暗号通貨の侵害の夏:配送先住所が危険な理由

4時間前
6分読む
5 ビュー

最近のデータ侵害の概要

最近の4日間で発生した3件のデータ侵害は、エンドユーザーが選択したことのない、そしておそらく存在すら知らなかったベンダーに起因しています。SafePalはプラグインの欠陥により39,798件の顧客記録を失いました。Trezorは配送業者ShipMonkを通じて13,689件を失い、イスラエル最大の規制された暗号通貨ブローカーBits of Goldは、分析ツールを通じて約200,000件を失いました。

これらの侵害では、ウォレットが空になったり、鍵が盗まれたりすることはありませんでしたが、特定の犯罪者にとっては、暗号通貨を所有していることを示す確認された住所が盗まれたことがより悪質な問題です。これには、電話番号や場合によっては政府の身分証明書番号が組み合わされています。

技術的根源と影響

この記事では、これらの事件の共通の技術的根源を探り、これらの記録がもたらす物理的脅威を評価し、業界の対応がハードウェアウォレットメーカーやブローカーが抱える構造的ギャップをどのように明らかにしているかを考察します。

TrezorとBits of Goldの侵害の関連性は、2回目の開示から数時間以内に明らかになりました。両者は、数千社が内部データを照会し視覚化するために使用するオープンソースのビジネスインテリジェンスプラットフォームMetabaseにおける、認証されていない重大なSQLインジェクションであるCVE-2026-72898に起因しています。

具体的な侵害の詳細

Metabaseはこの脆弱性をCVSS 10.0と評価しました。Horizon3は概念実証を発表し、CISAはこれを既知の悪用脆弱性カタログに追加しました。Trezorが米国、英国、スウェーデン、コロンビア、ブラジル、イタリア、ポルトガルでの注文に使用するフルフィルメントプロバイダーShipMonkは、自己ホストされたMetabaseインスタンスを運営していました。

攻撃者は8月6日以前にCVE-2026-72898を悪用し、5月10日から8月8日までの間に出荷された13,689件のTrezor顧客の注文データにアクセスしました。そのうち11,742件は、名前、メールアドレス、電話番号、配送先住所を含む完全な露出があり、残りの1,947件は名前、都市、メールに限定された部分的な露出でした。

Bits of Goldの侵害

Bits of Goldは、顧客サポートおよびデータ分析に使用されるサードパーティのソフトウェアシステムへの不正アクセスを検出した後、8月16日に侵害を開示しました。同社は同じCVEを確認しました。約200,000人のユーザーの名前、イスラエルの身分証明書番号、メールアドレス、電話番号、IPアドレス、銀行口座の詳細、および公開暗号通貨ウォレットアドレスが潜在的にアクセスされました。

SafePalの事件とその対応

SafePalの事件はタイミングは同じですが、技術的な根源は異なります。Binanceが支援するハードウェアウォレットメーカーは、8月16日に、サードパーティの注文追跡プラグインにおける認証の脆弱性により、無許可の個人が他の顧客の注文情報を閲覧できることを開示しました。この欠陥により、2025年3月2日から2026年4月11日までの間に注文を行った39,798人の顧客が露出しました。

SafePalはこの欠陥を修正し、独立した監査人を雇い、データ保持期間を90日間に短縮し、事件に関連する30以上のフィッシングウェブサイトを特定して削除しました。

物理的脅威と今後の対策

これら3件の侵害は、単一のCVEよりも重要なパターンを共有しています。各ケースで、企業のシステム自体は侵害されていません。攻撃者は、顧客が選択したことのないベンダーを通じて侵入しました:配送ロジスティクス会社、分析ダッシュボード、注文追跡ウィジェット。

この種の侵害後の標準的な安心感は、資金が侵害されなかったということです。そのフレーミングは、データを迷惑なものとして扱い、注意深いユーザーが見分けて削除できるフィッシングメールに役立つものとしています。しかし、これらの記録が育む犯罪のカテゴリーを見逃しています。

CertiKの2026年上半期のレンチ攻撃報告書は、被害者から暗号通貨を引き出すために使用された52件の確認された物理的暴力事件を記録しており、2025年上半期の39件から33%増加しています。

結論

これらの事件は、暗号保管のセキュリティモデルがデバイスと鍵を周辺として扱っていることの限界を示しています。顧客が存在し、どこに住んでいるかを知っているサプライチェーン内のすべてのベンダーを含むことが重要です。今後、企業は顧客データを扱うベンダーの選択や監査方法を見直し、より安全なデータ管理を実現する必要があります。