コールドウォレットでもPC感染は防げない:7,000超の暗号資産ウォレット被害から考える端末分離

コールドウォレットでもPC感染は防げない:7,000超の暗号資産ウォレット被害から考える端末分離

偽の採用面接やコーディング課題を入口にPCへマルウェアを感染させ、7,000超の暗号資産ウォレットから資金や認証情報を窃取した攻撃が公表されました。コールドウォレット運用で重要な端末分離を考えます。

日本、米国、豪州、ドイツの関係機関は、北朝鮮系とされるWaterPlumによる攻撃について、100カ国以上で少なくとも3万台の端末が感染し、7,000超の暗号資産ウォレットから資金または認証情報が窃取されたと公表しました。偽の求人やオンライン面接を入口に、コーディング課題などを装って悪意あるファイルやコードを実行させる手口です。

ここで重要なのは、ハードウェアウォレットを持っているだけではPC側の感染リスクが消えないことです。攻撃者はブラウザの認証情報、クリップボード、キーログ、スクリーンショットに加え、端末上に存在する秘密鍵やシードフレーズなども狙います。

普段使いのPCと署名環境を分ける

開発、メール、SNS、Web閲覧、ファイルダウンロードを行うPCは攻撃面が広くなります。特にWeb3開発者はGitHub、NPM、VS Codeなど外部コードに触れる機会が多いため、重要資産を扱う環境と同居させない方が管理しやすくなります。

長期保管用ウォレットは専用PCや専用スマートフォンと組み合わせ、DeFi接続用ウォレットとはアドレス自体を分離する方法があります。さらに少額利用、長期保管、緊急退避を別ウォレットにすれば、一つの端末侵害が全資産へ波及する範囲を限定できます。

感染を疑った端末で復旧しない

感染の可能性がある場合、そのPC上で新しいシードを生成したり、既存シードを入力して復旧したりするのは避けるべきです。ネットワークから切り離し、別の信頼できる環境で新しいウォレットを用意し、必要に応じて資産を移行する考え方が基本になります。

コールドウォレット導入では、Tangem、ELLIPAL、Ledger、SecuXなどの製品選定だけでなく、「どの端末から接続するか」「どの用途の資産を署名するか」まで決める必要があります。ウォレット本体と利用端末を一つのセキュリティ構成として設計することが、実際の被害範囲を抑えるうえで重要です。

続きを読みたい方へ

この手の話を、月に数回お送りしています。

ハードウェアウォレットの使い方、新しい手口への注意喚起、取り扱い商品の入荷。売り込みはしません。

いつでも解除できます。

この記事について

クリプトパーツ Akihabara

暗号資産・ステーブルコインを預けずに自分で保管するための、ハードウェアウォレットを扱う専門店です。記事は取り扱いの現場で確かめたことをもとに書いています。