レジャー、東南アジア販売店購入者の資金流出を調査 販売停止を要請

レジャー、東南アジアの販売店クリプトビリス購入者の資金流出を調査 販売・出荷停止を要請
直近90日の購入者は設定しないよう、使用中の利用者は新しい端末と新たなリカバリーフレーズで作成したウォレットへの資産移動を検討するよう呼びかけ
オンチェーン分析者の推計被害は7200万〜8600万ドル レジャーは規模・原因を確認していない
ハードウェアウォレットメーカーのレジャー(Ledger)は、東南アジアの販売店で端末を購入した利用者から資金が流出したとの報告を調査している。レジャーのサポートアカウントは韓国時間9日夜、Xへの投稿で、販売店クリプトビリス(CryptoBilis)にレジャー端末の販売と出荷をすべて停止するよう求めたと明らかにした。クリプトビリスはインドネシア・マレーシア・フィリピンでレジャーの正規販売店として登録されている。
クリプトビリスで購入した人がすべきこと
レジャーは、直近90日以内にこの販売店で端末を購入し、まだ設定していない場合は設定を始めないよう勧告した。すでに設定して使用している場合は、新しいレジャー端末で新たに生成したリカバリーフレーズ(シード)でウォレットを作り、資産を移すことを検討するよう求めた。問い合わせはレジャーの公式サポート窓口(support.ledger.com)のみを利用するよう付け加えた。
レジャー「自社システムは侵害されていない」
レジャーは被害を受けた顧客数や被害額、資金が流出した原因をまだ明らかにしていない。端末が改ざんされたかどうかも確認していない。レジャーはコインテレグラフへの声明で、今回の件は当該販売店とその販売地域に限られているとみられ、レジャーから直接購入した端末に関する報告は受けていないとした。
"Ledger's infrastructure, systems and services were not compromised."
レジャー(コインテレグラフへの声明)
ハードウェアウォレットは秘密鍵をインターネットから切り離した端末内に保管する。ただしディクリプトは、攻撃者がすでに知っているリカバリーフレーズが入った状態で出荷されるなど、購入者の手に届く前に改ざんされた端末であれば資金が危険にさらされる恐れがあると説明した。バイナンス共同創業者の趙長鵬(CZ)氏もXで、偽造または改ざんされた端末を使ったサプライチェーン攻撃の可能性があるとの見方を示した。
オンチェーン追跡で7200万〜8600万ドル
被害規模はブロックチェーンの記録を追跡した分析者が独自に示している。オンチェーン分析者のtanuki42氏は盗難に関連するウォレットアドレス8件を特定し、被害額を7200万ドル超とみた。スペクター(Specter)氏はXやレディットに投稿された被害報告から盗難アドレスを追跡した結果、数百の被害ウォレットから資金が流入していたとし、ビットコイン・イーサリアム・トロンの各ネットワークを合わせて8600万ドルを超えると明らかにした。スペクター氏が共有したアーカムのデータでは、これらのアドレスにイーサリアム(ETH)約4200万ドル、ビットコイン約1760万ドル、テザー(USDT)約1650万ドル相当があった。
レジャーはいずれの推計も確認していない。すべての盗難がクリプトビリスに関連しているかもまだはっきりしない。tanuki42氏はコインテレグラフに「確実ではないが、この販売店が関係しない被害報告は把握していない」と述べ、偶然とみるには報告が多すぎるとした。セキュリティ団体SEAL(Security Alliance)は、特定されたアドレスに資金を移された被害者にインシデント対応チームへ連絡するよう呼びかけた。
盗まれたイーサリアム、トルネードキャッシュへ
流出した資金は動き始めている。オンチェーン分析アカウントのオンチェーンレンズによると、盗難の疑いがあるウォレットは9日、イーサリアム430.2枚(約107万ドル)を4つのウォレットに分けて、資金の追跡を難しくするミキサーサービスのトルネードキャッシュに送った。USDTとトロン(TRX)約27万ドル相当はバイナンスに入金された。オンチェーンレンズは、テザーが一部のUSDTを凍結した後、攻撃者が残りのUSDTをトロンネットワーク上のステーブルコインUSDDに交換したと伝えた。趙氏は「BNBエコシステムと業界全体が資金の追跡と回収に協力すると期待している」と投稿した。
レジャーがセキュリティ事故に見舞われたのは初めてではない。2023年12月14日には元従業員がフィッシング被害に遭い、ソフトウェアパッケージ登録サービスのアカウントが乗っ取られたことで、悪意あるコードを含むレジャー・コネクト・キット(バージョン1.1.5〜1.1.7)が公開された。レジャーによると、この悪意あるファイルは約5時間公開されており、実際に資金が流出した時間は2時間未満だった。当時はソフトウェアの配布経路が破られたが、今回は販売経路が調査対象となっている。レジャーは調査の進展に応じて顧客に知らせるとしている。