KEY POINTS
- 2026年10月9日、東南アジアのLedger利用者から資産が流出。セキュリティ各社の推計で被害は約9,000万ドル。
- 被害者は全員、マレーシアの販売代理店CryptoBilisから端末を購入。Ledgerは調査を開始し、同社に販売停止を要請。
- recoinの検証:攻撃者のBTCアドレス3件に計約213.37 BTCが残り、現時点で一度も送金されていない。ETHアドレス3件には計約3,337 ETH。
- Ledger製品そのものが破られたわけではなく、問題は購入経路。公式経路で購入し、記入済みのシードフレーズが付属した端末を使わないことで回避できます。
1. 事件の経緯
今回の被害者は、フィッシングリンクを開いたわけでも、シードフレーズを他人に教えたわけでもありません。Ledgerを購入し、通常の手順で初期設定して資産を入金したところ、数日から数週間後に資産をすべて抜き取られました。
| 時刻 | 出来事 |
|---|---|
| 05:54頃 | 被害者アドレスから80 BTCが送金される(recoinがオンチェーンで確認。第2章参照) |
| 12:00 | セキュリティ研究者 @tanuki42_ が、被害は7,200万ドル超と警告し、攻撃者アドレスを公開 |
| 13:32 | Ledger公式が調査開始を発表し、CryptoBilisに販売・出荷の停止を要請 |
| 14:01 | Binance創業者CZが注意喚起。単一販売代理店でのサプライチェーン攻撃との見方を示す |
| 15:15 | SlowMist傘下のMistTrackが、被害は約9,000万ドルに迫り、Tetherが関連USDTの一部を凍結したと報告 |
| 15:33 | @lookonchain が被害事例を公開。うち1件は700万USDTの被害 |
注目すべき点として、オンチェーン上で確認できる最初の流出は、最初の公開警告より約6時間早く発生しています。
2. recoinによるオンチェーン検証
報道されている数字の多くは第三者によるものです。recoinでは、公開された攻撃者アドレスと被害者アドレスを独自に検証しました(データは2026年10月10日時点)。
① 事例の検証:80 BTCの被害者
| 日時(UTC) | オンチェーンの動き |
|---|---|
| 2026-09-29 10:59頃 | 被害者アドレス bc1q9r0j…n53fs が80 BTCを受け取る |
| 2026-10-09 05:54頃 | 80 BTCが全額送金され、手数料差し引き後の79.9997711 BTCが bc1qqnkw…jtm9 に着金 |
着金先の bc1qqnkw…jtm9 は、MistTrackが公開した攻撃者アドレス一覧に含まれています。2つの機関の情報が互いに裏付けられ、この被害者の資金が今回の攻撃者に流れたことを確認できました。
入金から流出までの間隔は約10日です。攻撃者は鍵を入手してすぐに動かず、資産が入金されるのを待ってから抜き取っています。これはサプライチェーン攻撃に典型的な特徴です。
② 攻撃者のBTCアドレス:資金はまだ動いていない
| アドレス | 累計受取 | 送金済み | 現在残高 | 取引数 |
|---|---|---|---|---|
| bc1qjqgw…x49dl | 92.51 BTC | 0 | 92.51 BTC | 76 |
| bc1qqnkw…jtm9 | 111.28 BTC | 0 | 111.28 BTC | 46 |
| bc1qgqhe…ld26n | 9.58 BTC | 0 | 9.58 BTC | 154 |
| 合計 | 213.37 BTC | 0 | 213.37 BTC | 276 |
- 3つのアドレスはいずれも「受け取るだけで送金していない」状態です。攻撃者はほとぼりが冷めるのを待ち、ミキサーやクロスチェーンで移動させる可能性があります。動きがあれば、取引所やセキュリティ機関が差し止めを試みる機会になります。
- 3アドレス合計で276件の入金があり、資金は1人の大口被害者ではなく、複数の被害者から集められたものと考えられます。
③ 攻撃者のETH・TRONアドレス
| チェーン | アドレス数 | 検証結果 |
|---|---|---|
| Ethereum | 3 | 現在合計約3,337 ETHを保有(1,168.91 + 1,026.91 + 1,141.53) |
| TRON | 4 | TRX残高はほぼゼロ。USDT残高もオンチェーン上で確認できず |
TRONアドレス上のUSDTはすでに元のアドレスにありません。Tetherによる一部凍結の報道と矛盾するものではなく、一部の資金が移動された可能性があります。行き先は引き続き追跡し、本記事の更新で補足します。
検証について:上記データはBitcoin、Ethereum、TRONの公開ブロックチェーンから取得したもので、誰でもブロックエクスプローラーで再確認できます。誤って攻撃者アドレスに送金することがないよう、アドレスは一部のみ表示しています。
3. 正規のハードウェアウォレットでも盗まれる理由
ハードウェアウォレットの安全性は、「シードフレーズは、あなたが初めて初期設定したときに端末自身が生成し、あなた以外の誰も見たことがない」という前提の上に成り立っています。
サプライチェーン攻撃は、まさにこの前提を崩します。端末が利用者に届く前に細工されていれば、攻撃者は利用者と同時に鍵を持つことになります。あとはアドレスを監視し、資産が入金されたタイミングで一括して抜き取るだけです。オンチェーンで確認された「入金から約10日後の流出」は、このパターンと一致します。
攻撃者が具体的にどの手口(端末の改ざん、事前生成されたシードフレーズ、偽造端末へのすり替え)を使ったのか、Ledgerはまだ結論を公表していません。ただし、どの手口であっても対策は同じです。端末の入手経路が信頼できること、そしてシードフレーズを自分で生成することです。
4. ハードウェアウォレット防犯ガイド
購入時:リスクの大半はこの段階で防げる
- Ledger公式サイト、または公式サイトに掲載された正規販売店からのみ購入する。公式より安い、販売者が購入を急かす、といった場合は特に注意してください。
- 中古品や、他人から譲られたハードウェアウォレットは使わない。手元に届くまでの経緯を確認できません。
- 受け取り時にパッケージを確認する。ただし、パッケージが無傷でも端末が安全とは限りません。精巧な改ざんは見た目では分かりません。
初期設定時:細工された端末を見抜く
- 記入済みのシードフレーズが同梱されていたら、改ざんされた端末と判断してください。正規品に、あらかじめ書かれた24単語が付属することはありません。
- シードフレーズは必ず端末自身が生成し、端末の画面にのみ表示されるものを使う。Webサイト、アプリ、説明書が特定のシードフレーズの入力や使用を求めてきたら、すぐに操作を中止してください。
- Ledger Wallet(旧Ledger Live)に接続し、正規品チェックを完了する。チェックに通らない端末は使用しないでください。
- まず少額で送受信を試し、問題がないことを確認してから大きな金額を入れる。ただし、これだけでは「大口入金を待ってから盗む」攻撃は防げないため、上の3点がより重要です。
保管時:1台の端末に全資産を預けない
- 大きな資産は複数のウォレットに分散する。できれば購入時期や購入経路が異なる端末を使ってください。
- 高額資産にはマルチシグ(複数署名)ウォレットを検討する。複数の鍵の署名がないと送金できないため、1台に問題があっても資産が直接抜き取られることはありません。
- アドレスの監視通知を設定する。多くのブロックエクスプローラーやウォレットツールで、残高変動の通知を受け取れます。
日常:二次被害の詐欺を見抜く
- どんな理由であれ、シードフレーズを求めてくる相手は詐欺です。Ledgerのサポートを名乗る相手も例外ではありません。
- 大きな事件の後には、「公式調査員」や「資金回収の専門家」を名乗る人物が被害者にDMを送り、前払いやシードフレーズを要求する手口が多発します。正規の機関がDMで費用を請求することはありません。
5. CryptoBilisで端末を購入した方へ
Ledger公式は、過去90日以内に同販売店から端末を購入した利用者に、次の対応を推奨しています。
- まだ初期設定していない場合:初期設定をせず、Ledger公式サポートに連絡してください。
- すでに初期設定した場合:すぐに公式サイトで新しい端末を購入し、新しいシードフレーズを生成して、すべての資産を移してください。古い端末と古いシードフレーズは今後使用しないでください。
すでに資産を盗まれた場合
- 証拠を保存する。トランザクションハッシュ、ご自身のアドレス、購入証明、日時を記録してください。
- 速やかに連絡する。Ledger公式サポート(support.ledger.com)、セキュリティ緊急対応組織SEAL 911(X:@SEAL_911)、そして最寄りの警察に届け出てください。
- USDTなどのステーブルコインが含まれる場合は、とにかく早く。発行体はアドレスを凍結でき、資産が交換やクロスチェーン移動される前であれば、まだ可能性があります。
- 取引所にも報告する。前述のとおり攻撃者のBTCはまだ動いていません。取引所が事前に攻撃者アドレスを把握すれば、差し止めの可能性が高まります。
6. recoinの見解
今回の事件は、暗号資産の安全性が「どのウォレットを使うか」だけでなく、「ウォレットをどこで入手し、どう初期設定し、どう保管するか」にも左右されることを改めて示しました。どれほど安全な端末でも、入手経路に問題があれば機能しません。
本記事のオンチェーンデータは、recoinチームが独自の分析手法で検証したものです。今後も本件を注視し、新たな資金移動があれば本記事を更新します。
recoinはオンチェーン分析の技術を有していますが、資金の追跡調査を外部向けサービスとしては提供していません。本件のように第三者へ送金された資産の回収には、取引所・ステーブルコイン発行体・捜査機関との連携が必要です。上記の窓口へのご連絡を優先してください。
recoinが承っているのは、ご自身のウォレットにアクセスできなくなった場合の復旧です。パスワードを忘れた、wallet.datが開けない、古いPCやHDDにウォレットが残っている、二重暗号化されている、パスワードの一部しか覚えていない、といったご相談に対応しています。該当するお悩みをお持ちの方、またはお知り合いにいらっしゃる方は、お気軽にお問い合わせください。
よくある質問
Ledgerのハードウェアウォレットはまだ安全ですか?
現在公開されている情報では、今回の事件は単一の販売代理店経由に限られており、Ledger端末のセキュアチップ自体が破られた証拠はありません。公式経路で購入し、自分で初期設定した端末は今回の影響範囲に含まれません。
CryptoBilis以外で購入した場合も心配する必要がありますか?
Ledger公式サイトや正規販売店で購入し、シードフレーズを自分の初期設定時に生成していれば、今回の事件の影響は受けません。中古サイト、SNSの出品者など非公式経路で入手した端末の場合は、新しい端末に替えて新しいシードフレーズを生成することをおすすめします。
盗まれた資産は取り戻せますか?
可能性はありますが、保証はありません。ステーブルコインは発行体による凍結が可能で、攻撃者が取引所に入金した段階で差し止められることもあります。重要なのは、できるだけ早く届け出て、セキュリティ機関と取引所に攻撃者アドレスを把握してもらうことです。
ハードウェアウォレットが改ざんされているかどうかは、どう見分けますか?
最も分かりやすい兆候は、記入済みのシードフレーズが同梱されている、または既存のシードフレーズの使用を求められることです。正規品チェックに通らない、パッケージに開封の跡がある場合も使用を中止してください。
情報源
更新履歴
- 初版公開。recoinによるオンチェーン検証データを掲載。