ハードウェアウォレット大手のレジャー(Ledger)は8月27日、イーサリアム(Ethereum)用アプリケーション「Ledger Live」向けイーサリアムアプリ(Ethereum App)のバージョン1.22.3において、2件の署名関連の脆弱性を開示しました。同社は同日、修正版であるバージョン1.22.3を公開し、ユーザーに速やかなアップデートを呼び掛けています。現時点で、これらの脆弱性が実際に悪用された形跡は確認されていないとしています。
レジャー、イーサリアムアプリに2件の署名脆弱性を確認</h盲腸炎を発症する可能性
修正された脆弱性はいずれも、ハードウェアウォレットの画面に表示されるトランザクションの内容と、実際に署名されるデータの内容が異なる可能性があるという深刻な問題です。これは、ユーザーが意図しない送金先や金額で資産を移動させられるリスクを示唆しています。
具体的には、1件目は「EIP-712」型のデータに対する署名処理におけるロジックの不備です。EIP-712は、構造化されたデータに対する署名を標準化した仕組みで、分散型アプリケーション(dApps)との連携時などに広く利用されています。今回の脆弱性は、このEIP-712形式のデータを処理する際に、ウォレット画面に表示される内容と署名対象のデータが一致しないケースが発生し得るというものです。
2件目は、特定の条件下で発生する、トランザクションの「data」フィールドに対する処理の問題です。この脆弱性も、表示内容と実際の署名内容の食い違いを引き起こす可能性があります。レジャーはこれらの問題を「Critical(重大)」と評価しており、ユーザーに対しては、アプリケーションを確実に最新バージョンへアップデートするよう強く推奨しています。
修正バージョン1.22.3の内容と影響範囲
レジャーが8月25日に公開したイーサリアムアプリバージョン1.22.3は、これらの脆弱性に対する修正プログラムが含まれています。ユーザーは「Ledger Live」のアプリケーションマネージャーから、イーサリアムアプリを最新版にアップデートすることで、リスクを回避できます。
同社の発表によれば、これらの脆弱性の影響を受けるのは、特定の古いバージョンのイーサリアムアプリがインストールされたレジャーデバイスのみです。すべてのユーザーが影響を受けるわけではありませんが、セキュリティ上のベストプラクティスとして、常に最新のファームウェアとアプリケーションを使用することが推奨されています。現時点では、これらの脆弱性を利用した攻撃や実際の被害報告は上がっていないものの、資産を守るためには迅速な対応が求められます。
仮想通貨ウォレットにおける「表示と署名の一致」の重要性
今回のレジャーが開示した脆弱性は、ハードウェアウォレットが提供する最大の利点である「トランザクション内容の可視化」と「改ざん耐性」を根幹から揺るがすものです。ハードウェアウォレットは、秘密鍵をオフラインで管理し、デバイス上でトランザクション内容を確認した上で署名を行うというプロセスを経ることで、PCやスマートフォンがマルウェアに感染していた場合でも、資産を保護できるとされています。
しかし、もし表示内容と署名内容が一致しない脆弱性が存在した場合、ユーザーはデバイス上で正しい情報を確認していると信じたまま、実際には悪意のあるトランザクションに署名してしまう可能性があります。このため、ハードウェアウォレットメーカーにとって、こうした脆弱性の徹底的な排除と、迅速な修正プログラムの提供は、ユーザーからの信頼を維持する上で極めて重要な責務となっています。
ユーザーへの影響と今後の展望
レジャーは、今回の脆弱性の詳細な技術情報や、悪用の有無に関する継続的な監視結果については、公式ブログやセキュリティアドバイザリを通じて適宜公開していくとしています。ユーザーは、公式の情報発信をこまめに確認し、不審なトランザクション要求があった場合には、安易に署名を行わないことが重要です。
また、今回の事例は、たとえ業界をリードするハードウェアウォレットであっても、ソフトウェアには常に脆弱性が存在し得るという現実を改めて示しています。仮想通貨の管理においては、ウォレットの種類やブランドに依存せず、公式のアップデート情報を常にチェックする習慣や、トランザクション内容を細部まで確認する慎重さが、自己防衛のために不可欠と言えるでしょう。