Ledgerは今日の盗難事件により、最大規模のセキュリティ事件となり、偽アプリによって950万ドルが盗まれました。
ハードウェアウォレットメーカーの Ledger は、本日再びセキュリティ事件が発生し、第三者のセキュリティ機関は今回の損失が約 9000 万ドルに達するとの見積もりを発表しました。Ledger は、東南アジアの認可ディストリビューターである CryptoBilis が販売したデバイスに関連する資金の損失を調査しており、同ディストリビューターに販売と出荷を一時停止するよう要求しました。また、過去 90 日以内にこのチャネルを通じてデバイスを購入したユーザーに対しては、慎重に操作するか、資産を移動することを推奨しています。事件の原因はまだ最終確認されておらず、サプライチェーンまたはデバイスの改ざんリスクが疑われています。
Ledger の歴史における主な攻撃と資金損失に関連する事件は以下の通りです:
2018 年、初期のハードウェアとサプライチェーンの研究において脆弱性が集中して発生しました。セキュリティ研究者は、Nano S が出荷前に改ざんされる可能性や、MCU ブートローダーのバイパス、隔離の脆弱性、ビットコインの釣り銭アドレスの注入などの問題をデモンストレーションしました。Ledger は次々とセキュリティ公告を発表し、修正を完了しました。関連する問題の多くは研究レベルの脆弱性であり、物理的にデバイスに接触しなければ利用できません。
2020 年、Ledger で大規模な顧客データ漏洩が発生しました。攻撃者は第三者の API キーと Shopify に関連する脆弱性を利用して、電子商取引およびマーケティングデータベースにアクセスし、100 万件以上のメールアドレスと約 27.2 万から 29.2 万件の顧客詳細記録(名前、住所、電話番号など)が公開されました。ハードウェアと秘密鍵は影響を受けませんでしたが、この事件は長期的なフィッシング、ソーシャルエンジニアリング、公式書類の偽造詐欺を引き起こしました。
2023 年 12 月、Ledger Connect Kit がサプライチェーン攻撃に遭遇しました。元従業員がフィッシング攻撃に遭った後、NPMJS アカウントが制御され、攻撃者は悪意のあるバージョンの Connect Kit を公開し、このライブラリに依存する DApp に悪意のあるコードを注入し、ユーザーに盗難取引を署名させるよう誘導しました。攻撃の活発なウィンドウは約 2 時間で、損失は約 48 万から 60 万ドルに達しました。ハードウェアと Ledger Live 自体は直接攻撃を受けていません。
2026 年 1 月、第三者の Global-e の注文データが漏洩しました。支払いと物流のパートナーシステムが未承認のアクセスを受け、一部の Ledger.com の注文に関連する情報(名前、住所、連絡先など)が漏洩しました。Ledger 自身のシステムと秘密鍵は影響を受けませんでしたが、フィッシングリスクが再び上昇しました。
2026 年 4 月、App Store において偽の Ledger Live アプリによる詐欺が発生しました。この模倣アプリは約 1 週間上架され、ユーザーにリカバリーフレーズを入力させ、50 名以上の被害者が約 950 万ドルの損失を被りました。複数のブロックチェーンが関与しています。Apple はその後、アプリを削除し、Ledger は 24 語のリカバリーフレーズを要求することはないと強調しました。
2026 年 8 月、Ledger はイーサリアムアプリの署名に関連する脆弱性を開示しました。これには、コマンドの交錯によって表示内容と署名パラメータが非同期になる問題や、クリア署名のバイパスなどが含まれます。この脆弱性は悪意のあるホストとの連携が必要であり、Ledger は実際のユーザーが利用された証拠はないと述べ、関連する問題は新しいバージョンで修正されました。
2026 年 10 月 9 日、CryptoBilis ディストリビューターに関連する大規模なウォレットの空にする事件が発生し、損失は約 9000 万ドルに達する見込みです。Ledger は調査を行っており、事件は特定のチャネルに対するサプライチェーンまたはデバイスの改ざん攻撃に関連している疑いがあります。公式は販売を一時停止し、関連するユーザーに資産の移動を推奨しています。






