PANews 10月11日の報道によると、Bitcoin Newsの情報として、セキュリティ研究者のJohannes氏が、あるユーザーが欧州のLedger正規販売店から購入したハードウェアウォレット1台について、購入から数週間後に内部に不正なハードウェア埋め込み物が発見されたと明らかにした。同デバイスの内部には通常のLedgerハードウェアには存在しない不審な配線が見られ、販売前に物理的な改ざんが行われた可能性が示唆されているという。研究者によると、この埋め込み物は比較的初期の設計を採用したものとみられ、新版の埋め込み部品は画面の裏側に隠されている可能性があり、検出がより困難になっているという。
なお、このデバイスでは現時点で資金の盗難は発生しておらず、研究者は埋め込み物に不具合があるのか、それとも攻撃者がより多くのユーザーのデバイスを掌握するのを待っているのかは不明だとしている。
これに先立ち、CryptoBilis Ledger事件がハードウェアウォレットのサプライチェーンセキュリティへの関心を呼んでいた。関連が疑われる事例がアジア、南米、欧州で相次いで確認されるなか、市場ではこのサプライチェーン攻撃の影響範囲への懸念がさらに高まっている。また研究者は、Ledgerの公式ソフトウェア「Genuine Check」は主にデバイスの真正性を検証するためのものであり、元のセキュアチップ(Secure Element)が破壊されていない場合、不正な物理的ハードウェア改変を検出できない可能性があると指摘している。


