Ledger Donjon、MediaTek 脆弱性を発見 - Android ウォレットシードの露出

Ledger DonjonはMediaTekの脆弱性を暴露し、Androidウォレットのシードフレーズを45秒以内に抽出可能であり、数百万のデバイスに影響を及ぼしています。CVE-2025-20435。

Ledger Donjonは深刻なMediaTekの脆弱性を発見しました。攻撃者は数秒でAndroidスマートフォンからウォレットのシードフレーズを抽出できます。スマートフォンは電源を入れている必要すらありません。

X(旧Twitter)で@P3b7_として投稿したCharles Guillemetは、公開された調査結果を明らかにしました。彼は、@DonjonLedgerが再び深刻な影響を及ぼす脆弱性を発見したことを確認しています。Guillemetによると、PINやシードフレーズを含むユーザーデータは、電源オフ状態のデバイスからも1分以内に抽出可能です。

この規模の問題は重要です。数百万のAndroidスマートフォンがMediaTekのプロセッサを搭載しています。TrustonicのTrusted Execution Environment(TEE)もこの脆弱性の影響を受けています。

スマートフォンの電源オフはもはや意味がない

GuillemetはXでの投稿で、Ledger DonjonチームがNothing CMF Phone 1をノートパソコンに接続し、45秒以内にスマートフォンの基本的なセキュリティが崩壊したと述べています。複雑な設定や特殊なハードウェアは不要です。ノートパソコンとタイマーだけで可能でした。

読む価値あり:2026年に向けて暗号セキュリティの脅威は急速に拡大しています

この攻撃はAndroidに直接触れることなく行われました。GuillemetはXで、攻撃によってPINの自動回復、デバイスストレージの復号化、最も一般的なソフトウェアウォレットからのシードフレーズの抽出が行われ、OSの起動前に完了したと報告しています。

これは小さな問題ではありません。構造的な欠陥です。

誰も認めたくなかったチップアーキテクチャの問題

汎用チップは速度と利便性のためにセキュリティを犠牲にします。GuillemetはXのスレッドでこの点を直接指摘しました。専用のSecure Elementは秘密情報を他の部分から隔離しますが、MediaTekのチップはそうなっていません。TrustonicのTEEは同じチップ内で日常的な処理を行います。物理的アクセスがその境界を崩壊させるのです。

これは、暗号ユーザー向けのスマートフォンのセキュリティに関する研究者の疑問が初めてではありません。繰り返されるのは、同じアーキテクチャのギャップです。便利さを追求したチップとセキュリティを重視したチップは同じではありません。

責任ある情報公開とその後の修正

Ledger Donjonは警告なしにこの情報を公開しませんでした。GuillemetはXで、チームが関係するすべてのベンダーと厳格な責任ある情報公開プロセスを遵守したことを確認しています。MediaTekは2026年1月5日にOEMに修正パッチを提供したと確認しています。この脆弱性は現在、CVE-2025-20435として公開されています。

必読:Ledgerは暗号ウォレットのハッキング増加に伴い、ニューヨーク上場を検討中

OEMは修正パッチを受け取りましたが、そのパッチがエンドユーザーに届いたかどうかは別の問題です。Androidの断片化は依然として大きな課題です。小規模なメーカーの古いデバイスは長期間未修正のまま放置されることもあります。

ソフトウェアウォレットが狙われた理由

ソフトウェアウォレットに保存されたシードフレーズはデバイス内に存在します。これは下層のチップのセキュリティに完全に依存しています。そのチップが故障すれば、上層のすべても崩壊します。

GuillemetのXスレッドは、動機についても明確に締めくくっています。この調査は恐怖を煽るために行われたのではなく、攻撃者に先を越される前に業界が脆弱性を修正できるようにするためのものでした。そのための時間はもうありません。少なくともこの特定の脆弱性については。

関連:クロスプラットフォームのウォレットドレイナーの検出が難しくなっている

Androidのソフトウェアウォレットは常にこのリスクを抱えてきました。MediaTekの脆弱性はそれに数字を示したに過ぎません。わずか45秒です。それだけの時間しかかかりませんでした。

免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

$292M 暗号ハックがDeFiのセキュリティ見直しを強制する

CoinDeskによると、今年最大の暗号資産ハックとDeFi危機が、業界の内通者に対しリスク・セキュリティ・市場構造を見直すよう迫っている。同事件は$292 millionと評価されており、ウォール街がオンチェーンへと移行する中で、機関投資家の資本に対する同セクターの備えについて懸念が高まっている

CryptoFrontier3時間前

$292M DeFi ハックのプロンプト:セキュリティを再考する

CoinDeskによると、2億9,200万ドル規模の暗号資産ハッキングが、今年最大のDeFi危機となり、業界関係者に対しリスク管理、セキュリティプロトコル、そして市場構造を見直すよう迫っている。 この出来事は、ウォール街が引き続きオンチェーンへ動いているために起きており、監視が強まっているのは

CryptoFrontier9時間前

Zcash Foundationが5月2日にZebra 4.4.0をリリースし、複数のコンセンサスレベルのセキュリティ脆弱性を修正

Zcash Foundationによると、Zebra 4.4.0 は5月2日にリリースされ、複数のコンセンサス・レベルのセキュリティ脆弱性を修正することを目的としており、すべてのノード運用者に対して直ちにアップグレードすることを強く推奨しています。このアップデートは、新しいブロックの発見を停止し得るサービス拒否(DoS)の脆弱性、およびブロック署名の処理に関する問題に対応します

GateNews14時間前

4月にDeFiが損失6億0600万ドルを被り、DriftとKelp DAOが95%を占める

DeFiプロトコルは4月に合計6億2.85億ドルの大きな損失を経験し、3週間未満の期間にまたがる攻撃で12のプロトコルが標的にされました。DriftとKelp DAOが被害の大半を占め、それぞれ2億8500万ドルと2億9200万ドルの損失で、約95%を占めており、

GateNews14時間前

MEVロボットはMeteora ANBプールのエクスプロイトを通じて$0.22を$696,000に変換する

SolanaFloorによると、MEVロボットがMeteoraのANBプールの脆弱性を悪用し、1回のトランザクションで$0.22 USDCを$696,000 USDCに変換したとのことです。攻撃後、ANBトークンは99%下落しました。

GateNews14時間前
コメント
0/400
コメントなし