BTC $82,961.47 +0.15%
ETH $2,498.17 +0.13%
BNB $746.60 -0.41%
XRP $1.39 -1.11%
SOL $109.29 -0.66%
TRX $0.3302 -0.18%
DOGE $0.0852 -1.06%
ADA $0.2470 -3.47%
BCH $277.95 -0.41%
LINK $12.86 -0.86%
HYPE $84.95 +0.73%
AAVE $167.69 -3.88%
SUI $1.09 -2.06%
XLM $0.1951 -0.97%
ZEC $1,236.54 +1.11%
AAPL $336.48 -0.03%
AMZN $262.73 +0.11%
GOOGL $351.05 -0.44%
MSFT $534.91 -0.07%
META $719.38 -0.10%
NVDA $230.76 +0.18%
TSLA $382.71 +0.02%
SNDK $1,590.27 +0.05%
INTC $104.90 0.00%
SPCX $163.87 +0.33%
MU $1,034.33 +0.22%
AMD $609.49 +0.11%
BTC $82,961.47 +0.15%
ETH $2,498.17 +0.13%
BNB $746.60 -0.41%
XRP $1.39 -1.11%
SOL $109.29 -0.66%
TRX $0.3302 -0.18%
DOGE $0.0852 -1.06%
ADA $0.2470 -3.47%
BCH $277.95 -0.41%
LINK $12.86 -0.86%
HYPE $84.95 +0.73%
AAVE $167.69 -3.88%
SUI $1.09 -2.06%
XLM $0.1951 -0.97%
ZEC $1,236.54 +1.11%
AAPL $336.48 -0.03%
AMZN $262.73 +0.11%
GOOGL $351.05 -0.44%
MSFT $534.91 -0.07%
META $719.38 -0.10%
NVDA $230.76 +0.18%
TSLA $382.71 +0.02%
SNDK $1,590.27 +0.05%
INTC $104.90 0.00%
SPCX $163.87 +0.33%
MU $1,034.33 +0.22%
AMD $609.49 +0.11%

ハードウェアウォレット

すべて
記事
速報

ハードウェアウォレットディーラー CryptoBilis は、資金損失調査に協力するために Ledger デバイスの販売を一時停止することを発表しました。

ハードウェアウォレットのディストリビューターである CryptoBilis は、Ledger が東南アジアのユーザーに関する資金損失事件を調査しているため、すべての Ledger デバイスの販売と出荷を一時停止したと通知しました。また、Ledger の調査に協力しています。Ledger は以前、ディストリビューターから製品を購入した東南アジアのユーザーから報告された資金損失を調査していると述べており、予防措置として CryptoBilis に関連デバイスの販売と出荷を一時停止するよう求め、過去 90 日以内にそのデバイスを購入したユーザーには、まだ初期設定を完了していない場合は設定を行わないように推奨しています。CryptoBilis は、設定を完了したユーザーに対し、Ledger の推奨に従って資産を新しい助記詞で生成された新しい Ledger サインデバイスに移動するように警告しています。助記詞はデバイスが初期化時に自動生成し、ユーザーが手書きで書き写す必要があることを強調しています。デバイスに印刷されたまたは書かれた助記詞カードや紙が付属している場合、または助記詞が他の人に見られた場合、そのウォレットは安全ではないと見なすべきであり、助記詞や PIN コードを他の誰にも開示しないようにしてください。通知は、損失資金の回収を支援すると主張する第三者に注意するよう警告しており、そのような提案は多くの場合詐欺です。すでに資金損失が発生したユーザーに対して、CryptoBilis は公式カスタマーサービスチャネルを通じて連絡することを推奨し、注文番号、購入日時と場所、デバイスのシリアル番号、影響を受けたウォレットアドレスおよび取引 ID を提供するように求めています。また、デバイスとパッケージを保持し、リセットや廃棄をしないようにし、警察に報告することを推奨しています。同社は、ユーザーにウォレットを接続するよう求めたり、助記詞を入力したり、ソフトウェアをインストールするためのリンクを送信することはないと述べています。

慢雾解析 Ledger 疑似ハードウェア植え込みによる助記詞の盗難

慢雾安全の最高情報セキュリティ責任者23pdsは、LedgerデバイスのPCBがMt. Goxの前CEOマーク・カルペレスが説明した方法で改造されている場合、攻撃者は相当な技術レベルを持つことになると述べています。23pdsによれば、可能な攻撃の流れは、ウォレットがセキュリティチップ内で助記詞を生成し、ユーザーがメモするために画面に表示することから始まります。悪意のあるモジュールはSPIなどの画面データラインを通じて表示内容を取得し、完全な助記詞を記録した後、LTE/eSIMを介してデータを攻撃者に送信します。セキュリティチップは秘密鍵が直接読み取られたりエクスポートされたりするのを防ぐことができますが、外部モジュールが画面に表示されている情報を取得するのを防ぐことはできません。彼は、上記の分析はPCBが実際に述べられた方法で改造されているという前提に基づいており、関連する攻撃経路やハードウェアの埋め込み状況はまだ独立して検証される必要があると述べています。マーク・カルペレスは以前、彼が受け取ったLedgerハードウェアウォレットがスパイモジュールを埋め込まれている疑いがあると発表しました。デバイスはマレーシアから来ており、外装の収縮フィルムは無傷で、埋め込まれたものは画面本来のクッションパッドの位置に隠されており、LTE通信コンポーネント、アンテナ、eSIM、およびLedger SPIバスに接続されたマイクロコントローラーが含まれています。これにより、デバイスがユーザーに表示する文字を分析し、助記詞の設定が完了した後に関連データを送信します。

ハードウェアウォレットのディストリビューター CryptoBilis は3月に所有権が移転し、株式は中国の黒竜江省出身の人物に向けられました。

マレーシアのハードウェアウォレットディストリビューターCryptoBilisは、Ledgerデバイスがサプライチェーン攻撃に遭った疑いの調査中に、所有権が変更されたことが明らかになりました。新たに公開された会社の記録によると、中国の黒竜江省に登録住所を持つJiamingという人物が、8月3日からこの会社の100%の株式を保有しています。CryptoBilisの元共同創設者は、会社が今年の3月に買収され、元株主はその後、すべての運営、管理、行政職務から退いたことを確認しました。創設チームは引き継ぎ後、会社の実際の運営を把握できなくなり、一部の活動の調整を続けるだけで、もはや会社の一部ではないと述べ、現管理層に対してこの問題を透明に処理するよう促しています。株式の変更が明らかになる中、CryptoBilisはLedgerハードウェアウォレットのサプライチェーン攻撃に関与している疑いで注目を集めており、関連するデバイスには助記詞を盗む隠しモジュールが埋め込まれているとされていますが、所有権の変更とウォレットの盗難事件との関連を示す確固たる証拠はまだありません。CryptoBilisは、マレーシア、フィリピン、インドネシアのすべての店舗およびオンラインチャネルでの各ブランドのハードウェアウォレットの販売と出荷を一時的に停止し、オフライン店舗を閉鎖しています。通知があるまでこの状態が続きます。

ジャオ・チャンペンはLedgerハードウェアウォレットのサプライチェーン攻撃リスクについて警告し、単一のディストリビューターが偽造品または改ざんされたデバイスを販売している疑いがあると述べた。

赵長鵬は、Ledger ハードウェアウォレットのユーザーに警戒を呼びかけ、特に最近デバイスを購入したユーザーに注意を促しました。現在把握している情報によると、今回の事件はサプライチェーンの段階に限定されており、1社のサプライヤーが関与しており、一部のユーザーが偽造または改ざんされた Ledger デバイスを購入した可能性があります。赵長鵬は、Ledger は業界内で歴史があり、安全性が高いハードウェアウォレットブランドであるが、このような事件が発生する可能性があると述べました。彼は BNB エコシステムおよび暗号業界全体に対し、盗まれた資金の追跡と回収を促進するよう呼びかけました。以前、Ledger は東南アジアのユーザーに関与する資産盗難事件を調査中であることを確認しました。関連するユーザーは、ディストリビューターの CryptoBilis を通じてデバイスを購入していました。Ledger は CryptoBilis に販売および出荷を一時停止するよう要求し、過去 90 日間にこのディストリビューターを通じてデバイスを購入したユーザーには、デバイスの初期化を行わないように推奨しました。すでに設定を完了している場合は、新しいリカバリーフレーズを使用して新しい Ledger サインデバイスを作成し、資産を新しいウォレットに移動することを推奨しています。オンチェーン調査員の Specter は、今回の事件によりビットコイン、イーサリアム、トロンネットワーク上で数百のウォレットが盗まれ、8600 万ドル以上の損失が出たと推定しています。セキュリティ研究者の tanuki42 は、損失が 7200 万ドルを超えており、金額はまだ増加していると以前に推定しました。現在、事件の具体的な原因および関与したデバイスに安全上の脆弱性が存在するかどうかは、調査と確認を待っています。

first_img BitBox ウォレットがライトニングネットワークに対応、 新しいリカバリーフレーズは不要です

スイスのビットコインハードウェアウォレットメーカー BitBox は、すべての BitBox ハードウェアウォレットユーザーがモバイル端末の BitBoxApp 内でライトニングネットワークのホットウォレットを作成できることを発表しました。これにより、チェーン上の残高から直接請求書を充填し、支払うことができ、複数のアプリ、ウォレット、またはサードパーティサービス間を切り替える必要がありません。このライトニングウォレットは、ユーザーが既に持っている BitBox のバックアップから派生しており、新しいリカバリーフレーズを記録する必要はなく、2つのウォレットは独立しています。ライトニングネットワーク側はホットウォレットとして機能し、コーヒー、請求書、迅速な送金などの小額および日常的な支払いシーンを対象としています。長期的な貯蓄はハードウェアデバイスによって保管されます。BitBoxApp 内では、ユーザーはライトニング請求書をスキャンして支払い、ビットコインを送受信し、専用のライトニングアドレスを取得し、チェーン上のウォレットから充填し、再び資金を戻すことができます。この機能は Breez SDK に基づいて構築されており、BitBox は Breez の 100 以上の統合パートナーの一つとなりました。基盤は Spark によってサポートされており、ユーザーはノードを運営したり、チャネルを開設したり、流動性を管理したりする必要がなく、資金は常にユーザー自身によって保管されます。Breez は 8 月に開発者アプリ Glow を発表し、開発者がライトニングウォレットの動作状況を理解し、自分の製品を構築するのを助けています。

first_img Trezorのマーケティングプラットフォームが侵害され、34.7万人のユーザーがフィッシングメールを受け取った

ビットコインハードウェアウォレットメーカー Trezor は、ニュースレターを送信するために使用している第三者マーケティングプラットフォーム Brevo でデータ漏洩が発生したと警告しています。攻撃者はこのプラットフォームを利用して、34.7 万人の Trezor 顧客にフィッシングメールを送信しました。攻撃者は Trezor のドメイン名を使ってメールを送信し、フィッシングの試みをより混乱させるために、メールには悪意のあるリンクが含まれており、ユーザーにアプリをダウンロードさせ、ウォレットのバックアップを入力させるよう誘導しています。Trezor は、DNS レベルで 20 分以内にそのドメイン名を閉鎖し、リンクが引き続き有効になるのを防いだと述べていますが、その前に約 2500 人がクリックしてしまいました。Trezor は、メールの送信を続けるのを防ぐために Brevo アカウントを一時停止し、このマーケティングプラットフォーム以外の Trezor システムには影響がないことを強調し、Trezor は顧客にウォレットのバックアップを提供するよう求めることは決してないとユーザーに注意を促しました。この事件の前に、Trezor は先月、第三者の履行パートナーである ShipMonk が攻撃を受け、11742 名の顧客データが漏洩したことを明らかにしました。また、先週はさらに 6.7 万人のアメリカの顧客の名前、メールアドレス、電話番号、配送先住所、注文番号が漏洩したと報告しました。今年に入ってから、暗号通貨ウォレット Ledger の決済処理業者 Global-e およびウォレットプロバイダー SafePal でもデータ漏洩が相次いでおり、SafePal では約 3.98 万人の顧客の注文情報が未承認でアクセスされました。

first_img LedgerとTrezorは責任あるセキュリティ脆弱性の開示を呼びかけています。

ハードウェアウォレットメーカーのLedgerとTrezorは、安全研究者に対してより責任ある脆弱性開示の方法を取るよう呼びかけています。Ledgerの最高技術責任者チャールズ・ギルメットはXプラットフォームで、人工知能が脆弱性を発見し利用することを容易にしているが、一部の研究者は修正案が発表される前に詳細を公開しており、これを「他人のリスクを利用して注目を集める行為」と呼びました。ギルメットは、研究者に対してまず非公開で脆弱性を報告し、修正のタイムラインに合意した後に詳細を公開するよう促しました。彼は90日を一般的なデフォルトの期限として挙げ、脆弱性の深刻度や修正に必要な作業量に応じて柔軟に調整できると述べました。Trezorのセキュリティ責任者ヤン・コマレクはCointelegraphに対し、90日はメーカーへの約束であり、単なる研究者の義務ではないと述べました。彼は研究者に対してまずメーカーに連絡し、スケジュールを合意することを提案し、メーカーがその期限内に修正を完了できなかった場合は公開開示を選択できるとしました。この発言の背景には、ハードウェアウォレットのセキュリティが最近密接に注目されていることがあります。Coldcardの盗難事件は1億ドルを超える金額が関与しており、Trezorの物流サプライヤーのデータ漏洩も数万名の顧客の個人情報に影響を与えました。

Trezor 物流業者 ShipMonk のデータ漏洩が拡大し、さらに 67,000 人のアメリカのユーザーが影響を受けました。

ハードウェアウォレットメーカー Trezor は、物流パートナー ShipMonk のデータ漏洩事件の進展を更新し、以前に公表された漏洩規模が過小評価されていたことを明らかにしました。2019年11月から2021年8月の間に注文した約67,000人のアメリカのユーザー情報が完全に漏洩し、氏名、メールアドレス、電話番号、配送先住所、注文番号が含まれています。Trezor は、以前に ShipMonk と関連データが契約およびデータポリシーに従って削除され、書面での保証を受けたと確認していたが、相手のシステムでは実際には削除されていなかったと述べています。Trezor は自社のシステムには影響がないとし、ハードウェアウォレットは依然として安全であるが、影響を受けたユーザーはより多くの標的型フィッシング攻撃のリスクに直面する可能性があるとしています。すべての影響を受けたユーザーには、個別にメールで通知されています。この事件は8月13日に最初に公表され、当時約13,700人のユーザーに影響を与えました。Trezor は、ユーザーが注文する際の情報漏洩リスクを低減するために、匿名配送サービスの導入を加速させていると述べています。

first_img OneKeyは旧版LedgerのEthereumアプリに対する取引置換攻撃を再現しました。

オープンソースウォレットプロバイダーの OneKey のセキュリティチームは、ラボ環境で旧版 Ledger イーサリアムアプリに対する脆弱性の悪用を成功裏に再現しました。OneKey の創設者兼 CEO の王一石氏は、以前に修正された脆弱性を利用して、Ledger イーサリアムアプリ 1.22.1 バージョンで「取引置換攻撃」を実行したと述べています。攻撃者は、ユーザーが合法的な取引を確認している間に、署名待ちの取引を上書きすることができます。Ledger は、この脆弱性を利用するにはデバイスとホスト間の通信を制御する必要があると応じています。例えば、悪意のあるソフトウェア、侵害されたウォレットソフトウェア、または悪意のあるウェブページを通じて実現されます。Ledger は、8 月 13 日にリリースされたイーサリアムアプリ 1.22.2 でアプリケーション層の防護を追加し、8 月 21 日に Secure SDK 26.6.1 で基盤となる問題を修正しました。Ledger は、ユーザーがこの件でハッキングされたことはなく、これはあくまでラボ環境での脆弱性の再現であると強調しています。今回のセキュリティテストは、Coldcard 脆弱性事件の後に発生しました。以前、Coldcard ウォレットはファームウェアの脆弱性により、一部のニーモニックフレーズ生成に安全上のリスクがあることが判明しましたが、Ledger はそのデバイスはこの脆弱性の影響を受けていないと述べています。なぜなら、リカバリーフレーズはデバイスのセキュリティチップ内蔵の認証乱数源によって生成されるからです。OneKey が再現した脆弱性はニーモニックフレーズ生成とは無関係であり、署名プロセス中の取引の処理方法に影響を与えます。

first_img Coldcardのエントロピー脆弱性が単一署名のリスクを露呈し、複数のメーカーによる複数署名がビットコイン保管の新しい基準となる

Coinkite 旗下ハードウェアウォレット Coldcard に深刻なエントロピーの脆弱性が発覚しました。この脆弱性は 2021 年から発見されておらず、1 億ドル以上のビットコインが盗まれ、多くの被害者は単一のニーモニックフレーズウォレットを使用しているユーザーです。エントロピーの低さにより、攻撃者はカスタマイズされた手段を通じて秘密鍵を推測できるようになり、この事件はビットコインコミュニティに単一署名の自己管理の信頼性を再評価させるきっかけとなりました。この背景の中で、複数のベンダーによるマルチシグ(Multi-vendor Multisig)ソリューションが長期保有者に推奨される新しいホスティングの基準となっています。このソリューションは、ユーザーが異なるウォレットベンダーからの鍵を使用してマルチシグアドレスを構築することを要求します。例えば、Trezor Safe 7、Ledger Nano、Casa の復元鍵を組み合わせて 2-of-3 マルチシグを構成し、単一のハードウェアベンダーへの信頼依存を減少させます。マルチシグはまた、レンチ攻撃に対抗でき、AnchorWatch などの BTC ベースのビットコイン保険サービスを生み出しました。ただし、マルチシグには欠点もあり、ユーザーはしきい値鍵を保管する必要があるだけでなく、ウォレットサービスがオフラインの際に資金を独立して復元するためにマルチシグスクリプトまたはテンプレートのコピーも保存する必要があります。

Ledger CTO:Coldcardの脆弱性警告 ハードウェアウォレットのセキュリティはAI時代に適応する必要がある

Decrypt の報道によると、Ledger の最高技術責任者チャールズ・ギルメットは、Coldcard の脆弱性事件がハードウェアウォレットの乱数生成の弱点を暴露し、AI がネットワークセキュリティの攻防の構図を再形成していることを強調しました。ギルメットは、ハードウェアウォレットのセキュリティモデルは「乱数に依存している」と指摘し、今回の事件が最も高価な方法でこれを証明したと述べました。Ledger はそのハードウェアウォレットが影響を受けていないと述べており、助記詞は認証されたセキュリティエレメント内のハードウェア乱数生成器によって生成され、ソフトウェアのロールバックパスはなく、毎回完全な 256 ビットの乱数を生成します。ギルメットは、オープンソースコードが十分に審査されていない場合、安全とは限らないと考えており、AI が攻撃者に機械の速度でコードをスキャンし脆弱性を特定する能力を与えているため、防御も同じ速度で進める必要があると述べています。これには、安全な設計、ハードウェア、数学に依存する必要があります。ギルメットは、ユーザーがハードウェアウォレットを選択する際には、その乱数生成方法と独立した認証を受けているかどうかを理解するべきだと提案しています。

Coldcardハードウェアウォレットの攻撃額が1.16億ドルに拡大し、5200以上のアドレスが影響を受けました。

Coldcard ハードウェアウォレットの攻撃は約 1.16 億ドルに拡大し、攻撃者は 5200 以上のアドレスから 1816 枚の BTC を移動させました。Galaxy Research は、第四波の送金が発生したことを確認し、修正後この波で約 449 枚の BTC が単独で移動されました。Galaxy Research の責任者 Alex Thorn は、最新の活動は「第四ラウンドの組織的盗難」である可能性があり、送金速度はブロックごとに 13.8 件に達し、事件発生前の基準レベルの約 45 倍に達していると述べています。彼の分析によれば、関連するパターンは複数のグループが影響を受けたキー空間を並行してスキャンしている可能性を示しています。事件の根源は 2021 年の Coldcard の一部デバイスのファームウェア更新に遡り、この更新によりウォレットシード生成プロセスがハードウェアのランダムソースから予測可能なソフトウェアパターンに変更されました。カナダの製造業者 Coinkite は、Coldcard デバイスでウォレットシードを生成したユーザーに対し、資金を新しい安全なウォレットにできるだけ早く移動させるよう推奨しています。
app_icon
ChainCatcher Building the Web3 world with innovations.