ニュース暗号資産マレーシアで購入したLedgerデバイスに隠しインプラントの疑い、Ledgerが販売代理店CryptoBilisを調査

マレーシアで購入したLedgerデバイスに隠しインプラントの疑い、Ledgerが販売代理店CryptoBilisを調査

著者: CryptoBriefing·

重要ポイント

  • •マーク・カルペレス氏が、マレーシアで購入したLedgerウォレットに、画面裏のパッドに隠されたLTE部品、アンテナ、eSIM、マイクロコントローラからなる隠しインプラントが含まれていたことを明らかにした。
  • •マイクロコントローラはデバイスのSPIバスに接続されていたとされ、画面の動作を監視し、シードフレーズなどの機密データを独立した携帯電話回線経由で送信できた可能性がある。
  • •Ledgerはマレーシア拠点の販売代理店CryptoBilisに関連する損失の調査を開始し、全販売の停止を指示するとともに、同チャネルで購入した顧客に対しデバイスを初期化しないよう伝えた。初期化はウォレットがシードフレーズを生成・表示する瞬間であるためだ。
  • •匿名アナリストのSpecter氏は、Bitcoin、Ethereum、TRONを保有する複数のウォレットにわたる損失を8,600万ドル超と推定したが、これらの数値は独自に確認されておらず、撮影されたデバイスとCryptoBilisの関連も確立されていない。
  • •同様のハードウェアインプラントは2026すでに報告されており、タイにおける顕著な事例を含む。これはLedger本体製品の欠陥ではなく、東南アジアの販売チャネルを通じたサプライチェーン攻撃のパターンの出現を示している。
マレーシアで購入したLedgerデバイスに隠しインプラントの疑い、Ledgerが販売代理店CryptoBilisを調査

ハードウェアウォレットは、暗号資産を管理する秘密鍵をインターネットに接続されたコンピュータから隔離して保管する、金庫のような役割を果たすことが求められる。マーク・カルペレス(Mark Karpelès)氏によると、マレーシアで購入された少なくとも1台のLedgerデバイスには、隠された「密航者」が組み込まれて到着したという。

2026年10月9日、元Mt. Gox CEOの同氏は、画面裏のパッド部分に隠された物理的なインプラントが埋め込まれていたとするLedgerデバイスの写真を公開した。同じ日にLedgerは、東南アジアで販売を行う代理店CryptoBilisに関連する報告されたユーザー損失について調査を開始したと発表した。

カルペレス氏が発見したと主張するもの

指摘されたインプラントは、粗雑な改造とは程遠いものだった。カルペレス氏によれば、デバイスにはLTE部品、アンテナ、eSIM、マイクロコントローラが含まれており、いずれもディスプレイ裏の緩衝パッド領域に隠されていたという。eSIMは取り外し可能なカードではなくデバイスに直接組み込まれたSIMチップであり、この種のLTE部品は、所有者のコンピュータや家庭内ネットワークに依存せず、デバイス単独で携帯電話回線に接続できるようにするものである。

マイクロコントローラは、LedgerのSPIバス——チップ同士がメッセージをやり取りするための内部経路で、画面に送られるデータも含まれる——に接続されていたと報じられている。調査結果によれば、この構成により、デバイスがディスプレイの動作を監視し、シードフレーズなどの機密情報を携帯電話回線経由で送信できた可能性があるとされる。

シードフレーズは暗号資産ウォレットのマスターキーとして機能する。入手した者は資金を移動でき、元の所有者には回復のためのカスタマーサポート窓口が存在しない。

LedgerがCryptoBilisの販売を停止

Ledgerの対応は販売チャネルに焦点を当てたものだった。同社は、マレーシア拠点の販売代理店CryptoBilisからデバイスを購入した顧客の間で substantial な損失の報告があった後、調査を開始したと説明している。

LedgerはCryptoBilisに対し全販売の停止を指示し、同チャネル経由で購入した顧客に対してはデバイスを初期化しないよう伝えた。

2番目の指示の方がより重要である。初期化とは、ハードウェアウォレットが新しいシードフレーズを生成して表示する瞬間だからだ。デバイスが侵害されていれば、まさにその時に秘密情報が暴露されることになる。

被害の全容はまだ推定の段階にある。匿名アナリストのSpecter氏は、Bitcoin、Ethereum、TRONを保有する複数のウォレットにわたる損失を8,600万ドル超と見積もった。これらの数値は独自に確認されたものではない。

入手可能な報道は、カルペレス氏が撮影したデバイスがCryptoBilisによって販売されたものだったと裏付けるものではない。2つの公表は同日に発表され同じ地域を示しているが、現時点ではそれぞれ別の問題として扱われている。

今年最初の事例ではない

Ledgerデバイス内部にハードウェアインプラントが仕込まれていたという報告は2026年にすでに表面化しており、タイにおける顕著な事例も含まれている。デバイスの製造から購入者の手元に届くまでの間に行われる改ざんはサプライチェーン攻撃として知られ、所有者が箱を開ける前から悪意のあるハードウェアが組み込まれている侵害のカテゴリである。東南アジアの販売チャネルを通じたパターンが形成されつつあるように見える。

カルペレス氏は、珍しい警告を発するなじみのある名前だ。同氏はかつて、2014年に数十万BTCを失って崩壊した東京の取引所Mt. Gox——暗号資産史上最も著名な倒産の一つ——を率いていた。

ハードウェアウォレット購入者にとっての意味

入手可能な調査結果に基づけば、問題はLedger本体製品の欠陥ではなく、販売代理店側にあると見られる。この区別は重要だが、改ざんされたデバイスに貯蓄を託してしまった人にとっては、限られた慰めにしかならないかもしれない。

ここで説明された攻撃は、ハードウェアウォレットが提供するはずのセキュリティを迂回するものだ。セキュアチップは完璧に機能していても、そのチップがやり取りする画面を別の部品が読み取っていれば、防御を破られる可能性がある。

ユーザーには、Ledgerの公式チャネルから直接購入し、同社の検査ガイダンスに従ってデバイスの完全性を確認することが呼び掛けられている。CryptoBilisから購入した人は、Ledgerの指示に従い、デバイスのセットアップを見送るべきだ。

Ledgerにとって注目すべき今後の展開は、調査の結果と損失見積もりを確認するか修正するかである。影響を受けたCryptoBilisの顧客への対応も、この一件でどれだけの信頼が維持されるかを左右することになる。