サイバーセキュリティ

Ledgerの暗号資産ウォレットに隠しチップ、マレーシアの販売店経由

Susan Hill
Googleで追加する

暗号資産の秘密鍵を誰にも見られないようにするために購入するLedgerのハードウェアウォレットから、内部に隠された追加の基板が見つかった。Ledgerは、東南アジアで相次ぐ盗難の被害に遭った利用者の端末に「無許可のハードウェアインプラント」が仕込まれていたことを認め、販売代理店CryptoBilisから購入し、まだ初期設定を済ませていない顧客に対し、ウォレットの電源を入れないよう呼びかけている。

問題は一店舗にとどまらない。ハードウェアウォレットの根本的な価値は、秘密のリカバリーフレーズが端末内の小さな画面上でのみ生成・表示され、マルウェアが侵入しうるスマートフォンやノートパソコンには決して表示されないことにある。購入者に届く前に箱を開け、その画面に情報を盗み見る装置を接続できるなら、内部のセキュアチップも意味をなさなくなる。攻撃者は秘密のフレーズが生成された瞬間に読み取れるからだ。

被害額は巨額に上る。資金が引き出されたアドレスを追跡するオンチェーン分析者らは、Bitcoin、Ethereum、Tron上の数百のウォレットで損失が8,600万ドルを超えるとみている。ブロックチェーンデータ企業のBitqueryは、311のウォレットで約9,290万ドルに上ると推計した。Ledgerは被害総額を確認していない。同社によると、資金を引き出されたのは販売代理店経由で販売された端末に限られると考えており、自社のセキュリティ基盤、システム、サービスが侵害された形跡はないという。

事態が明るみに出たのは、経営破綻した取引所Mt. Goxの元トップ、マルク・カルプレス(Mark Karpelès)が、マレーシアで購入したというLedger製品の写真を投稿したのがきっかけだった。製品はシュリンク包装されたままだったという。カルプレスの説明では、画面を保護するクッション材があるはずの場所に2枚目の基板があり、マイクロコントローラー、アンテナ、データ通信に対応したeSIM搭載の通信モジュールが備わっていた。このチップは画面を監視し、セットアップ画面を認識すると、リカバリーフレーズを携帯電話網経由で外部に送信するという。また、ウォレット本体のファームウェアは画面に表示された内容を読み取るだけなので、この仕掛けを検知できないとも述べた。カルプレスは、所有する端末がCryptoBilis経由で購入されたとは明らかにしておらず、インプラントの動作に関する説明もLedgerは確認していない。

CryptoBilisはインドネシア、マレーシア、フィリピンでLedger製品を販売し、マレーシアの正規Ledger販売代理店を名乗っていた。Ledgerは同社に販売と出荷の一時停止を要請し、販売代理店は調査が終わるまでハードウェアウォレットの在庫販売を停止している。Ledgerは購入者を2つのグループに分けて対応を案内している。過去90日以内にCryptoBilisから購入し、まだ初期設定をしていない人は、端末を使い始めないこと。すでに設定済みの人は、新しいLedgerでリカバリーフレーズを新たに生成し、資金を移すことだ。Ledgerから直接購入したウォレットや、この販売代理店以外から購入した製品に影響が及んでいる兆候はない。

まだ確認されていない点も多い。Ledgerがインプラントの仕込まれた端末を1台確認したことだけでは、資金を引き出されたすべてのウォレットが同じ手口で侵害されたとは言えない。被害額はLedgerによる発表ではなく、第三者の追跡サービスに基づくもので、推計には約7,200万ドルから9,000万ドル超まで幅がある。CryptoBilisはTrezor、Tangem、OneKey、SafePalのウォレットも販売しており、地域の購入者からはそれらの安全性についても疑問の声が上がっているが、まだ回答はない。Ledger製品へのハードウェアインプラントの報告は今年初めにもタイで出ており、単発の事件ではなく、地域の再販ルートが標的になっている可能性を示している。

ハードウェアウォレットの所有者なら誰でも確認しておきたい点がある。Ledgerは、端末が開封・改造された形跡を見分ける方法を公開している。また、以前からの基本ルールも変わらない。本物のウォレットにリカバリーフレーズがあらかじめ書き込まれた状態で届くことはなく、Ledgerが24語のフレーズを尋ねることもない。大規模な盗難が起きると、被害者にまさにそのフレーズを聞き出そうとする偽の復旧サービスが現れるため、この点はとりわけ重要だ。メーカーから直接購入すれば、箱が開封され、再び封をされる可能性のある段階をなくせる。

Ledgerは10月9日に最初の報告を認め、10月10日の状況報告でインプラントを確認した。同社は当局および暗号資産のセキュリティ対応にあたるボランティア団体SEAL 911と連携し、さらなる改ざん防止策を開発しているという。なお、未解明の点が2つ残されている。改造された端末が何台あったのか、そして工場から購入者に届くまでのどの段階で、誰が箱を開けたのかだ。

タグ: , , , , ,

Googleで追加する

ディスカッション

0件のコメントがあります。