OneKeyが再現したイーサリアム脆弱性を巡り「ハック」主張 Ledgerは強く反論

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

ハードウェアウォレット大手Ledgerは、競合のOneKeyがイーサリアム(Ethereum(ETH)アプリ旧版の不具合を用いたトランザクションすり替え攻撃を再現し、「ハック」と主張したことに対し、「実際の侵害ではない」と反論した。問題のバグは2週間前に既に修正されている。

主なポイント

  • OneKeyのセキュリティチーム「Anzen」が、Ledgerのイーサリアムアプリ1.22.1に対するトランザクション置換攻撃をラボ環境で再現。
  • Ledgerは、根本原因となる不具合は8月13日リリースのイーサリアムアプリ1.22.2で修正済みであり、ユーザーへの実害は確認されていないと説明。
  • 現在はイーサリアムアプリ1.22.3以降への更新を推奨しており、端末上でバージョンを確認するよう利用者に呼び掛けている。

Ledger、OneKeyの「ハック」主張を否定

OneKey創業者兼CEOのYishi Wang氏は木曜日、Xへの投稿で、同社のAnzenセキュリティチームが問題の攻撃手法をラボ環境でエンドツーエンドで再現したと述べた。バグは、端末上のトランザクション表示ロジックと、内部のトランザクションバッファとの間に生じるレースコンディション(競合状態)だと説明。エンジニアらは、影響を受けるアプリ版を自前でビルドし直し、攻撃フロー全体を再現したという。

Ledgerも同日、この事象についてセキュリティ通達を公表し、同様にレースコンディションと表現した。影響を受けるアプリを搭載したデバイスでは、画面に表示されるトランザクション内容と、実際に署名されるトランザクションの内容が一致しない可能性があるとしている。

関連記事: イーサリアム、2,500ドルの大台テスト 押し目形成リスクも上昇

CTOギヨメ氏「ラボ実験であって“ハック”ではない」

Ledgerの最高技術責任者(CTO)Charles Guillemet氏は、この事案を「ラボでの実験的デモに過ぎず、発見された“新たな攻撃”ではない」と位置付ける。

同氏はインタビューで主張したように、数週間前にパッチが当てられたバグを再現したからといって、「企業やユーザーがハッキングされた」とは言えないと強調。実際のユーザーに攻撃を仕掛けるには、マルウェアや改ざんされたウォレットアプリ、悪意あるウェブページなどを通じて、デバイスとホスト間の通信経路を攻撃者が既に支配していることが前提になると説明する。

また、この脆弱性は、セキュアチップ内部に保管されているシードフレーズや秘密鍵そのものを露出させるものではなく、「署名対象となるパラメータが差し替えられる」点に限定されていたと指摘した。

Ledgerは、当該の不具合が実際の顧客に対して悪用された形跡は確認されておらず、これに紐づく盗難資産も公表されていないと説明している。同社の研究部門Donjonは今回の件について、「ハードウェアウォレットにとってソフトウェアアップデートの提供能力が極めて重要であり、現場でパッチを当てられないウォレットは、事実上“修理不能”だ」と総括した。

Ledgerイーサリアムアプリ修正の時系列

Ledgerは今回のリグレッション(後戻りバグ)の発生時期を2025年8月に遡って特定し、8月11日に公開されたSecure SDKバージョン26.6.0までの全てのリリースに影響していたと説明した。

まずアプリ側での防御策として、イーサリアムアプリ1.22.2を8月13日にリリース。これは競合のウォレットメーカーであるOneKeyがラボデモを行う、およそ2週間前の対応だった。

その後、Ledgerは8月21日にSecure SDK 26.6.1を公開し、各アプリを同SDKで再ビルド。8月27日には通達を発出し、ユーザーに対してイーサリアムアプリ1.22.3以降への更新を促した。

この論争は、別のハードウェアウォレットColdcardを巡る重大インシデントから間もない時期に起きている。7月30日以降、攻撃者がColdcardウォレットからビットコインBitcoin(BTC)を流出させる事案が発生。2021年3月にさかのぼるファームウェア上の不具合が、シードフレーズ生成の安全性を損ねていたことが原因とされる。

ギヨメ氏は当時、このColdcard事件を「ハードウェアウォレット業界全体への警鐘」と表現し、「ハードウェアウォレットのセキュリティモデルは、乱数(ランダムネス)の品質次第で生きも死にもする」と強調していた。

次に読む: ソラナは105ドルを維持できるか 鍵を握るバリデータ投票の行方

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala は、暗号資産ニュース、DeFi、取引所、トレーディング、市場分析を担当するジャーナリストです。過去3年間にわたり、価格推移と予測から取引所の動向、オンチェーンシグナルに至るまで、デジタル資産市場を形作るトレンドやストーリーに焦点を当ててきました。市場で何が起きているのか、そしてそれがなぜ重要なのかを読者が理解できるようにする、明快な報道を得意としています。

免責事項とリスク警告: この記事で提供される情報は教育および情報提供のみを目的としており、著者の意見に基づいています。金融、投資、法的、または税務上のアドバイスを構成するものではありません。 暗号資産は非常に変動性が高く、投資の全部または相当な部分を失うリスクを含む高いリスクにさらされています。暗号資産の取引または保有は、すべての投資家に適しているとは限りません。 この記事で表明された見解は著者のものであり、Yellow、その創設者、または役員の公式な方針や立場を表すものではありません。 投資決定を行う前に、常にご自身で十分な調査(D.Y.O.R.)を行い、ライセンスを持つ金融専門家にご相談ください。
関連ニュース
OneKeyが再現したイーサリアム脆弱性を巡り「ハック」主張 Ledgerは強く反論 | Yellow