Signal
📡 Signal|Ledger、東南アジアの販売店 CryptoBilis に出荷停止を要請
Ledger は東南アジアの販売店 CryptoBilis 経由の購入者の資金流出を調査し、販売と出荷の停止を要請した。被害額8,600万ドル超は外部の推計で、原因は特定されていない。
ハードウェアウォレット大手の Ledger は10月9日夜 (日本時間)、東南アジアの販売店 CryptoBilis から製品を買った利用者の資金流出の報告について、調査していると公式サポートの X アカウントで明らかにした。予防措置として CryptoBilis に Ledger 製品の販売と出荷の一時停止を求め、過去90日に同店で買った利用者には、未設定なら設定を始めないよう呼びかけた。
被害額の推計は、オンチェーン分析者の Specter による8,600万ドル超が広く引用されている。この数字は外部の分析者によるもので、Ledger は原因も被害額も確認していない。機器の改ざんか、別の経路か。いま確かなのは「販売店1社を経由した購入」という共通点だけで、読者が自分の端末について確かめるべき点はそこから決まる。
本サイトの速報 (Ledger、販売店経由の資金流出を調査) の続報として、一次の告知と推計の中身を分けて整理する。
Ledger が出した 3 つの指示
Ledger_Support の投稿の要点は、調査中であること、CryptoBilis に販売と出荷を止めるよう求めたこと、そして過去90日の購入者への案内の 3 点だ。案内は 2 段に分かれる。
- まだ設定していない端末は、設定を始めない
- 設定済みの端末は、新しいシード (復元用の単語列) で初期化した別の Ledger 端末へ資産を移すことを検討する
設定済みの利用者に、手元の端末の初期化ではなく別の端末への移動を案内している点は読み落とせない。端末そのものを信頼できるかが分からないうちは、その端末で作り直したシードも信頼できない、という判断が透けて見える。Ledger は調査の進展に応じて続報を出すとしている。
CryptoBilis は、インドネシア・マレーシア・フィリピンの Ledger 販売店として掲載されていた事業者だと The Block は伝えている。同店は各社の報道の時点で声明を出していない。
8,600万ドルは誰の、どこまでの数字か
金額の出どころは Ledger ではない。Specter は X で、盗まれた資金の流れ込み先のアドレスを追い、Ethereum・TRON・Bitcoin にまたがって被害が出ていると書き、損失の合計を8,600万ドル超とした。これより少し早く、別の分析者 tanuki42 は7,200万ドル超と推計し、セキュリティ有志の緊急窓口 SEAL 911 への連絡を呼びかけていた。
2 つの推計は対象にしたアドレスの範囲が違い、同じ取引を数えているかも分からない。Specter が当初書いた「数百の被害ウォレット」も、本人が後に「被害ウォレットの数はまだ分からない」と改めている。一部で出回る「約98アドレス」は、Specter が添えた分析ツール画面上の流入先アドレスの数で、被害者の人数ではない。しかも集計には、CryptoBilis で買ったかどうかが確かめられていない利用者の報告も混じりうる。
数字の大きさは、事件の規模を示す目安にはなる。だが「CryptoBilis の購入者が8,600万ドルを失った」とまでは、どの一次情報も言っていない。
原因はまだ特定されていない
「改ざんされた端末」「サプライチェーン攻撃」という言葉が広がっているのは、元 Binance CEO の CZ が X で「これまでの情報からすると、1 つの販売業者に限られたサプライチェーン攻撃のようだ」と書いたからだ。これは CZ 本人の見立てで、Ledger の告知は改ざんにも偽造にも触れていない。
それでも、販売店経由の物理的な改ざんは前例のない手口ではない。2020年には、細工した Ledger Nano X が利用者に郵送される事件があった。2026年4月には中国のオンラインマーケットで、内部の安全なチップを別の部品に差し替え、PIN とシードを外へ送る偽の Nano S Plus が売られていたと報じられている。どちらも「正規品を正規の経路で買ったか」が分かれ目だった。
今回も、原因が端末の改ざんであれば、破られたのはハードウェアウォレットの設計より手前、工場から利用者の手元までの流通の途中になる。逆に、フィッシングや別の漏えいが原因なら、販売店の共通点は偶然に近い。どちらなのかで、他の地域の利用者にとっての意味は大きく変わる。
次に見るもの
確認できる次の一点は、Ledger が調査の結果として出す続報だ。Ledger_Support と Ledger のサポートサイトで、①流出した端末が CryptoBilis 経由の改ざん品だったのか ②対象の購入期間と製品の範囲がどこまでか、の 2 点が示されるかを見る。CryptoBilis 以外で買った利用者にとっては、公式ストアか正規販売店で買ったか、届いた箱の封と同梱物に不審な点がないか、そして復元用の単語列が最初から紙に印字されていなかったかが、今日確かめられる点になる。
ことば
- シード (リカバリーフレーズ) — 12〜24 個の英単語の並びで、ウォレットの秘密鍵を作り直すための元になる情報。これを知る者は端末がなくても資産を動かせるため、改ざん端末の攻撃はここを盗むことを狙う。
- サプライチェーン攻撃 — 製品が工場から利用者に届くまでの途中 (部品・倉庫・販売店) に手を加える攻撃。利用者が正しい手順で使っていても防げないことがあるため、購入経路の確認が対策になる。
- SEAL 911 — セキュリティ研究者の有志が運営する暗号資産の被害の緊急連絡窓口。資金の追跡や取引所への凍結依頼の取り次ぎなど、被害直後の初動を手伝う。
🔗 一次ソース
- Ledger 公式サポート X の告知(2026年10月9日) https://x.com/Ledger_Support/status/2108551100613714002
- Specter による被害額 8,600万ドル超の推計(X・2026年10月9日) https://x.com/SpecterAnalyst/status/2108534068564373687
- tanuki42 による被害額 7,200万ドル超の推計と SEAL 911 への連絡の呼びかけ(X・2026年10月9日) https://x.com/tanuki42_/status/2108527923766399243
- CZ によるサプライチェーン攻撃の見立て(X・2026年10月9日) https://x.com/cz_binance/status/2108558560560918852
- Ledger、CryptoBilis の購入者の資金流失を調査(The Block・2026年10月9日)theblock.co
Ledger users reportedly drained of over $86 million(Unchained・2026年10月9日)Unchained
中国のオンラインマーケットで偽の Ledger 端末(Cointelegraph・2026年4月)Cointelegraph
改ざんした Ledger 端末の郵送事件(BleepingComputer・2020年)BleepingComputer
