群青 · AI時代のビジネス洞察

改ざん版ハードウェアウォレットのバックドア詐欺:ECプラットフォームで安価に販売される改造暗号資産コールドウォレットに窃取モジュールが隠され、ニーモニックを盗む

主な被害者は、比較的多額の暗号資産を保有する中・高純資産投資家、および暗号資産界に入ったばかりの初心者ユーザーである。彼らは一般に基本的なセキュリティ意識を持ち、ハードウェアウォレットを使って秘密鍵をオフライン保存すべきことを知っているが、ハードウェアのサプライチェーン攻撃については認識が不足しており、心理的に「コールドウォレットなら安全」という素朴な観念を強く信頼している。購入時にはECプラットフォームで価格比較検索を行い、公式チャネルから購入するのではなく、公式販売価格を大幅に下回るバージョンを選びがちであり、しかもデバイスを受け取った後に内部部品を分解検査することはほとんどなく、プリインストールされたファームウェアやあらかじめ設定されたニーモニックなどの異常にまったく警戒せず、最終的に知らないうちに資産を、すでにニーモニックが窃取されたウォレットアドレスに送金してしまう。

SCAM

主要項目

FIELD STAMPS
業界フィンテック
地域グローバル(全球,中文电商平台与二手交易平台高发)
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

主な被害者は、比較的多額の暗号資産を保有する中・高純資産投資家、および暗号資産界に入ったばかりの初心者ユーザーである。彼らは一般に基本的なセキュリティ意識を持ち、ハードウェアウォレットを使って秘密鍵をオフライン保存すべきことを知っているが、ハードウェアのサプライチェーン攻撃については認識が不足しており、心理的に「コールドウォレットなら安全」という素朴な観念を強く信頼している。購入時にはECプラットフォームで価格比較検索を行い、公式チャネルから購入するのではなく、公式販売価格を大幅に下回るバージョンを選びがちであり、しかもデバイスを受け取った後に内部部品を分解検査することはほとんどなく、プリインストールされたファームウェアやあらかじめ設定されたニーモニックなどの異常にまったく警戒せず、最終的に知らないうちに資産を、すでにニーモニックが窃取されたウォレットアドレスに送金してしまう。

骗局怎么运作

  • 詐欺師は主要ECプラットフォームに出店し、公式販売価格より30%から50%安い価格で、正規品に見えるLedgerやTrezorなどの有名ブランドのハードウェアウォレットを出品する。店舗は通常、サクラ注文で高い好評価率を作り出して信頼性を高めると同時に、ソーシャルメディアを利用して集客し、税関没収品、工場の在庫処分品、海外代理購入品などと称して低価格の理由を説明し、コストパフォーマンスを求める暗号資産ユーザーに注文させる。
  • 改ざん方法の一つは、ハードウェアの外装ケースと回路基板の間に極薄の4Gモデムモジュールを秘密裏に埋め込むものである。このモジュールはデバイスの電源投入後に自動的に起動し、ユーザーがデバイス上で入力したニーモニックを暗号化SMS方式で静かに詐欺師が管理するサーバーへ送信する。ユーザーは全過程でまったく気づかず、デバイスの外観は正規品とほぼ同じで、通常の検査では埋め込まれた通信モジュールを発見するのは難しい。
  • 改ざん方法の二つ目は、出荷前にデバイスのファームウェアを改変し、乱数生成器が真の安全な乱数源を使用するのではなく、限られたプリセット値プールからのみシードを選択するようにするものである。詐欺師は既知のシードプールパラメータに基づいて、ユーザーが生成したすべてのニーモニックの組み合わせを容易に導き出し、ユーザーがそのウォレットアドレスに資産を送金した後、迅速に全資金を盗み出す。ColdCardの脆弱性は乱数生成器の欠陥の典型的な事例であり、1755枚のビットコインが一夜にして消失した。
  • 改ざん方法の三つ目は、デバイスの出荷時にすでに一組の実在するニーモニックがあらかじめ設定されており、偽造されたクイックセットアップガイドを同梱して、ユーザーが自分で新しいニーモニックを生成するのではなく、設定済みのニーモニックを使ってウォレットを復元するよう誘導するものである。設定済みのニーモニックに対応する秘密鍵は完全に詐欺師が掌握しているため、ユーザーがそのアドレスに資産を送金した時点で、直接詐欺師に渡したのと同じであり、資金が送金された後はほぼ取り戻せない。
  • 一部の高度な改ざん版には、遅延送金スクリプトが埋め込まれる。ユーザーが多額の資産をそのウォレットアドレスに送金し、設定された時間が経過すると、スクリプトが自動的に全資産を詐欺師のプリセットアドレスへ送金する。手口は隠蔽的で、遅延メカニズムにより初期の少額テスト時にすぐ送金が発動するのを避け、被害者は多額の資金を投入した後に初めて資産が空にされたことに気づく。
  • 詐欺師は資金が揃うと、ミキサー、クロスチェーンブリッジ、プライバシーコインなど多層の経路を通じて資金洗浄を行い、オンチェーン追跡の難易度を高める。同時に、EC店舗は通常、一定数の被害注文を蓄積した後に店舗を閉鎖し、新たな店舗を開設して詐欺を続ける。プラットフォームの監督体制の遅れにより、詐欺行為は繰り返し循環して発生する。

红旗信号(看到这些快跑)

  • 🚩 販売価格がブランド公式チャネルの定価を著しく下回り、割引率が30%から50%以上に達しており、かつ販売者が公式の正規販売代理店証明を提供できない。
  • 🚩 デバイスの外装パッケージに偽造防止検証ステッカーが欠けている、または偽造防止QRコードがブランド公式サイトで検証を通過できない。パッケージ印刷の品質が明らかに粗悪である。
  • 🚩 デバイスの起動・アクティベート時に既存のニーモニックをインポートするよう促される、またはデバイス内に自分で生成していないプリセットのニーモニックが現れる場合は、バックドア改ざんの典型的な特徴である。
  • 🚩 デバイスの重量が異常に軽い、インターフェースの作りが粗雑、外装ケースの継ぎ目が不均一、またはUSBインターフェース部分に純正ではないはんだ付けの痕跡が見える。
  • 🚩 購入チャネルが非公式認可の第三者EC販売者であり、店舗評価において大量の高評価が短時間に集中して発生しており、サクラ注文による不正の疑いがある。
  • 🚩 デバイスのファームウェアバージョン番号が、ブランド公式のコードリポジトリや技術ドキュメントで対応するバージョン記録を確認できず、ファームウェアが非公式に改変されていることを示している。

真实案例

  • 偽造Ledgerハードウェアウォレットに4Gモデムが隠されていた事件:セキュリティ研究者が、ECプラットフォームで購入した偽造の疑いがあるLedgerハードウェアウォレットを分解したところ、デバイスの外装ケースと回路基板の間に極薄の4Gモデムモジュールが秘密裏に埋め込まれているのを発見した。このモジュールはデバイスの電源投入後、ユーザーが入力したニーモニックを暗号化SMSで指定サーバーへ自動送信でき、ユーザーは全過程でまったく気づかない。関連する技術分析レポートはHTX情報プラットフォームによって公開され、モジュールの物理的形態とデータ送信経路を詳細に示している。
  • ColdCardハードウェアウォレットの乱数生成器脆弱性により1755枚のビットコインが盗まれた事件:2026年7月、ColdCardハードウェア署名器にセキュリティ脆弱性が発覚し、その乱数生成器に深刻な欠陥があったため、ユーザーが生成したニーモニックが真にランダムではなく、攻撃者がそれに基づいてユーザーの秘密鍵を導き出せる可能性があった。この事件により1755枚のビットコインが一夜にして消失し、価値は約1億1000万ドル、約7億4300万元人民元に相当する。安全KERプラットフォームとOdailyなど複数のセキュリティ情報メディアが詳細に報道し、ColdCardはその後2026年7月30日にセキュリティ警告を発出した。(出典:https://www.anquanke.com/post/id/315945)
  • Trezor物流サービス業者フィッシング詐欺事件:Trezorの物流サービス業者が侵入または内部漏洩に見舞われ、13689名の暗号資産顧客の配送情報が標的型フィッシング詐欺に利用された。詐欺師は顧客の個人情報を利用して被害者に偽造のTrezor公式書簡を送り、デバイスにセキュリティ脆弱性があるため緊急交換が必要だと称し、あらかじめニーモニックが設定された改ざん版ハードウェアウォレットを同封して、ユーザーに設定済みのニーモニックで資産を復元するよう誘導した。Bitcoin Newsがこの事件を公開報道した。
  • 2025年7月、深潮 TechFlow の調査報道により、国内ECプラットフォームにおけるハードウェアウォレット販売が成熟したグレー産業チェーンを形成していることが明らかになった。ある投資家が京東(JD.com)の非公式店舗で購入した imKey ハードウェアウォレットは、実際には詐欺師が事前に初期化し、ニーモニックをプリセットし、偽の説明書を詰め込んだデバイスであり、入金した 4.35 枚の BTC はアクティベート後に直ちにゼロにされた。同じチェーン下で、以前にも抖音(Douyin)チャネルのユーザーの5000万元の暗号資産が強奪されており、imKey関連店舗はこのセキュリティ事件により取り下げられた。(出典:https://www.techflowpost.com/article/27290)
  • 2026年7月、3名のビットコイン保有者が米国カリフォルニア州でアップル社を提訴し、App Store が長期間にわたり Sparrow ウォレットの模倣アプリを放置し、さらに優先的に推薦していたと主張した。原告の1人はニーモニックを入力した後に 7.4 枚の BTC(約87.5万ドル)を失い、3人の合計損失は約180万ドルに達した。カスペルスキー脅威研究チームは以前、アップルのエコシステム内で MetaMask、Ledger、Trust Wallet、Coinbase などのブランドを模倣した26件の詐欺アプリを識別しており、そのうちハードウェアウォレットのインターフェースを模倣したマルウェアはユーザーにリカバリー資格情報を渡すよう誘導する。(出典:https://cryptoslate.com/apples-app-store-security-promise-faces-test-as-fake-crypto-wallets-keep-getting-through/)

当局の見解

  • ColdCardハードウェア署名器セキュリティ警告(2026年7月30日発出):btcstudy.orgは2026年8月1日、ColdCard公式による第3世代デバイスのシード生成セキュリティ脆弱性に関するセキュリティ警告を転載し、ユーザーにデバイスのファームウェアバージョンを確認し、ニーモニック生成の安全性を評価するよう促した。
  • Galaxy Research 2026年ハードウェアウォレットセキュリティレポート:Galaxy Researchが発表したレポートは、2026年のハードウェアウォレット脆弱性により4585のアドレスが8860万ドルを失ったと指摘し、業界に対しハードウェアサプライチェーンのセキュリティ監査とユーザー教育の強化を呼びかけた。このレポートは199ITインターネットデータ情報センターにより収録・公開された。
  • Ledger公式フィッシング警告:Ledgerなどのハードウェア暗号資産ウォレットメーカーは公式チャネルを通じてフィッシング警告を発し、非公式チャネルで購入した改ざん版ハードウェアウォレットおよびフィッシングメールに警戒するようユーザーに注意を促し、公式認可チャネルのみでデバイスを購入することの重要性を強調した。この警告はHTX情報プラットフォームにより報道・転載された。

防衛策

  • ✅ ハードウェアウォレットはブランド公式サイトまたは公式認可の正規販売店を通じてのみ購入し、第三者EC販売者から公式定価を明らかに下回る価格で、いわゆる割引版や工場在庫処分品を購入してはならない。
  • ✅ デバイスを受け取ったら直ちにブランド公式サイトで偽造防止コードとファームウェアバージョン番号を検証し、ファームウェアバージョンが公式コードリポジトリで公開されている最新バージョンと一致することを確認してからアクティベート操作を行う。
  • ✅ アクティベート前に、デバイスの外装パッケージに開封の痕跡がないか、デバイスの重量が公式仕様パラメータと一致するか、インターフェースの作りが精巧かどうかを注意深く確認し、異常を発見した場合は直ちに使用を中止して公式カスタマーサポートに連絡する。
  • ✅ デバイスにプリセットされている、または同梱のクイックセットアップガイドで提供されるニーモニックは絶対に使用せず、必ずデバイス上で自分でまったく新しいニーモニックを生成し、オフラインで手書きバックアップを行い、ニーモニックが決してネットワークに触れないようにする。
  • ✅ 新たに購入したハードウェアウォレットに資産を送金する前に、まず極めて少額の資金でテスト送金を行い、ニーモニックを自分自身が独立して掌握しており、資産の入出金が正常であることを確認した後、分割して多額の資産を送金する。