ブログ

2026年10月のウォレット攻撃:ハードウェア改ざん、フィッシング、偽アプリ

BitqueryはLedger販売店経由のウォレットから9,290万ドルの流出を集計。Brevoや偽拡張機能は信頼経路を狙いました。

WalletLab

10月初旬、攻撃者はウォレットの選択、設定、管理に使われる複数の経路を悪用しました。Bitqueryは、東南アジアの販売店CryptoBilisから購入されたLedger端末に関連する311個のウォレットから、9,290万ドルが流出したと集計しました。Ledgerは、被害を受けたNano Xの1台で不正なハードウェアインプラントを確認したと発表しました。乗っ取られたColdcardのXアカウントは資金移動を促す偽警告を投稿し、16個のFirefox拡張機能がRabbyとOKXを装ってリカバリーフレーズを取得しようとしました。

共通する問題は、ウォレットを取り巻く信頼経路にありました。現時点の調査結果はsecure elementの突破を示していません。端末の入手先、メッセージの送信元、ウォレット周辺のソフトウェアが重要であることを示しています。

CryptoBilis経由の資金流出

10月9日、LedgerはCryptoBilis経由で端末を購入したインドネシア、マレーシア、フィリピンの顧客からの資金流出報告を調査していると発表しました。調査中、販売店に販売と出荷の停止を要請しました。資金流出は引き続き調査中です。

Bitqueryのオンチェーン分析では、5つのチェーンにまたがる311個のウォレットから9,290万ドルが流出したと集計されています。これはBitqueryの計測値であり、Ledgerが確認した金額ではありません。Bitqueryはまた、Tetherが関連する1,000万ドル相当のUSDTを凍結し、一部の資金をTornado Cashまで追跡したと報告しました。凍結された資金が被害者に返還されたわけではありません。

10月10日、Ledgerは被害ユーザーのNano Xに不正なハードウェアインプラントがあったと発表しました。仕組みの詳細や全体の損失との関係は調査中です。検査対象の端末については、画面に表示されたリカバリー語句をインプラントが取得した可能性が報じられています。流出したすべてのウォレットに改ざん端末が使われたことを示すものではありません。Ledgerは最近購入した人に未使用端末を設定しないよう伝え、すでに初期設定した人には、新たに生成したリカバリーフレーズを使う別の署名端末への移行を検討するよう案内しました。

信頼できる経路が詐欺を運ぶこともある

Brevoのインシデントは10月の流出より前の9月9日に起きました。Trezorは、攻撃者が外部メール配信業者を悪用し、Trezorの実際のメール配信基盤からフィッシングを送ったと説明しました。その後、347,149件のマーケティング連絡先が流出したと確認しています。件名は「Critical Security Alert: STM32 Entropy Vulnerability」で、ウォレットのバックアップをアプリに入力するよう求める内容でした。Trezorはメール送信経路を無効化し、フィッシング用ドメインを削除したと発表しました。影響したのは連絡先情報とメール配信であり、Trezorはウォレットやアカウントのシステムにはアクセスされていないとしています。更新情報はTrezorの告知を参照してください。

10月11日、ColdcardのXアカウントが乗っ取られ、資金を直ちに移すよう促す偽のファームウェア脆弱性警告が投稿されたと報じられました。投稿では実在する修正済みファームウェアのバージョンが挙げられ、もっともらしく見えました。アカウント乗っ取りは報道段階の情報として扱ってください。新たなColdcardファームウェア脆弱性が確認されたわけではありません。7月のエントロピー問題は別件で、Coldcardのエントロピーに関する記事と安全な移行ガイドで扱っています。

教訓は明確です。送信者の表示だけでは本人確認になりません。実在するメールドメインやブランドのアカウントでも攻撃者に操作されることがあります。復旧リンクを開いたり、急かすメッセージを理由に資金を移動したりしないでください。別の公式経路を自分で開き、同じ告知があるか確認しましょう。

偽ウォレット拡張機能

Socketは悪意あるFirefox拡張機能16個を報告しました。4個はRabby、12個はOKXを装っていました。ウォレットのインポート画面でリカバリーフレーズや秘密鍵を集め、攻撃者が管理するCloudflare Workersに送信していました。Socketはこの活動を、以前報告した「Offside Wallet Theft Factory」キャンペーンと関連付けています。Socketによれば、Mozillaは10月5日までに拡張機能を非公開にしました。拡張機能はユーザーが入力した秘密情報を狙ったもので、ハードウェア端末から秘密情報を抜き取ったという報告ではありません。Socketの技術分析を参照してください。

ブラウザーのストア掲載や見慣れた画面だけでは、拡張機能の正当性は確認できません。プロジェクト公式サイトのリンクからウォレットを導入し、ハードウェアウォレットのリカバリーフレーズを拡張機能に入力しないでください。

対策

  • 公式チャネルから購入する。 メーカーから直接購入するか、公式の販売店一覧を使ってください。Ledger公式ストアとTrezor公式ストアはこちらです。調査対象の販売店で購入した端末は、設定や使用の前にメーカーの最新案内に従ってください。
  • リカバリーフレーズをサイト、アプリ、メール、拡張機能に入力しない。 正規の設定では語句を書き留め、端末上で確認します。ウェブフォームに貼り付ける必要はありません。
  • 「今すぐ資金を移せ」という緊急メッセージは、別経路で確認できるまでフィッシングとみなす。 メッセージ内のリンクや連絡先は使わないでください。
  • 別の公式経路で確認する。 既知のドメインを自分で入力する、公式アプリを開く、別経路で公式アカウントを確認するなどの方法があります。見慣れた送信元や認証済みアカウントも乗っ取られることがあります。
  • 取引内容をハードウェア画面で確認する。 端末上での確認はPCの侵害対策になりますが、流通経路の改ざんや盗まれたフレーズを安全にはできません。Trezor Clear Signingガイドでは、読める取引情報で確認できる範囲を説明しています。

10月の製品ニュース

  • OneKey Pro 2: 発表情報によると、OneKeyは10月8日に299ドルで発表しました。今月の製品ニュースとしての補足です。
  • LedgerはMorpho経由のCrypto LoanなどWallet機能を発表し、TelegramはMoneyウォレットを公開しました。これらの発表も上記の対策を変えません。

WalletLabの見解

今回の事例はハードウェアの流通、マーケティングメール、SNS、ブラウザー拡張機能にまたがっています。secure elementが破られたことを示すものではありません。Ledgerの件では、検査された1台に物理インプラントがあったとの報告が調査中です。Bitqueryの9,290万ドルという集計はオンチェーン上の流出額であり、すべてのウォレットについて原因が確認されたわけではありません。

ハードウェアウォレットは、設定と復元の手順が信頼できる状態にあるときに鍵を保護します。公式経路から購入し、リカバリーフレーズをオフラインで保管し、緊急の移行メッセージは別途確認するまで信用しないでください。ソフトウェアウォレットを選ぶ場合は、ソフトウェアウォレットガイドから始めてください。