ニュース暗号資産OneKey、旧版Ledger Ethereumアプリでトランザクション置換攻撃の再現を報告

OneKey、旧版Ledger Ethereumアプリでトランザクション置換攻撃の再現を報告

著者: CoinWy·

重要ポイント

  • OneKeyは、LedgerのEthereumアプリの製品群全体ではなく、旧バージョンに対して攻撃を再現したと述べている。
  • 報告された問題はトランザクション置換であり、署名される取引内容がユーザーの認識と異なる可能性がある。
  • 公開されているLedgerHQのリポジトリとchangelogにより、外部からバージョン履歴や変更点を確認できる。
  • 記事は、利用者に対してLedger Liveでインストール済みバージョンと保留中の更新を確認するよう促している。
  • 現時点の報道では、問題が現行リリースにも残るかどうか、またLedgerが正式な注意喚起を出したかどうかは確認されていない。
OneKey、旧版Ledger Ethereumアプリでトランザクション置換攻撃の再現を報告

ハードウェアウォレットメーカーのOneKeyは、LedgerのEthereumアプリの旧バージョンに対してトランザクション置換攻撃を再現したと述べており、この主張はレガシー版ファームウェアを使い続けるリスクを浮き彫りにする一方で、現行の更新済みソフトウェアを問題視するものではない。

この報告は、セキュリティ研究者によるX上の投稿を通じて広まり、Ledger Ethereumアプリの古いビルドに対して当該事象の再現が示された。主張は範囲が限定されており、製品ライン全体ではなく旧バージョンのアプリを対象としている。関連報道としては、UK Government Reports 240 Crypto Millionaires in 2025 を参照。

OneKeyが再現したとする内容

トランザクション置換攻撃とは、要するに、ユーザーが署名していると思っているデータが、署名確定前に別のトランザクション情報へ差し替えられる状況を指す。危険なのは、ウォレット画面では一つの操作が表示されていても、実際にはデバイスが別の操作を承認してしまう可能性があることだ。関連報道としては、Visa Works With Upbit Parent on Stablecoin Payments, AI Commerce を参照。

こうした一般的なリスクは、ハードウェアウォレットのセキュリティにおいて長年の懸念事項だ。ウォレットソフトウェアを動かすコンピューターやスマートフォン自体が侵害される可能性があるため、デバイス自身の画面は、実際に何に署名しているのかを確認する最後のチェックポイントとして機能することが意図されている。

X上でこのテストを説明した研究者の投稿によれば、挙動を再現したのはOneKeyとされている。再現は旧版のLedger Ethereumアプリに紐づいていたため、この結果は最新リリースの欠陥を確定したものではなく、レガシー版に伴うリスクの実証にとどまる。関連報道としては、Abu Dhabi Royal Backs 49% Stake in Trump-Linked Crypto Bank を参照。

基礎となるソフトウェアはLedgerのオープンソースEthereumアプリであり、そのコードとリビジョン履歴はLedgerHQ app-ethereumリポジトリで公開されている。この透明性により、OneKeyのような競合を含む外部開発者が、バージョンごとの挙動を検査・ परीक्षणできる。

なぜ「旧版」という条件が重要なのか

この件で重要なのは、アプリのソフトウェア状態だ。再現は旧ビルドに対して説明されており、脆弱性の見方はLedgerというブランドそのものではなく、使用されているバージョンに左右されることを意味する。

この違いは、LedgerのEthereumアプリすべてに影響があるという結論を裏付けるものではない。アプリへの継続的な変更は、修正や機能更新が時系列で記録されるプロジェクトの公開changelogで追跡されている。再現された挙動が現行ビルドでも残っているかどうかは、この報道自体では解決されていない未解決の論点である。

読者にとっての実用的な示唆は、バージョンの把握だ。レガシーソフトウェアで再現された攻撃は、完全にパッチ適用済みのデバイスの安全性というより、更新管理の徹底がどれだけ重要かを示している。

ウォレット利用者にとっての意味

再現された攻撃は当然ながら、どの程度リスクにさらされているのかという疑問を生む。利用者が最も直接的に取るべき対応は、どのアプリバージョンがインストールされているか、また更新が保留中かを確認することだ。ハードウェアウォレットの安全性は、しばしば単一の見出し級の欠陥よりも、こうした保守管理の規律に左右される。

OneKeyによるLedgerのEthereumアプリへのテストというクロスブランドの構図は、取引検証への信頼をめぐる業界全体の文脈にこの話題を位置づける。OneKeyは機能面でも動きを見せており、最近ではTRON取引のガス代を借りられるツールを公開した。こうした事実は、今回のセキュリティ開示が投げ込まれる競争環境を示している。

業界全体でのセキュリティインシデントは、修正対応の速度からユーザー補償まで、各プロジェクトがどう対応するかに引き続き注目を集めている。たとえばThe Sandboxは、ブリッジの侵害後に1:1の返金を約束した。いずれのケースでも、開示された問題への対応が、基礎となる技術的詳細と同じくらい、ユーザーの信頼を左右することが多い。

現在の報道は単一ソースに依存しており、情報としては弱い。そのため、慎重に読むべきだ。今回のデモは旧版アプリに結びついており、影響範囲、該当バージョン、ベンダーの対応はまだ確認されていない。

免責事項: この記事は情報提供のみを目的としており、金融または投資助言を構成するものではありません。暗号資産およびデジタル資産市場には高いリスクがあります。投資判断を行う前に、必ずご自身で調査してください。