Ledger と Trezor のユーザーが、公式を装った組織からのなりすましメールを受け取っています。24語の復元フレーズを要求されています。

メールの作りの水準は、別途説明する価値があります。実在の仕様のレターヘッド、ホログラムの封緘、偽造した役員の署名を使用し、受取人の名前はそのまま本文に印字されています。内容は「強制的な本人確認」または「取引の検証」で、締め切り日が提示されます——Ledger の一回目では 2025 年 10 月 15 日、Trezor の一回目では 2026 年 2 月 15 日が使われており、期限を過ぎたウォレットは機能を失うと主張します。封筒の隅には QR コードが付いており、読み取ると偽装ドメインへ誘導されます。構成としては、ブランド名を前段に置き、その後に「本人確認」「取引の検証」といった文言を続け、見た目は公式に非常に近いものの、公式ドメインではありません。ページでは、12語・20語・24語の復元フレーズの入力を求めます。入力が済むと、攻撃者は種をインポートして全資産を一括で移動できます。

この種の攻撃は新しく出てきたものではない。2026年2月にはすでに一波あり、注目を集めた。受信者の情報は、LedgerとTrezorが早年に受けたデータ漏えいから得られたものだ。現在、それが再び現れている。

本当に注目すべきはタイミング

過去3週間で、ハードウェアウォレット業界は連続して2件の身元データ漏えいが発生した:

Trezor(8月10日開示)——物流提携先ShipMonkが侵害され、13,689人の顧客情報が漏えい。うち11,742人は、氏名・メールアドレス・電話番号・配送先住所がすべて完全に漏えいした。

SafePal(8月16日開示)——自社の注文照会システムに認可の不備があり、注文番号を変更するだけで他人のデータが読める。39,798人の顧客が影響を受け、対象は2025年3月から2026年4月までの注文。

2件を合計すると、少なくとも53,487件の「氏名 + 配送先住所 + 連絡先」記録が3週間の間に流出した。

そして、実体の信書攻撃に唯一必要な前提は、受取人の氏名と住所を知っていることだ。これまでの数回は、数年前の古い漏えいデータを使っていたが、今回のデータは新しいものだ。

4つのフィッシングチャネルにおける信頼レベルの比較

同じ目的——回復フレーズを入手する——だが、チャネルが違えば危険度の差は非常に大きい。4つの次元で横並びに比較する:

電子メール

· 到達のハードル: きわめて低い, 大量送信のコストはほぼゼロ

· ユーザーのデフォルトの信頼度: 最低

· 既存の防衛線: 迷惑メールフィルタは有効, ドメインは照合可能, 送信者は確認可能

· 解読に必要: メールアドレス1つ

SMSと音声通話

· 到達のハードル: 本物の携帯番号が必要

· ユーザーのデフォルトの信頼度: 中程度, 通話中に検証しにくい

· 既存の防衛線: 弱い, 発信者表示は偽装可能

· 破解に必要: 携帯番号 + 注文の詳細を言い当てること。Rapid7が開示したOperation ASTERIXはまさにこのタイプだ。まず約885,000の電話番号で暗号サービス関連のユーザーを絞り込み、その後に特定の音声で誘導する。データセットはドイツ、香港、ブルガリア、英国、米国、カナダ、ならびにLedger関連の名簿をカバーしている

偽のクライアント(トロイの木馬)

· 到達のハードル: 誘導してダウンロードさせる必要がある

· ユーザーのデフォルトの信頼度: 高い, 画面がまさに本物の画面だから

· 既存の防衛線: 弱い, 簽名の検証を大多数のユーザーはしない

· 破解に必要: 1回のインストール。Rapid7は、偽のTrezor Suite、Ledger Live、Exodusクライアントの復元を報告している。対応はIntelのmacOS、Apple Silicon、Windows。仕組みはこうだ: ユーザーが本物のプログラムを開くと、トロイの木馬がそれを終了させ、その後に高度に似た自社ウィンドウをポップアップ表示し、12、18、20、または24語の回復フレーズと任意のpassphraseの入力を求める

実体の信書

· 到達のハードル: 最高, 氏名と本当の住所が必要で、さらに印刷コストもかかる

· ユーザーのデフォルトの信頼度: 最高

· 既存の防衛線: ほぼすべてが無効——迷惑メールフィルタなし,ドメインを照合できず,送信者を確認できない

· 破解に必要:住所付きの名簿1つ

結論は直感に反する: コストが最も高く、規模が最も小さいチャネルのほうが、逆に防衛線が最も薄い。業界がこの10年間かけて築いてきたセキュリティ習慣——ドメインを確認する,メールに警戒する,二要素認証を有効にする——は、1通の紙の信書にはまったく効かない。

4つのチャネルに共通する前提

それらが唯一共有する必要条件は: 攻撃者が、まずあなたが誰かを知っていること。

メールにはメールアドレスが必要で,電話には携帯番号が必要,トロイの木馬にはあなたの端末が必要,手紙にはあなたの住所が必要。これは暗号の問題ではなく、身元データの問題だ。

つまり、身元漏えいは「嫌がらせを受ける可能性がある」だけではない。あらゆるソーシャルエンジニアリング攻撃の入口チケットになる。そしてハードウェアウォレットのユーザーにとって、その入口チケットは、注文して荷物を受け取るその瞬間にすでに渡してしまっている。

補足の観察: Rapid7のレポートでは、このグループが詐欺ツールチェーンの開発にAIプログラミングツールを使っているとも指摘している。攻撃側のエンジニアリング効率が向上していることは、同種攻撃の反復スピードが過去より速くなることを意味する。

保有者に向けた5つ

1, LedgerとTrezorはいずれも確認済み: 回復フレーズを手紙、メール、または電話で要求することは決してない。そのような要求を含む連絡はすべて詐欺とみなす。このルールに例外はない。

2, 手紙に貼られたQRコードをスキャンしないでください。QRコードは目視でドメインを確認できない——だからこそ選ばれている。

3, 回復フレーズはハードウェア端末そのものに入力する。Web上でも、デスクトップのクライアントでも、いかなる画面上でも入力しない。

4, 具体的なトロイの木馬の識別サインを覚えておく: アプリが突然自動的に再起動し、その後で回復フレーズの入力を求める。通常のウォレットソフトはこの挙動をしない。

5, 自称「公式カスタマーサポート」からの電話を受けたら、すぐに切って、あなた自身で公式サイトから連絡先を調べて折り返す。発信者表示は偽装できるが、折り返しはできない。

結論

業界が過去10年最適化してきたのは、秘密鍵の保管方法だった。しかしこの3週間をつなげて見ると、攻撃チェーンの起点が身元データへと前倒しされた: まず名簿を入手し、次にチャネルを選び、最後に回復フレーズをだまし取る。

秘密鍵はアーキテクチャで改善できる。名簿が一度流出したら、撤回はできない。

そして、すべてのチャネルの中で、防衛線が最も薄いのは、まさに最も古いもの——玄関先に届く1通の紙の手紙だ。

氏名と住所がすでに漏れているなら、配送方法を変える以外に、あなたは何ができる?

#钱包安全 #硬件钱包 #フィッシング