DeFiでハードウェアウォレットを使うとき、危険な瞬間はPIN入力ではありません。ノートPCに「2,000 USDCをETHにスワップ」と表示されているのに、デバイスには16進ハッシュしか見えない状態でスワップやトークン承認を許可する場面です。このブラインド署名の隙間が、シードがチップから出ていなくてもドレイナーに勝利をもたらします。
2026年9月7日、Trezorは**ERC-7730ベースのClear Signing**を有効化しました。サポート対象のスマートコントラクトでは、Safe 7、Safe 5、Safe 3、Model Tが信頼できる画面で実際のアクション、トークン、数量、住所をデコードします。トグルも追加アプリも不要。カバレッジはコントラクトレジストリに依存し、未サポートの呼び出しは従来のブラインド署名警告に戻ります。
7月のSuite 26.7ファームウェアまとめ以来最大のTrezorセキュリティニュースで、LedgerとTrezorが業界の協調的な脆弱性開示を公に推進したのも同じ週です。
Clear Signingが変えること
ブラインド署名とは、ブラウザやdAppがモニターに表示する内容を信じることです。マルウェアや侵害されたフロントエンドは無害なラベルを見せつつ、デバイス上のcalldataはウォレット排出になっていることがあります。
Clear Signingは信頼モデルを逆転させます。ハードウェア画面が真実の源泉になります。TrezorはERC-7730レジストリからサポート対象コントラクトのメタデータを取得し、呼び出しを解析して、確認前に平易なフィールド(アクション、資産、数量、宛先)を表示します。
重要な制限:
- レジストリベース — サポートされたERC-7730 descriptorがあるコントラクトのみデコード。それ以外はブラインド署名のまま。
- EVM中心 — Ethereumメインネット、主要L2、Trezorが既にサポートする他のEVMチェーン。
- 自動 — ファームウェア更新後、Trezor Suite、WalletConnect、Trezor Connect経由で動作。有効化設定は不要。
ローンチ時、Trezorは1inch、Aave、Lido、Tether、LiFi、Hyperliquidなど主要プロトコルをリストし、レジストリ拡充を進めています。
ERC-7730がTrezor以外でも重要な理由
Ledgerは人間が読めるトランザクションデコードを社内で先に開発し、2024年にERC-7730としてオープンソース化しました。Ethereum Foundationは、各ベンダーが独自パーサーを作るのではなく、ウォレットとdAppがdescriptor形式を共有する採用を推進しています。
Trezorのスタック(ファームウェア解析+表示パイプライン)はオープンソースで、妥協のないハードウェアウォレットセキュリティで述べた監査文化と一致します。Clear signingはマーケティングのチェックボックスではなく、「スワップだと思っていた」ミスを防ぐ日常の制御です。
対応するTrezorモデル
| モデル | Clear Signing(2026年9月) |
|---|---|
| Trezor Safe 7 | はい |
| Trezor Safe 5 | はい |
| Trezor Safe 3 | はい |
| Model T | はい |
| Model One | いいえ(EVM clear signing非対応) |
Ethereum DeFiでModel Oneを使っているなら、コントラクト呼び出しは依然ブラインド署名の領域です。単純送金以外はSafe 3以降を検討する妥当な理由があります。Trezor Safe 7、Safe 5、Safe 3のレビュー、またはLedger vs Trezorで比較してください。
Ledgerデバイスは独自のERC-7730実装で、長年多くのEVMフローでclear signingを提供しています。複数チェーンで本格的なDeFiなら、両エコシステムを正直に読んでください。DeFi向け最適なハードウェアウォレットで各ブランドの位置づけを確認できます。
Suite 26.9.2:ソフトウェア側
ハードウェアでのデコードは半分です。2026年9月のTrezor Suite 26.9.2は次を追加します:
- BlockaidトランザクションシミュレーションがEVMからSolana、Tron、Stellarへ拡張
- スワップ確認で確認ページにトランザクションシミュレーション
- Solanaルート派生パス(
m/44'/501')で他ウォレットからの移行を容易化 - フィッシングフラグ付きトランザクションをActivity Center通知から非表示
Suiteはtrezor.ioからのみ更新し、デバイスでファームウェアプロンプトを承認し、メールの「更新」リンクは無視してください。セキュリティニュースのあとフィッシングが増えるパターンは、Coldcard移行の波で記録した通りです。
同じ週:開示規範とその他のパッチ
9月7日、Ledger CTO Charles Guillemetが標準化された協調開示を求める公開書簡を発表し、Trezorのセキュリティ責任者が90日の修正または公開の基準を公に支持しました。実務的には、公開パッチから遅延ユーザー向けの exploit スクリプトまでの窓がAIツールで短くなっています。
ベンダー政治を追う必要はありません:
- Trezor Safe所有者 — DeFiを使うならClear Signingファームウェア+Suite 26.9.xを今すぐ。
- Ledgerユーザー — Ethereumアプリ1.22.2(8月13日)が署名問題を修正。Ledger Walletを最新に。Ledger Nano Xレビューも参照。
- BitBox02ユーザー — ファームウェア9.26.5+(8月17日)が2件の重大問題を修正。9.27.1は8月31日。
これらはClear Signingの代わりにはなりませんが、同じ習慣を強めます:すぐパッチし、デバイス表示を読む。
Clear Signingが直さないもの
脅威モデルを正確に:
- 未サポートコントラクトはブラインド署名のまま。未監査descriptorの新しいドレイナーは自動的に安全にはならない。
- アドレスポイズニングとソーシャルエンジニアリングは、受取アドレスをデバイスで確認しなければ有効。
- シード生成バグ(Coldcardの教訓)は別クラス。Clear Signingは弱いエントロピーを遡って修正しない。
- サプライチェーン改ざんは購入先から始まる。
Clear Signingは、きれいなデスクトップUIと実際に承認する内容のギャップを埋めます。マルチシグ、パスフレーズ規律、大額向けの第二ベンダーは依然必要です。
WalletLabの見解
2026年9月は、ハードウェアウォレット画面を形式ではなく契約として扱う好機です。TrezorのERC-7730ローンチは、静かに損失を防ぐファームウェア更新の典型です。Safe 7/5/3とModel Tで読みやすい承認、メタデータ欠如時は正直なフォールバック警告。
DeFiがハードウェアウォレットを持つ理由なら、画面上の確認を避けられないデバイスとファームウェアを優先してください。上記のTrezorレビューから始め、Ledger vs Trezorを照合し、チェーン別の短いリストには/ja/osusume/defiを使ってください。