ハードウェアウォレットは、暗号通貨を保管するために特別に設計された物理デバイスであり、暗号資産を安全に保管するための重要な手段と見なされています。内蔵されたセキュリティチップはオフラインで秘密鍵を保存し、ユーザーが暗号通貨を完全に制御できることを保証します。ハードウェアウォレットは通常オフライン状態で操作され、これによりネットワークハッカーの攻撃リスクがさらに減少します。
しかし、投資家グループが一般的に理解を欠いた状況においても、小白ユーザーをターゲットにした詐欺事件が多数発生し、彼らのハードウェアウォレットに保管されていた資産が失われました。本記事では、一般的なハードウェアウォレットの盗コイン手法を2つ紹介します——ハードウェアウォレットの説明書詐欺とハードウェアウォレット改造偽装詐欺。
ハードウェアウォレットの説明書詐欺
この種の盗コイン手法の核心は、一般投資家がハードウェアウォレットの使用方法を理解していないことを利用し、偽の説明書を差し替えて、被害者をフィッシングアドレスに送金させることです。被害者は第三者のECプラットフォームでハードウェアウォレットを購入し、パッケージを開けた後、「説明書」に記載された「初期Pinコード」を入力してハードウェアウォレットを開き、「説明書」に印刷された「リカバリーフレーズ」をバックアップした後、ウォレットアドレスに大量の資金を入金し、最終的に盗まれてしまいました。
図源:ForesightNews
その理由はウォレットがハードウェアレベルでハッキングされたのではなく、盗コイン者が事前に起動してアドレスのリカバリーフレーズを取得し、偽の説明書を作成して再パッケージし、非公式のチャネルを通じてすでに起動済みのハードウェアウォレットを被害者に販売するからです。一旦ターゲットがアドレスに暗号資産を送金すると、標準的な偽のウォレット盗コインプロセスに入ります。
華語地域の二次市場にも類似のリスクが存在し、著名なハードウェアウォレットメーカーimkeyは、非公式店舗が「起動済み」のハードウェアウォレットを販売し、使用説明書を改ざんして、ユーザーを騙して悪事を働く業者が事前に作成したウォレットアドレスに資金を入金させることを警告しました。したがって、公式のEC店舗を識別する重要性は、公式のウェブサイトを識別する重要性と同等です。
図源:ForesightNews
ハードウェアウォレットが改造されている
あるLedgerユーザーが注文を出していないのに、全く新しいLedger Xハードウェアウォレットと共に手紙が送られてきました。手紙には、Ledger社がサイバー攻撃を受けてユーザーデータが漏洩したため、影響を受けた顧客に新しいハードウェアウォレットを送付し、手紙の中で安全を確保するためにデバイスの交換を求めると記載されていました。
図源:ForesightNews
しかし、この手紙の真実性には疑問があり、Ledger社のCEOパスカル・ゴティエは、個人データの偶発的な漏洩について、会社は一切の賠償を行わないと明言しています。そのユーザーもこれは詐欺だと述べ、さらなる画像を共有し、デバイスを開けてハードウェアウォレットのプラスチックボックス内部を示し、明らかに改ざんの痕跡があることを示しました。
図源:ForesightNews
さらに、カスペルスキーのセキュリティチームもTrezorハードウェアウォレットの偽造ケースを報告しています。被害者は非公式チャネルでTrezor Model Tを購入しましたが、そのデバイスは攻撃者によって内部ファームウェアが交換されており、ユーザーの暗号資産にアクセスする権限を取得し、盗コイン行為を行うことが可能でした。
最後に
上記のケースから明らかに、ハードウェアウォレットに対するサプライチェーン攻撃は非常に広範囲にわたっており、一般投資家およびハードウェアウォレットメーカーはこの点に警戒を強める必要があります。正しい使用方法は盗コインリスクを効果的に回避することができます:
公式チャネルでハードウェアを購入する 非公式チャネルで購入されたハードウェアウォレットは安全ではありません。
ウォレットが未起動の状態であることを確認する 公式に販売されているハードウェアは必ず未起動の状態にあります。投資家が起動後に機器がすでに起動していることに気付いた場合、「初期パスワード」や「デフォルトアドレス」が説明書に記載されている場合は、すぐにデバイスを使用中止し、ハードウェアウォレットの公式にフィードバックしてください。
アドレスが本人によって生成されたことを確認する デバイス起動の段階を除き、PINコードの設定、バインディングコードの生成、アドレスの作成およびバックアップも本人が行う必要があります。第三者が関与するいかなる段階でも、ユーザーに資金リスクをもたらします。通常、ハードウェアウォレットは未起動の状態であるべきであり、初めてハードウェアウォレットを使用する際には、デバイスの起動、ウォレットの作成、リカバリーフレーズのバックアップ、PINコードの設定はすべてユーザー自身が行う必要があります。
【免責声明】市場にはリスクがあります。投資は慎重に行ってください。本記事は投資のアドバイスを構成するものではありません。ユーザーは本記事の意見、見解、または結論が特定の状況に適合しているかどうかを考慮する必要があります。それに基づいて投資を行う場合は、自己責任となります。
本記事は許可を得て転載しています:(Foresight News)
原文作者:Bitrace
