工場記録に紐づくシリアル番号検証を加速させるかもしれない。一方、販売代理店は、いかなるマーケティングでも覆い隠せない信頼性の問題に直面する。
次に注視すべきこと
調査結果は、これが孤立した改ざん事例なのか、暗号資産保有者を標的とした体系的なサプライチェーン浸透の証拠なのかを決定づける。最も重要なのは3点だ。インプラントが流通チェーンの特定の時点まで遡及できるか、同一バッチの他のデバイスにも同様の改変が見られるか、そしてメーカーが、ユーザーがシードフレーズを入力する前にハードウェアレベルの改ざんを検出できる必須のアテステーションで対応するかどうかである。
現時点で、セルフカストディ利用者にとっての実践的な結論は不愉快だが明確だ。出所の検証はもはや任意ではない。ハードウェアウォレットを購入することはセキュリティ方程式の半分にすぎず、それが正確にどこにあったかを知ることが残りの半分である。




