Signal
📡 Signal|SafePal から出たのは鍵ではなく住所——自己保管を選んだ39,798人の名簿
SafePal が注文追跡プラグインの認可欠陥で39,798人の顧客情報が閲覧可能になっていたと公表した。シードフレーズと秘密鍵は無事だが、出たのは配送先住所である。自己保管を選んだ人物を選別済みの名簿として残す、という副産物が表に出た。
ハードウェアウォレットのSafePalが8月16日、注文追跡プラグインの認可の欠陥により、顧客の注文情報が本人以外から閲覧できる状態になっていたと公表した。対象は2025年3月2日から2026年4月11日までに注文した39,798人。同社は「ウォレット、シードフレーズ、秘密鍵は安全だ」と明言している。
その通りだ。ハードウェアウォレットが果たすべき設計目標は、今回果たされている。鍵はインターネットから切り離された場所にあり、EC側の欠陥では届かない。守るべきものは守られた。
問題は、守る対象に入っていなかったほうにある。出たのは配送先住所だ。ハードウェアウォレットは物理的なデバイスである以上、買えば必ず「どこに届けたか」が事業者側に残る。鍵をオフラインへ置くという判断が、そのまま別の記録を作る。
何が出て、何が出なかったか
SafePalの説明によれば、欠陥は顧客の注文情報に紐づくプラグインの注文追跡機能にあった。一定の条件下で、ある顧客が他の顧客の注文情報へ許可なくアクセスできる状態になっていたという。外部からの侵入というより、内側の権限判定が抜けていた形である。
閲覧可能になった項目は、氏名、メールアドレス、配送先住所、電話番号、購入内容。一方、シードフレーズ、秘密鍵、パスワードは影響を受けていないと同社は述べている。銀行口座やクレジットカード番号、政府発行の身分証明書も含まれていない。
対応として、同社は欠陥を修正して追加のセキュリティ対策を実施し、影響を受けた顧客全員へ個別にメールで通知したとしている。自分が対象かどうかを注文IDと配送先の国で照会できるページも用意された。あわせて、本件に関連する30件を超える詐欺サイトやフィッシングリンクを削除し、新たなものがないか監視を続けているという。
名簿の側が持つ意味
一般的なEC事業者の顧客情報漏えいと、今回の違いはデータ項目にはない。氏名・住所・電話番号という組み合わせ自体はありふれている。違うのは、その名簿に載っている条件のほうだ。
このリストに載るには、暗号資産を自分で保管すると決め、そのために専用のデバイスを買っている必要がある。つまり名簿そのものが「取引所に預けず自己保管を選んだ人物が、この住所にいる」という選別を済ませている。汎用の顧客リストではなく、条件で絞り込まれた後のリストとして機能する。
暗号資産の分野では以前から、鍵そのものを技術的に破るのではなく、鍵を持つ人物に物理的・心理的な圧力をかけて出させるという攻撃類型が想定されてきた。その手口が成立するための前提は、技術ではなく「誰が持っていそうか」という情報である。今回出た項目は、その前提に重なる。
もっとも、本件で物理的な被害が生じたという報告はない。SafePal自身が呼びかけているのも、まずフィッシングへの警戒である。実際に同社が30件超の偽サイトを削除している以上、当面の実害としてはそちらが先に来る。ただし住所が出たことの射程は、フィッシングより広く、そして時間の経過では減りにくい。パスワードなら変更できるが、住所はそう簡単に変えられない。
「ウォレットが破られた」ではない、を点検する
見出しだけを追うと、ハードウェアウォレットという製品カテゴリの安全性が揺らいだ、という読み方に寄りやすい。ここは分けて考えたほうがいい。
欠陥があったのはデバイスでもファームウェアでも署名の仕組みでもなく、注文追跡のプラグインである。物販を行う事業者であればどこにでもありうる種類の不具合だ。製品の暗号技術的な保証は、今回何も試されていない。
一方で、ここから引き出せる教訓もはっきりしている。自己保管の安全性は、鍵がどこにあるかだけで決まらない。鍵を手に入れるまでの過程で、購入記録・配送記録・サポート履歴といった副産物が事業者側に蓄積する。鍵の設計をいくら堅くしても、この副産物は同じ堅さで守られているとは限らない。今回はその非対称が、そのまま表に出た形になった。
未確認の部分
BleepingComputerは、サイバー犯罪フォーラムに本件のデータの販売投稿が出ているとするダークウェブ監視アカウントの報告を伝えている。投稿は同じ39,798件という件数と、同じ対象期間に言及しているという。
これは第三者の観測であり、投稿されたデータが実際に本件のものかどうか、独立に確認されたわけではない。ただし、件数と期間が公表内容と一致している点は、注意して見ておく材料にはなる。
次に見るもの
・SafePalが影響顧客向けに追加の措置を出すか(照会ページ以外の通知手段、監視サービス等)
・データ保護当局への届出とその結果が公表されるか
・同種の欠陥が、他のハードウェアウォレット事業者の受注・配送系にも見つかるか
暗号資産の自己保管は、預ける相手を減らす選択である。今回はっきりしたのは、それでもゼロにはならないということだ。鍵を預けなくても、住所は預けている。守り方の議論は、鍵の内側だけでは閉じない。
🔗 一次ソース
- SafePal「Unauthorized Access To A Subset Of Customer Order Information」(同社公式のセキュリティ告知)safepal.com
- SafePal 公式Xアカウントによる告知(ウォレット・シードフレーズ・秘密鍵は安全であるとの声明)
BleepingComputer「SafePal data breach impacts 39,798 customers, stolen info for sale」(件数・対象期間・フォーラムでの販売投稿の報告)BleepingComputer- CoinDesk「Safepal security vulnerability exposes data of 39,798 customers」coindesk.com
- The Block「Wallet provider SafePal says data breach exposed personal info of nearly 40,000 customers」theblock.co