lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
ホーム
OPRR
速報
深堀り
イベント
BlockBeats Pro
もっと見る
資金調達情報
特集
オンチェーン生態系
用語
ポッドキャスト
データ
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%

Trezorの1万3700人のユーザー情報が漏洩し、暗号資産保有者が「実名」を強いられる事態に

この記事を読むのに必要な時間は 22 分
ハードウェアウォレットは秘密鍵を保護できるが、ウォレットとユーザーの現実の身元との間のつながりを単独で断ち切ることはできない。
原文タイトル:《11,742 個の配送先住所、Trezor の注文とともに漏洩》
原文著者:KarenZ、Foresight News


ビットコインを守るハードウェアウォレットが、まずその持ち主を暴露した。


8月11日、あるTrezorユーザーが受け取ったばかりのTrezor Safe 3を公開した。彼を驚かせたのは箱の中のデバイスではなく、箱の外の物流ラベルだった。そこには「電子機器」のような曖昧な品名ではなく、「Trezor Safe 3 Bitcoin Only」と明確に記載されていたのだ。



これは、荷物が届く前に、配達員、仕分け作業員、そして荷物を見る可能性のある隣人までもが、受取人がビットコイン用ハードウェアウォレットを購入したことを知る機会があったことを意味する。投稿者のAngelus Borgia氏は、これは米国内で発送された荷物であり、国際税関申告は関係ないと述べ、「なぜ製品名を完全に外側に印刷する必要があるのか」と疑問を呈した。


2日後の8月13日、Trezorはさらに深刻なニュースを公開した。物流パートナーのShipMonkがデータ漏洩に見舞われ、約14,000人の顧客の氏名、メールアドレス、電話番号、さらには配送先住所が影響を受けた。


なお、この2つの出来事には証明された直接の因果関係はない。前者は製品名が物流ラベルに記載されたことであり、後者はShipMonkのシステムへの不正アクセスである。また、その投稿はデータ漏洩の事前暴露でもない。


しかし、この時間的な順序は依然として興味深い。Trezorがデータ事件を公開する2日前に、すでにユーザーが物流プロセスが「誰がビットコイン用ハードウェアウォレットを購入したか」を不必要な人々に暴露していると指摘していたのだ。


この2つは形式は異なるが、同じ問題を明らかにしている。ハードウェアウォレットは秘密鍵を保護できるが、ウォレットとユーザーの現実の身元との間のつながりを単独で断ち切ることはできない。


13,689人の顧客、一体何が漏洩したのか?


Trezorの発表によると、物流パートナーのShipMonkは8月10日にTrezorに対し、顧客データを保存するシステムへの不正アクセスがあったことを通知した。Trezorは8月13日にこの事件を外部に開示した際、調査はまだ進行中であると述べた。


Trezorが現在リストアップしている影響を受けた2つの顧客グループは合計13,689人である:


・11,742名の氏名、メールアドレス、電話番号、完全な配送先住所が暴露された。


・1,947名は氏名、居住都市、メールアドレスが暴露されたが、詳細な配送先住所は含まれていない。


報告によると、完全なデータ暴露は主に米国、英国、スウェーデン、コロンビア、ブラジル、イタリア、ポルトガルの顧客に影響を及ぼし、彼らは2026年5月10日から8月8日までの間にShipMonkが処理した注文を受け取っていた。


Trezorは当初、自社および物流パートナーに対し、注文完了から90日後に該当データを削除または匿名化するよう求めていた。ただし、Trezorはその後、上記の1,947名の一部データのみ暴露された顧客には、より古い注文が含まれる可能性があり、現在もShipMonkと正確な期間を確認中であると補足した。


Trezorの現在の説明によると、影響が確認されたすべての顧客にはhelp@trezor.ioを通じて個別に連絡済みであり、通知メールを受け取っていない場合は、今回の確認範囲外となる。


Trezorは同時に、自社のシステム、製品、サービスは侵害されておらず、ハードウェアウォレット、秘密鍵、ウォレットのバックアップも今回の漏洩範囲に含まれないと強調している。言い換えれば、これは攻撃者がTrezorデバイスを突破して直接資産を移転したのではなく、第三者物流システムにおける顧客データの漏洩である。


この違いは重要だが、「デバイスが突破されていない」ことは「ユーザーにセキュリティリスクがない」ことを意味しない。


漏洩したのは秘密鍵ではなく、「誰が暗号資産を保有している可能性があるか」


氏名、電話番号、住所自体は暗号資産ウォレットを開くことはできないし、ハードウェアウォレットを購入したことが、その人物が依然として暗号資産を保有していることを証明するものでもなく、その資産規模を示すものでもない。


本当の問題は、これらの情報に「この人物はハードウェアウォレットを購入したことがある」という特別なラベルが付けられたことにある。


詐欺師にとって、正確な氏名、デバイスブランド、注文情報、自宅住所は、詐欺の信憑性を大幅に高めることができる。攻撃者はTrezor、取引所、銀行、物流会社を装い、受取人の実在情報を正確に伝えた上で、「セキュリティアップグレード」、「デバイスリコール」、「ウォレット移行」、「アカウント検証」などの名目で、QRコードのスキャン、マルウェアのインストール、シードフレーズの提出を誘導することができる。


さらに、攻撃経路は電子メールに限定されない。


2026年2月、セキュリティメディアBleepingComputerは、TrezorおよびLedgerユーザーに対し、公式文書を模した偽造書類が郵送され、受取人にQRコードをスキャンして「本人確認」や「取引チェック」を完了するよう求める事例を報じた。QRコードは最終的に偽のウォレットサイトへ誘導し、ユーザーにリカバリーフレーズの入力を要求するものだった。


この報道では、これらの送付先住所が具体的にどのデータ漏洩に由来するものかは確認されていない。しかし、少なくとも、家庭住所がハードウェアウォレットのユーザー身元と関連付けられれば、攻撃者がフィッシングメールを電子メールボックスから現実世界へと持ち込む可能性があることは証明されている。


Casaの共同創業者であるNick Neuman氏は、今回の住所漏洩により、標的型ソーシャルエンジニアリングや現実世界での脅迫リスクが高まる可能性があると警告している。また、ビットコインのセキュリティ専門家であり『Defending Bitcoin』の著者であるLuke de Wolf氏は、侵害されたのはTrezorのサービスプロバイダーであり、Trezorデバイス自体ではないと強調しつつ、ビットコイン関連製品を購入する際には郵便局留めやその他の家庭以外の受取住所の利用を検討するようユーザーに推奨している。


これらの警告はリスク判断であり、すべての顧客が詐欺や人身被害に遭うことを意味するものではない。しかし、攻撃者が氏名、電話番号、住所、デバイス情報を同時に把握している場合、影響を受けたユーザーはもはや受信メールを単なる通常のスパムメールとして扱うべきではない。


8月11日の物流ラベル論争も同じ問題に属する。データベース漏洩は攻撃者がまずシステムに侵入する必要があるが、外箱に直接「Bitcoin Only」と記載することは、荷物が通常の流通過程にある際に、より多くの人々に対して積極的に内容を露出させることになる。前者はセキュリティインシデントであり、後者はデータ最小化の意識不足である。リスクの程度は異なるが、どちらも不必要な情報の知覚範囲を拡大している。


ハードウェアウォレットで相次ぐ問題、しかしリスクは同じではない


今回の漏洩をめぐり、議論はすぐにTrezor自体を超えて、より大きな問題へと発展した。ハードウェアウォレットはまだ信頼に値するのか?


特筆すべきは、ZachXBT氏が7月16日にTelegramで、重要な資金をハードウェアウォレットに保存することは推奨せず、専用のiPhoneを用意する方が良いと述べたことだ。これはZachXBT氏の個人のセキュリティ対策に関する判断である。


ZachXBT氏のハードウェアウォレットに対する全面的な否定と比較すると、趙長鵬氏の表現はより抑制的である。8月13日、同氏はTrezor事件へのコメントで、ハードウェアウォレットは一部の面で依然としてソフトウェアウォレットよりも安全であることが多いが、両者は異なるリスク構造を持つと述べている。ソフトウェアの自己管理ウォレットは物理デバイスの購入や輸送を必要としないため、配送プロセスにおいてユーザー身元、家庭住所、ハードウェアウォレットの購入記録が関連付けられることはない。


趙長鵬氏はまた、ハードウェアウォレットが「悪い」と言っているのではなく、ユーザーにセキュリティ、プライバシー、利便性の間のトレードオフを理解してほしいと強調している。補足すると、ハードウェアウォレットの購入は、その人物が依然として暗号資産を保有していることを証明するものではないが、そのような記録により潜在的なコイン保有者と見なされる可能性があり、フィッシング、ソーシャルエンジニアリング、現実世界でのセキュリティリスクが増大する可能性がある。


しかし、いずれの見解を支持するにせよ、ハードウェアウォレットの安全性を判断する際には、すべての事象を混同してはならない。Trezor、COLDCARD、Ledgerはいずれも「ハードウェアウォレットのセキュリティ事件」という枠組みに分類されているが、実際に問題が発生した箇所とその結果はそれぞれ異なる。


最近のCOLDCARD事件は、別の種類のリスクに該当する。


7月30日、ColdcardハードウェアウォレットのメーカーであるCoinkiteはセキュリティ勧告を発表し、特定のファームウェアバージョンを使用するCOLDCARD Mk3で生成されたウォレットシードにリスクがある可能性を警告した。影響範囲は2021年3月にリリースされたバージョン4.0.1から始まり、Mk3をサポートする最後のバージョン5.0.3まで続いた。Coinkiteの当時の初期分析によると、Mk4、Q、Mk5は影響を受けない。これはデバイスの鍵生成プロセスに関連する問題であり、Trezorの今回の物流データ漏洩とは本質的に異なる。


8月7日時点で、Galaxy Researchの開示によると、被害者の報告に基づき、Coldcardハードウェアウォレットの脆弱性により約1719ビットコイン(約1.11億ドル相当)が盗まれたことが高度に確信されており、さらに疑わしい資金が確認中であり、総損失は1.3億ドルを超える可能性があると予想されている。


Ledgerで2026年1月に発生したGlobal-e事件は、Trezorとより類似している。攻撃を受けたのはLedgerの第三者ECパートナーであり、漏洩した情報には顧客の氏名、連絡先、注文詳細が含まれていた。Ledgerは当時、ハードウェアおよびソフトウェアシステムには影響がなく、支払い情報、パスワード、リカバリーフレーズも漏洩していないと述べた。


したがって、少なくとも3つの問題を区別する必要がある:


1つ目は、デバイスまたはファームウェアの欠陥で、鍵の生成、保存、取引署名に影響を与える可能性があるもの。2つ目は、メーカーおよびそのサービスプロバイダーのデータベース漏洩で、顧客の身元や注文情報を暴露する可能性があるもの。3つ目は、物流、梱包、カスタマーサービスプロセスにおける過度な露出で、本来知る必要のない人が機密情報に接触できるもの。


影響を受けた人は今何をすべきか?


まず、連絡者があなたの本名、住所、電話番号、注文情報、さらにはデバイスモデルを知っているからといって、その相手がTrezorからの連絡だと信じてはならない。今はむしろ逆に理解すべきだ:相手が具体的に知っているほど、漏洩した情報を利用して詐欺の信憑性を高めている可能性が高い。


セキュリティ通知に含まれる見知らぬリンクをクリックせず、出所不明のQRコードもスキャンしないでください。イベントの進捗を確認する必要がある場合は、Trezorの公式ドメインを手動で入力するか、確認済みの公式アカウントからアクセスしてください。ハードウェアウォレット、取引所、いわゆる「セキュリティ調査員」があなたのウォレットのリカバリーフレーズを身分確認のために必要とすることはありません。


自宅住所が漏洩したユーザーは、ソーシャルメディア上で資産残高、居住地、旅行計画、個人写真などの情報を公開する頻度を減らすべきです。明確な人身脅迫、恐喝、または不審な訪問を受けた場合は、証拠を保存し、自分で相手と交渉するのではなく、地元の法執行機関に連絡してください。


今後ハードウェアウォレットやその他の機密性の高いセキュリティ製品を購入する際は、日常の身元から分離したメールアドレスの使用を検討してください。現地の状況と法律が許す場合、ロッカー、私書箱、またはその他の家庭以外の受取住所を使用することで、住所と製品の直接的な関連性を減らすこともできます。


Trezorは「匿名配送」サービスの開発を進めており、専用のチェックアウトプロセス、ロッカー、ニュートラルなパッケージング、匿名の差出人情報を採用し、配送完了後に関連する識別情報を自動削除する計画であると述べています。目標は2026年9月にEUで開始し、年末までに米国に拡大することです。


セキュリティはハードウェアウォレットの電源を入れる前から始まっている


今回の事件が本当に示しているのは、セキュリティはユーザーが初めて電源を入れた時から始まるわけではないということです。


荷物の外側に直接「Bitcoin Only」と書かれ、物流データベースが氏名、電話番号、自宅住所をハードウェアウォレットの注文と対応付けることができる場合、デバイス内部の秘密鍵が一度も漏洩していなくても、ユーザーのセキュリティ境界線はすでに外側に押し広げられています。


金融の自己主権ツールを販売する企業にとって、データの収集を減らし、保持を減らし、誰が何を購入したかを知る人を減らすことも、製品セキュリティの一部であるべきです。


原文リンク


BlockBeats の公式コミュニティに参加しよう:

Telegram 公式チャンネル:https://t.me/theblockbeats

Telegram 交流グループ:https://t.me/BlockBeats_App

Twitter 公式アカウント:https://twitter.com/BlockBeatsAsia

ライブラリを選択
新しいライブラリを追加
キャンセル
完了
新しいライブラリを追加
自分のみが閲覧可
公開
保存
訂正/通報
送信