#LedgerConfirmsUnauthorizedHardwareImplantInUserDevice
ハードウェアウォレットのセキュリティにおける第一のルール――「秘密鍵はデバイスの外に出ない」――に、厄介な但し書きが付くことになった。
Ledgerは、影響を受けたユーザーのデバイスに不正なハードウェアインプラントが含まれていたことを確認した。この発見は、数百のウォレットから8,600万ドル以上が盗まれた資金流出事件の調査中にもたらされた。報道によると、画面の下に隠されていたこのインプラントは、セットアップ時のシードフレーズを含む表示データを傍受し、内蔵SIMカードを介して送信することができる。
この侵害は、東南アジアの販売代理店CryptoBilisが関与するサプライチェーン攻撃に関連しているとみられる。同社は調査が終わるまで、ハードウェアウォレットの販売をすべて停止している。Ledgerは、自社のシステムと同社から直接販売されたデバイスには影響がなく、他のデバイスにもインプラントが存在することを示す証拠は確認されていないとしている。
この問題が重要なのは、ハードウェアウォレットの脅威モデルがファームウェアの脆弱性悪用から物理層の改ざんへと移るためだ。元のセキュアエレメントが損なわれていなければ、標準的なセキュリティチェックではこのような改ざんを検知できない可能性がある。暗号資産市場そのものはほとんど動揺せず、BTCとETHの価格にも直接的な反応は限られていたが、セルフカストディのコミュニティに広がる評判への影響は長引くかもしれない。
これは販売代理店経由の単発の侵害なのか、それとも、より構造的な問題なのか。まだ答えは出ていない。何よりもセルフカストディを重視する人々にとって、密閉された箱への信頼は今も揺るがないだろうか?
$STRK $CFX $TIA
ハードウェアウォレットのセキュリティにおける第一のルール――「秘密鍵はデバイスの外に出ない」――に、厄介な但し書きが付くことになった。
Ledgerは、影響を受けたユーザーのデバイスに不正なハードウェアインプラントが含まれていたことを確認した。この発見は、数百のウォレットから8,600万ドル以上が盗まれた資金流出事件の調査中にもたらされた。報道によると、画面の下に隠されていたこのインプラントは、セットアップ時のシードフレーズを含む表示データを傍受し、内蔵SIMカードを介して送信することができる。
この侵害は、東南アジアの販売代理店CryptoBilisが関与するサプライチェーン攻撃に関連しているとみられる。同社は調査が終わるまで、ハードウェアウォレットの販売をすべて停止している。Ledgerは、自社のシステムと同社から直接販売されたデバイスには影響がなく、他のデバイスにもインプラントが存在することを示す証拠は確認されていないとしている。
この問題が重要なのは、ハードウェアウォレットの脅威モデルがファームウェアの脆弱性悪用から物理層の改ざんへと移るためだ。元のセキュアエレメントが損なわれていなければ、標準的なセキュリティチェックではこのような改ざんを検知できない可能性がある。暗号資産市場そのものはほとんど動揺せず、BTCとETHの価格にも直接的な反応は限られていたが、セルフカストディのコミュニティに広がる評判への影響は長引くかもしれない。
これは販売代理店経由の単発の侵害なのか、それとも、より構造的な問題なのか。まだ答えは出ていない。何よりもセルフカストディを重視する人々にとって、密閉された箱への信頼は今も揺るがないだろうか?
$STRK $CFX $TIA