レジャー、被害端末1台に不正部品を確認 販売店CryptoBilisが販売停止

レジャー、韓国時間11日未明に被害者端末1台で不正ハードウェア部品を確認
CryptoBilisは調査終了までハードウェアウォレット在庫の販売を全面停止
ビットクエリー集計の被害は約9320万ドル・315ウォレット、レジャーは金額未確認
ハードウェアウォレットメーカーのレジャー(Ledger)は、東南アジアの販売店CryptoBilis(クリプトビリス)を通じて販売された端末から、許可されていない部品が見つかったと確認した。レジャーのサポート公式アカウントは韓国時間11日午前2時ごろ、Xに投稿した状況報告で「被害を受けたユーザーの端末のうち1台に、不正なハードウェアインプラントが組み込まれていた」と明らかにした。今回の事件で、レジャーが端末そのものの物理的な改ざんを公式に認めたのは初めてだ。
レジャーは同じ投稿で、CryptoBilisが調査終了までハードウェアウォレット在庫の販売をすべて停止したと伝えた。CryptoBilisはインドネシア・マレーシア・フィリピンでレジャーの正規販売店として登録されている。レジャーは被害者に直接連絡を取っており、関係当局と協力して犯人を追っているとした。事件に関する情報はレジャーのバグバウンティ窓口(bounty@ledger.fr)で受け付けている。
テスト送金は約2週間、資金流出は半日
ブロックチェーンデータ企業ビットクエリー(Bitquery)がオンチェーン記録から再構成した流れとレジャーの発表を時系列で並べると、次のとおりだ。
- 犯人が使ったトロン・イーサリアムのアドレスに初めて資金が入った。その後10月7日まで、2つのネットワークでテスト送金が40回余り行われた。
- トロンのウォレット30個に新しい権限キーが追加され、所有者がウォレットの管理権限を失った。8分後には別のトロンウォレットから約2900万ドルが一斉に引き出された。
- ビットコインのウォレット111個が1つのブロック内で空にされた。抜き取られたビットコインは約203BTCだ。
- レジャーがCryptoBilisに販売・配送の停止を求めたとする最初の告知を出した。
- マウントゴックス元CEOのマルク・カルプレス氏が、マレーシアから届いた端末内部に隠された部品の写真を投稿した。
- レジャーが被害者の端末1台で不正部品を確認したと発表した。
時刻はすべて韓国時間。レジャーは被害顧客数や被害総額をまだ確認しておらず、すべての盗難が改ざん端末によるものかどうかも明らかにしていない。
シュリンク包装に破損はなかった
今回の事件の部品写真は、レジャーの公式確認より1日早く公開された。日本のビットコイン取引所マウントゴックスを運営していたカルプレス氏はXに「My spy-implanted ledger came from Malaysia, and had flawless shrink wrap.(スパイ部品を仕込まれた私のレジャーはマレーシアから来たもので、シュリンク包装に傷はなかった)」と投稿した。同氏は、開けても最初は部品が見えず、画面の緩衝材があるべき場所に巧妙に隠されていたと説明した。
ハードウェアウォレットは初期設定時に、24単語のリカバリーフレーズ(シード)を画面に表示する。フランスの暗号資産メディアCryptoast(クリプトアスト)はカルプレス氏の説明をまとめ、この部品にはSIMカードとモデムが入っており、画面に24単語が表示される際にその情報を傍受し、被害者のパソコンやスマートフォンを経由せずに携帯電話網で送信できると解説した。レジャーは部品の構造や仕組みを公表していない。レジャーは「当社のセキュリティインフラ、システム、サービスが侵害された兆候はない」とし、改ざん防止策をさらに強化していると明らかにした。
サークルが凍結できる535万USDC
ビットクエリーは11日時点で、6つのネットワークのウォレット315個から約9320万ドルが流出したと集計した。レジャーはこの金額を確認していない。チェーン上でまだ追跡できる資金は、1日で8800万ドルから約8100万ドルに減った。
ビットクエリーによると、犯人は10日、資金の追跡を難しくするミキサーサービスのトルネードキャッシュに1736ETHを追加で入れ、この資金はジーキャッシュ(ZEC)を経由して429万USDCとして新しいウォレット4個に入った。9日のミキシング分のうち動いていないウォレット1個を合わせると、535万USDCが一度も送金したことのないウォレット5個にそのまま残っている。発行元のサークルがすべて凍結できる資金だ。
トロンでは別の経路が使われた。ビットクエリーによると、テザーは9日、犯行に関連するアドレス37個をブロックし、USDT1000万ドルを凍結した。犯人はテザーが凍結できないステーブルコインUSDDに換えていた資金のうち510万ドル相当を再びUSDTに戻し、店頭取引(OTC)型のウォレット5カ所に送った。これらのウォレットから520万USDTがバイナンスの入金アドレス3カ所に入った。ただしビットクエリーは、これらのOTCウォレットは複数の顧客の資金を扱っていると付け加えた。残るUSDD1000万ドル相当は犯人のウォレットにそのまま残っている。
CryptoBilisで購入した人がすべきこと
レジャーは、この販売店で購入した端末をまだ設定していない場合は設定を始めないよう改めて勧告した。すでに使っている場合は、新しいレジャー端末で新しいリカバリーフレーズを作成し、資産を移すよう求めた。レジャーはいかなる場合も24単語のリカバリーフレーズを尋ねることはないとし、事件に便乗した詐欺を避けるため公式サポート(support.ledger.com)だけを利用するよう呼びかけた。