Ledger販売業者経由で「147億円」流出か|5チェーン311件に被害

7 時間前 2

音声で聞く

この記事の要点

  • Bitquery調査:5チェーンから147億円・311件流出か
  • Ledgerが販売停止要請、購入者に資産移動を推奨

147億円流出の疑い、Ledgerが緊急調査

ハードウェアウォレット大手Ledger(レジャー)は2026年10月9日、東南アジアの販売業者CryptoBilis(クリプトビリス)から製品を購入した利用者に資金流出の被害が報告されたことを受け、調査を開始したと明らかにしました。

この被害について、ブロックチェーン分析企業Bitquery(ビットクエリー)は同日公表したオンチェーン調査報告で、5つのブロックチェーンから計9,290万ドル(約147億円)が流出し、311ウォレットが被害を受けたと推計しています。

レジャーは調査結果が判明するまでの予防措置として、クリプトビリスに製品の販売・出荷を一時停止するよう要請しました。

また、過去90日以内に同業者から端末を購入した利用者に対しては、未設定の場合は初期設定を控え、設定済みの場合は新しいリカバリーフレーズを使用した別のレジャー端末への資産移動を検討するよう呼びかけています。

Ledgerは、東南アジアで再販業者「CryptoBilis」から製品を購入したユーザーの間で、資産の流出が発生したとの報告を受け、調査を進めています。

予防措置として、調査結果が出るまでの間、CryptoBilisに対してLedgerデバイスの販売と発送を一時停止するよう要請しました。

過去90日以内にこの再販業者からLedgerデバイスを購入したユーザーには、まだ初期設定を行っていない場合、設定を開始しないよう推奨します。

すでに初期設定を済ませている場合は、新しいシードフレーズを使用して別のLedgerデバイスを用意し、資産を移すことを検討してください。

秘密鍵を事前掌握か、5チェーン同時攻撃

47分間の連鎖流出、トロン111億円が突出

ビットクエリーの報告によると、資金流出は日本時間10月9日14時7分にトロン(TRX)で始まり、約47分間でビットコイン(BTC)、イーサリアム(ETH)、ポリゴン(POL)、BNB Chain(BNBチェーン)にも広がりました。

流出額はトロンが7,050万ドル(約111億円)と突出しており、全体の約76%を占める一方、ビットコインでも1,680万ドル(約27億円)の被害が確認されています。

残る3チェーンではイーサリアムが370万ドル(約5.8億円)、BNBチェーンが145万ドル(約2.3億円)、ポリゴンが58万ドル(約9,200万円)に上ったといいます。

資金流出は最初の47分間に集中したものの、その後も断続的に続き、同日16時37分まで被害ウォレットからの送金が確認されたと同社は報告しました。

3秒で25件署名、2週間前から攻撃準備か

複数のチェーンで短時間に資金が引き出された状況について、ビットクエリーは単独の攻撃者が秘密鍵を事前に掌握し、送金を自動実行した可能性が高いと分析しています。

トロンでは25ウォレットがわずか3秒間に同じアドレスへの承認操作を行い、最初の署名から6秒以内に2,900万ドル(約46億円)のUSDTが引き出されるなど、短時間に署名と資金移動が集中していました。

さらに同報告の取引履歴追跡では、攻撃に使用されたトロンとイーサリアムの制御用アドレスが9月25日に3分差で資金を受け取り、その後約2週間にわたり、それぞれ21回と20回の小規模なテスト送金を繰り返していたことが明らかになっています。

最後のテストは大規模流出の2日前となる10月7日に実施されており、同社は約2週間の試行が実際の資金流出に先立つ準備だったとの見方を示しています。

資金洗浄の痕跡、トルネードキャッシュへ送金

流出後の資金移動について、ビットクエリーの追跡調査では、約2,000万ドル相当のUSDTがUSDT0ブリッジを経由してイーサリアムへ移され、UniswapXで7,994 ETHに交換されたと報告されています。

別の約1,490万ドル分はテザー社が凍結できないステーブルコインUSDDへ交換されており、一方のテザー社は流出に関連する37アドレスをブロックし、うち20アドレスに残っていた合計1,000万ドル(約16億円)のUSDTを凍結しました。

その後、攻撃者は同日15時17分から約40分間で1,254ETHをミキシングサービスTornado Cash(トルネードキャッシュ)へ送金するなど、流出資金の移動を続けていたことが確認されています。

一方、同日16時45分時点では約203.8BTCと約14,810ETHが攻撃者の管理するウォレットに残されており、ビットクエリーは凍結分を含む約7,900万ドル(約125億円)相当の資金が引き続きオンチェーン上で追跡可能だと報告しています。

Ledger販売経路に安全性の懸念広がる

仮想通貨(暗号資産)のハードウェアウォレットをめぐっては、2026年7月末にもColdcard(コールドカード)でファームウェアの欠陥を突いた資金流出が発生しており、8月には被害額が約183億円に拡大したと報告されました。

コールドカードでは秘密鍵の生成に使う乱数の強度が問題となったのに対し、レジャーの事案では秘密鍵の流出経路が判明しておらず、販売・流通過程での侵害も含めて原因の調査が続いています。

流出原因に加えて被害が及ぶ購入者の範囲も明らかになっておらず、ビットクエリーは同報告の入金履歴分析をもとに、レジャーが注意を呼びかけた直近90日より前の購入者にもリスクが及ぶ可能性を指摘しました。

初回入金日だけでは端末の購入時期を特定できないため、被害範囲はなお確定しておらず、レジャーは調査の進展に応じて利用者へ追加情報を伝える方針を同声明で示しています。

※価格は執筆時点でのレート換算(1ドル=158.28 円)

>>ウォレット関連の最新ニュースはこちら

Source:LedgerX投稿 / Bitquery調査報告
サムネイル:AIによる生成画像

記事全体を読む