執筆:Gandalf、Techub News
ハードウェアウォレットのセキュリティナラティブは、一つの前提に基づいています:
秘密鍵がインターネットに触れない限り、資産は安全である。
2026 年 10 月 9 日に発覚した Ledger 盗難事件は、まさにこの前提以外の部分 —— デバイスがユーザーの手に渡るまでの過程を攻撃しました。東南アジアの正規ディーラー CryptoBilis を通じて Ledger ハードウェアウォレットを購入したユーザーが大規模な盗難に遭い、チェーン上で追跡された損失の推定額は最高で 9300 万ドルを超え、複数の手がかりから、この攻撃は数ヶ月前から計画されていたことが示唆されています。
以下に、時系列順に事件の全容を振り返ります。特に記載がない限り、時間は香港時間(UTC+8)です。損失額は第三者によるチェーン分析に基づいており、Ledger 公式は最終的な金額を確認していません。

デバイス検証の図解、Techub News 作成
序章:三月の静かな所有権移転
2026 年 3 月マレーシアの会社 CryptoBilis —— Ledger のマレーシア、インドネシア、フィリピン三国の正規ディーラー —— が株式譲渡を完了しました。事後に公開された企業登録記録と元共同創業者の証言によると、元株主は買収後にすべての運営、管理、行政職務から退き、秘密保持契約に署名し、この取引を公表しないよう求められました。
2026 年 8 月 3 日登録情報によると、中国黒竜江省出身の Jiaming という個人が CryptoBilis の 100% の株式を保有するようになりました。これらの日付は事件後に発見され、「攻撃者が事前に計画を立てていた」という推測の核心的な根拠となりました —— ただし、現在のところ、所有権移転と盗難事件の直接的な関連を示す決定的な証拠はありません。
10 月 8 日:無視された警告
10 月 8 日元 Mt.Gox CEO の Mark Karpelès が X で警告を発し、ユーザーに Ledger デバイスの出所に注意するよう呼びかけました。当時、このツイートは大きな注目を集めませんでした —— 36 時間後に人々が振り返ってみると、これが嵐の最初の兆候だったことに気づきました。事後の分析では、この公開警告が攻撃者に「足跡が露見した」ことを知らせ、資金の移動を加速させた可能性があると推測されていますが、この説も未確認です。
10 月 9 日:資金の移動が始まり、真相が明らかに
約 14:00チェーン上で異常が発生:単一の 50 万から 240 万ドル相当の USDT が、後に集約ポイントと確認された Tron アドレスに密集して送金され始めました。盗難資金はその後、イーサリアム、Tron、ビットコインの三つのチェーン上の数百のアドレスに追跡されました。
20:24チェーン研究者 Specter が十の集約アドレスを公開し、最初の損失推定額を提示:8600 万ドル以上。このニュースは業界を震撼させました —— Techub News が最初に「Ledger ユーザーのウォレットが集中して盗まれた疑い、8,600 万ドル以上の資産が関与」と速報しました。
21:32Ledger 公式が初めて対応:東南アジア地域のディーラー CryptoBilis を通じてデバイスを購入したユーザーの資産損失報告を調査中であり、同ディーラーにすべての Ledger デバイスの販売と出荷を一時停止するよう要請しました。同時に、自社のインフラが攻撃されていないことを強調し、過去 90 日間にこのルートでデバイスを購入し、まだアクティベートしていないユーザーに設定を一時停止するよう勧告しました。
22:01Binance 創業者 CZ が発言し、これは「単一ディーラーに限定されたサプライチェーン攻撃」であると判断し、業界に資金の追跡と凍結を支援するよう呼びかけました。同日夜、Tether は関連アドレスの USDT を凍結しました。
23:37Karpelès がデバイス検査の結果を公表:彼がマレーシアで購入した一台のデバイスの画面下部に隠されたモジュールが発見されました —— ユーザーのシードフレーズを盗むことが可能で、デバイスは Ledger 公式の真正性検証を通過できました。「スパイモジュール」という言葉が一気に広まりました。その夜、象徴的な被害者の事例も流れました:ディーラーからデバイスを購入したユーザーが 80 枚の BTC を預けた直後にすべてを奪われました。
10 月 10 日:販売停止、上方修正、そして未解決
08:53CryptoBilis がマレーシア、インドネシア、フィリピン三国のすべてのハードウェアウォレットの販売と出荷を一時停止すると発表しました。
当日チェーン分析機関 Yfarmx が損失推定額を約 9340 万ドル、影響を受けた独立アドレスを 471 個に上方修正しました。これまで複数の第三者の推定額は 7200 万から 9000 万ドルの間で変動していました。Ledger はこれらを確認していません。同日、CryptoBilis の三月の所有権移転と元株主が秘密保持契約に署名した企業記録が次々と発見され、「誰がこのディーラーを買収したのか」が調査の次の焦点となりました。
五つの未解決の質問
1. 損失は実際にどの程度か?7200 万、8600 万、9340 万 —— 異なるチェーン分析が提示する数字は上方修正を続けており、Ledger は被害者数と総額をまだ確認していません。真の規模は数週間後にはっきりするかもしれません。
2. モジュールはどの段階で挿入されたか?Karpelès の検査結果が正しければ、改ざんされたデバイスは公式の真正性検証を通過できるため、モジュールは出荷後、販売前の流通段階で挿入されたことを意味します —— しかし、具体的に倉庫、物流、店舗のどこで行われたかはまだ不明です。
3. 所有権移転と攻撃は同一グループか?三月の買収、八月の全株式集中、十月の事件発覚というタイムラインは想像を掻き立てますが、「関連性」は現時点では推測に過ぎません。マレーシアの規制当局と Ledger の調査結果が鍵となります。
4. 凍結された資金はどれだけ回収できるか?Tether は一部の USDT を凍結しましたが、BTC と ETH 上の盗難資金はまだ移動中です。
5. 業界の信頼はどう回復するか?これはハードウェアウォレット史上最大規模のサプライチェーン攻撃です。「公式正規ディーラー」自体が攻撃対象となった場合、ハードウェアウォレット業界が依存する信頼の連鎖 —— メーカー、チャネル、真正性検証 —— を再検討する必要があります。唯一確かな教訓はシンプルで高価です:ハードウェアウォレットは公式サイトから直接購入すること。
注:本記事のタイムラインは Ledger 公式声明、Mark Karpelès の公開発言、Specter と Yfarmx などのチェーン分析、および CoinDesk、Bitcoin.com、ChainCatcher などの公開報道を総合して整理しました。すべての損失額は執筆時点で Ledger の確認を得ていません。デバイスへのモジュール挿入の説は個人の検査結果に基づいており、ディーラーの所有権移転と事件の関連性は未確認であり、文中で明記されています。事件は進行中であり、Techub News は引き続き特集タイムラインを更新します。


