ハードウェアウォレット大手**トレザー(Trezor)**は、出荷代行業者の情報流出により新たに6万7,000人の米国顧客情報が漏えいし、既知の影響件数が合計8万件超に達したと明らかにした。
重要ポイント
- 追加で6万7,000人の米国顧客の注文情報が流出し、影響が判明している顧客は8万人超に拡大。
- 新たに判明した記録は2019年11月から2021年8月までの注文データ。
- トレザーは、自社システムやデバイス、秘密鍵、ウォレットバックアップが侵害された事実はないとしている。
情報流出の規模が拡大
トレザーは9月4日のアップデートで、公表したShipMonk経由の情報流出に関し、2019年11月から2021年8月にかけて米国内で行われた注文に紐づく6万7,000件の顧客データが新たに影響を受けていたと説明した。
流出した可能性があるのは、氏名、メールアドレス、電話番号、配送先住所、注文番号などの情報だ。今回新たに判明した対象顧客には、すでにメールで通知を行ったとしている。
トレザーの物流パートナーであるShipMonkは、トレザー側が度重なる削除要請を行い、契約およびデータポリシーに基づき「削除済み」との書面での確認を受けていたにもかかわらず、これらの注文データをシステム上に保持し続けていたという。トレザーは「削除確認を受けていたにもかかわらず、データがシステム内に残存していたことは極めて遺憾だ」とコメントしている。
これにより、既知の影響件数は8万件超となった。8月時点のトレザーの告知では、1万1,742人の顧客について氏名、メール、電話番号、配送先住所が流出し、さらに1,947人についてはより限定的な情報が侵害されたとされていた。
関連記事: ビットコインが2024年以降で最高の月間パフォーマンスも、フィデリティは底入れ認定せず
暗号資産のセキュリティリスク
トレザーは、自社のインフラや製品そのものが侵害された事実はなく、秘密鍵やウォレットのバックアップ、デバイス内部の機密情報は一切漏えいしていないと強調。ハードウェアウォレット自体のセキュリティは維持されているとしている。
しかし、問題となるのは流出した「顧客データ」だ。こうした情報は、ハードウェアウォレット保有者を特定し、あたかも正規の連絡であるかのように見せかけたフィッシング詐欺や標的型詐欺を仕掛ける材料になり得る。
トレザーは影響を受けたユーザーに対し、偽のメール、詐欺電話、郵送物によるなりすまし行為に警戒するよう呼びかけるとともに、自宅住所などが漏えいしたことによる物理的な安全面のリスクも指摘。単なるオンラインアカウントの不正アクセスリスクにとどまらない性質のインシデントだと位置づけている。
セキュリティ企業TRM Labsは、セルフカストディ(自己保管)がリスクを消すのではなく、「セキュリティチェーンのどこにリスクを集中させるか」を変えるだけだと指摘してきた。今回のケースでは、ウォレット本体の秘密鍵は守られている一方で、出荷関連の記録が流出したことで、保有者の身元や連絡先、自宅住所が露出する構図となった。
今回のインシデントは8月13日に初めて公表され、その時点ではShipMonkの情報流出により約1万3,689人の顧客が影響を受けたとされ、多くは「90日間のデータ保有ポリシー」に基づく最近の注文分だと説明されていた。
しかし、その後の調査で2019年までさかのぼる旧データがShipMonkのシステムに残存していたことが判明し、トレザー側が求めていた削除要件が順守されていなかった実態が浮き彫りとなった。

