レポート一覧に戻る
セキュリティ
インシデント
ウォレット
プライバシー
データ最小化
2026年08月13日

破られたのは端末ではなく購買記録 ── セルフカストディの脅威モデルが移動している

破られたのは端末ではなく購買記録 ── セルフカストディの脅威モデルが移動している

破られたのは端末ではなく「購買記録」だった

Trezorは2026年8月13日、配送委託先の一つであるShipMonkのシステムに不正アクセスがあり、顧客の注文データが第三者に取得されたと公表した。同社が通知を受けたのは8月10日である。

流出したのは、氏名、配送先住所、電話番号、メールアドレスといった配送に必要な情報だ。全項目が流出したのは1万1,742人、氏名・都市名・メールアドレスに限定される部分流出が1,947人で、影響は合計約1万3,689人に及ぶ。対象は2026年5月10日から8月8日の間に米国、英国、スウェーデン、コロンビア、ブラジル、イタリア、ポルトガルへ発送された注文で、日本向けは含まれていない。

同社は、自社システムは侵害されておらず、ハードウェアウォレット、秘密鍵、ウォレットバックアップのいずれも影響を受けていないと明言している。これは事実として正確だろう。しかし同社自身が、2013年の創業以来、顧客の電話番号と配送先住所が流出したのは初めてであると認め、深刻さを率直に述べている点は注目に値する。

暗号技術の境界は守られた。破られたのは、その暗号技術を使っている人物が誰で、どこに住んでいるかという情報の境界だった。

90日という保持ポリシーが被害規模を決めた

この事案でもう一つ注目すべきは、被害の大きさを決めたのが暗号技術でもセキュリティ製品でもなく、データ保持ポリシーだったという点である。

Trezorは自社ECの購買データについて、配送完了から90日後に削除または匿名化する方針を採り、同じ条件を配送委託先にも契約上適用させていた。同社の説明によれば、90日という期間は、配送、返品、返金や交換までの注文ライフサイクル全体をカバーする最短の窓として選ばれている。その結果、90日より古い注文データは既にShipMonk側に存在せず、流出範囲は約1万3,689人に限定された。

比較のために、Ledgerが2020年に経験した事案では、EC基盤を経由して27万人規模の個人情報が流出している。同社は2026年1月5日にも、越境EC・決済プラットフォームのGlobal-eを経由して顧客の氏名、住所、メールアドレス、電話番号が取得される事案を公表した。この時も、Ledger自身のシステムやハードウェアは侵害されていない。

同じ構造の事故が、異なる委託先を通じて繰り返されている。そして被害規模を分けたのは、自社のセキュリティ投資額ではなく、どれだけデータを持たないでいられるかの設計だった。データ最小化は、コンプライアンス上の要請である以前に、被害の上限を規定する工学的パラメータである。

2026年、セルフカストディの失敗は三つの層で起きている

今年の一連の事案を並べると、セルフカストディの失敗が想定されてきた場所とは違う場所で起きていることが分かる。

第一の層は、鍵生成の供給網である。7月30日から始まったColdcardの事案では、2021年3月のファームウェア更新に含まれたビルド設定の誤りにより、シード生成が端末のハードウェア乱数生成器ではなくソフトウェアの疑似乱数生成器にフォールバックしていた。実効的な鍵強度は設計上の128ビットから、旧世代機では40ビット程度まで低下したとされる。Galaxy Researchの分析によれば、7月30日の41分間だけで1,196アドレスから1,082.65BTC、当時価格で約7,020万ドル(約112億円、1ドル=160円換算)が引き出された。累計では約1,816BTC、約1億1,600万ドル(約186億円)が5,200超のアドレスから移動したとされ、推計には媒体により幅がある。DeFiLlamaの集計では、7月の暗号資産盗難総額2億4,740万ドルのうち約46%をこの一件が占めた。端末はオフラインだった。それでも資産は消えた。

第二の層は、購買記録の供給網である。TrezorとLedgerの事案がこれにあたる。ここで漏れるのは資産ではなく、資産を持っている可能性が高い人物の実名と居所である。

第三の層は、その情報を使った物理的な攻撃である。Chainalysisの集計によれば、2026年6月下旬までに世界で46件の暴力的な暗号資産関連事件が記録されており、2025年同時点の40件を上回る。CertiKは2026年上半期の物理的強要による被害額を1億2,400万ドル(約198億円)と推計している。

注目すべきは、攻撃の成功率が低下している点だ。Chainalysisによれば、2026年に金銭の移転に至ったのは46件中12件で26%にとどまり、2025年の49%(95件中47件)、2024年の67%(48件中32件)から大きく下がっている。同社はこの低下の要因として、フランスにおける税務当局記録の流出により標的候補の母集団が大きく広がり、攻撃が無差別化した結果、過去の情報主導型の攻撃に比べて成功率が下がったと分析している。

言い換えれば、住所リストの流出は、攻撃を精密にするだけでなく、粗雑で数の多い攻撃を誘発する。成功率の低下は状況の改善ではなく、被害の裾野が広がったことの裏返しである。

「鍵を誰が持つか」から「持っていることを誰が知っているか」へ

セルフカストディの議論は長らく、鍵を誰が保持するかという一点で語られてきた。取引所に預ければ相手の破綻や不正のリスクを負い、自分で持てばそれを回避できる、という整理である。

だが2026年の実務における脅威は、この整理の外側にある。ハードウェアウォレットを購入したという事実そのものが、購入者が相応の資産を保有している蓋然性を示すシグナルとして機能する。そのシグナルと実名・住所・電話番号が結びついたデータセットは、攻撃者にとって極めて質の高い標的リストになる。しかもこのデータセットは、ウォレット事業者本体ではなく、決済代行や物流委託先という、暗号資産業界の外側に存在する事業者が保有している。

Trezorがこの事案への対応として示した方向性は示唆的である。同社は、匿名のメールアドレスの利用、暗号資産による支払い、私書箱の利用を推奨したうえで、専用のチェックアウト、ロッカー受取、無地の梱包、汎用的な差出人情報、配送後の識別子の自動削除を組み合わせた「匿名配送」を、EUで2026年9月、米国で年内に提供することを目指すとした。

これは単なる事後対応ではなく、プライバシー保護を製品仕様に組み込む試みである。物理的な商品を世界中に届ける以上、データ共有を完全に排除することはできない。だとすれば、共有する情報の量と保持期間を設計変数として扱うしかない。競争軸がここに移りつつある。

事業開発インサイト

  1. データ保持期間を、コンプライアンス項目ではなく被害上限の設計パラメータとして扱う。 今回の事案で流出範囲を約1万3,689人に抑えたのは、暗号技術でもセキュリティ製品でもなく、配送完了から90日で削除・匿名化するという保持ポリシーと、それを委託先にも契約で適用させていた事実である。顧客データを扱うあらゆる事業において、保持期間の短縮は最も費用対効果の高いリスク削減策になりうる。自社の保持期間が業務上の最短窓に基づいて設定されているか、そしてその条件が委託先に契約上及んでいるかを、法務ではなくリスク管理の観点で棚卸しする価値がある。
  2. 委託先の棚卸し範囲を、システム連携先から物流・決済代行まで広げる。 今年発生した二件の顧客データ流出は、いずれもウォレット事業者本体ではなく、配送委託先と越境EC・決済プラットフォームで起きている。自社のセキュリティ水準がどれだけ高くても、注文を届けるために必ず外部に渡す情報がある以上、攻撃面は委託先の数だけ存在する。金融機関や事業会社がデジタル資産関連の物理商材を扱う場合、あるいは顧客に配送を伴うサービスを提供する場合、委託先が保有する情報の項目と保持期間を一覧化し、削除義務を契約に明記しているかを確認することが実務上の出発点になる。
  3. 暗号資産保有者の個人情報については、インシデント対応のトリアージ基準を変える。 一般的な個人情報漏洩の想定被害はなりすましや金銭的詐取だが、暗号資産保有が推定される顧客の住所と電話番号の流出は、身体的危害のリスクに直結する。2026年上半期の物理的強要による被害額は1億2,400万ドル規模と推計され、住居侵入の割合も上昇している。国内でも法人向けサービスの提供にあたってハードウェアウォレットが配布される事例が出てきており、企業の財務担当者の氏名と勤務先住所が同種のリストに載る可能性がある。漏洩時の通知内容には、フィッシング警戒だけでなく物理的な警戒喚起を含めるべきであり、その判断基準を平時のうちに整理しておく必要がある。

出典

監修

石田陽之(いしだあきひさ)

Cabinet株式会社 代表取締役

2017年より、一貫してトークンやNFTの活用、ブロックチェーンゲームの企画・開発、NFTを活用した事業開発に従事。大手エンタメ上場企業を始め、80件以上のブロックチェーンプロダクトに対し事業責任者や設計、PM、アドバイザー等、様々な立場でブロックチェーン関連の事業開発に関わってきた。2021年よりCabinet株式会社を創業。

免責事項

本レポートは、暗号資産および関連市場に関する情報提供のみを目的として作成されたものであり、特定の暗号資産の購入、売却、保有その他一切の取引行為を推奨・勧誘するものではありません。また、金融商品取引法その他の関連法令に定める投資助言、投資勧誘、または金融商品の販売・媒介に該当するものではなく、税務・法務・会計上の助言を構成するものでもありません。

本レポートに記載された情報は、作成時点において信頼できると判断した情報源に基づいておりますが、その正確性、完全性、最新性、有用性等について当社は何ら保証するものではありません。暗号資産は価格変動が大きく、元本の毀損その他の損失が生じるリスクを伴います。投資判断は、利用者ご自身の責任と判断において行っていただくものとし、本レポートの利用に起因して生じたいかなる損害についても、当社は一切の責任を負いかねます。

ブロックチェーン新規事業のご相談

Cabinetでは、アイデア段階からの壁打ち、技術検証(PoC)、そして実装・運用まで一気通貫で伴走する事業開発コンサルティングを提供しています。まずはお気軽に無料相談をご利用ください。

ニュースレターに登録する

本レポートに掲載した内容に加え、業界の最新情報・未公開レポートをメールでお届けします。