コンテンツにスキップ

SafePalデータ漏洩、約4万人の顧客情報が流出:ウォレットと秘密鍵は安全

SafePalで約4万人の顧客データが流出した。ウォレット、秘密鍵、資産は安全だが、流出したのは購入者の個人情報だ。セルフカストディは鍵を守るが、所有者の身元は守らない。

5 min read 編集方針

ハードウェアウォレット、つまり暗号資産を最も安全な形で保管するために設計された物理デバイスを持つ利用者は、ここ数日で不安をかき立てる通知を受け取ったかもしれない。大手ハードウェアウォレットメーカーのSafePalは、約4万人の顧客の個人情報が流出するデータ侵害が発生したと発表した。ただし、ここで正確に理解しておくことが重要だ。「SafePalのウォレットがハッキングされた」という見出しは正確ではない。その違いを把握することが、適切な対応への第一歩となる。

Unauthorized Access To A Subset Of Customer Order Information | SFP | SafePal Crypto Wallet
Unauthorized Access To A Subset Of Customer Order Information,SafePal Crypto Wallet Blog Home Page,SFP,SafePal App

顧客のウォレット、アクセスキー、そして何より資産そのものは無事だ。侵害を受けたのは別の要素、一方でそれも同様に繊細。異なるもの、つまりデバイスを購入した人物の個人情報だ。この事実は、暗号資産セキュリティにおける重要な問いを提起する。秘密鍵を守るだけでは、本当に十分なのか。何が起きたのか、そしてなぜ全ての利用者に関係するのかを詳しく見ていこう。

実際に何が起きたのか

まず事実を明確にしておく。今回の脆弱性は、SafePalのデバイス本体にも、そのソフトウェアにも、保管されている暗号資産にも一切関係しない。問題の発端は補助的なツール、具体的にはウェブサイト上で注文追跡に使用されていたプラグインだ。このツールの欠陥により、不正なアクセスが他の顧客の注文情報を閲覧できる状態になっていた。

流出したデータは、2025年3月から2026年4月の間に注文を行った約39,798人に関するもので、氏名、メールアドレス、配送先住所、電話番号、購入内容の詳細が含まれる。SafePalが強調しているのは、侵害されなかった情報だ。シードフレーズ(復元用の秘密の単語)、秘密鍵、ウォレットのパスワード、銀行・カード情報は一切影響を受けていない。同社はそもそもこれらのデータを収集していないため、顧客の資産は安全なままだ。SafePalは脆弱性を修正し、関連する30以上のフィッシングサイトを削除、影響を受けた全顧客に通知を送った。

「ウォレット侵害」ではないが、油断できない理由

言い換えると、ここが最も重要な点だ。資産が安全なら、なぜ心配すべきなのか。それは、流出したデータの種類が、標的型攻撃にとって格好の材料となるからだ。氏名、自宅住所、電話番号、そして何より暗号資産保管デバイスを購入したという事実を知ることで、犯罪者は非常に信憑性の高い詐欺を仕掛けることができる。

最大の脅威は「スピアフィッシング」、つまり特定の被害者に合わせて精巧に作られた詐欺だ。あなたの名前を知り、購入したウォレットのモデルまで把握した人物から、メール、電話、あるいは手紙が届き、「セキュリティ上の問題」を口実にシードフレーズの「確認」や「更新」を求めてくる、そのような状況を想像してほしい。実際のデータを利用した詐欺は、一般的なフィッシングメールよりはるかに危険だ。CoinDesk の報道によれば、5月の時点ですでに、フィッシングを通じてファームウェアの偽の更新を求められたという被害報告が寄せられていた。

リスクがあるものとないもの

SafePal侵害の概要。出典: SafePal、CoinDesk、2026年

  • 安全: シードフレーズ、秘密鍵、ウォレットのパスワード、資産。侵害されておらず、同社が収集するデータでもない。
  • 流出: 約4万人の顧客の氏名、メールアドレス、電話番号、配送先住所、購入詳細。
  • 真のリスク: 標的型フィッシング、そして住所が判明したことによる物理的な安全上の脅威。

より根本的な問い:秘密鍵を守るだけでは足りない

この一件は、数週間前に別の有名メーカーを襲ったほぼ同様の事例と合わせて、暗号資産セキュリティの本質的な教訓を示している。長年にわたり、「秘密鍵を守れ、シードフレーズを安全に保管すれば資産は盤石だ」というのが基本とされてきた。それ自体は正しく、今も変わらない土台だ。ただ、その真実は不完全でもある。鍵のセキュリティは、所有者の身元を守ることができないからだ。

逆説は明白だ。「セルフカストディ」、つまり物理デバイスで自ら暗号資産を管理するという思想は、デジタル攻撃から資産を見事に守る。しかしそのデバイスを購入した瞬間、氏名と住所というデータが、メーカー・配送業者・通販サイトのシステムに刻まれる。そのデータが、注文追跡プラグインのような連鎖の最も脆弱なリングを通じて流出しうることは、今回の件が実証している。数年前に別のメーカーで起きた類似事案では、流出した顧客の住所情報をもとに物理的な脅迫まで発生した。鍵のセキュリティと人身の安全はまったく別次元の問題であり、両方を同時に考える必要がある。この点については、別のウォレットメーカーが関わった最近の事案でも取り上げた。

具体的な自己防衛策

言い換えると、実践的な対策に移ろう。SafePalユーザーはもちろん、暗号資産を保有するすべての人が今すぐ実行すべき原則がある。まず最も重要な点として、リカバリーフレーズや秘密鍵を、理由を問わずメール・電話・郵便で要求してくる企業は存在しない。要求があれば100%詐欺だ。たとえ個人情報を知っているように見える相手であっても、“確認”・“更新”・“ロック解除”を急かす連絡には一切応じないこと。

具体的には、注文に関する予期せぬメールやメッセージ内のリンクはクリックせず、公式サイトのURLは必ず自分でブラウザに入力する。ウォレットへの緊急操作を求める電話は無視すること。鍵自体は侵害されていないため、今回の情報漏洩だけを理由に焦って資産を移動する必要はない。慌てた操作はむしろ新たなミスを招く。すぐに行動すべき唯一のケースは、誰かにリカバリーフレーズを誤って伝えてしまった場合だ。その際は直ちに新しいウォレットへ資産を移すこと。安全な保管方法の全体像については、当サイトのカストディガイドを参照してほしい。

SafePal (hardware wallet) had a breach and says it's not their responsibility
by u/yphase in CryptoCurrency

より大きな視点から読む

SafePalの情報漏洩は、単なる技術的インシデントをはるかに超えた意味を持つ。暗号資産の世界におけるセキュリティとは、秘密鍵という根幹的なリングだけでなく、多くのリングからなる連鎖全体の問題だということを、改めて突きつけている。世界最高レベルのデバイスで資産を管理していても、付帯システムを通じて保有者の身元が露出すれば、標的になりうる。デジタルセキュリティと個人の安全は、今や切り離せない。

ユーザーへの教訓は二重の意味で重い。一方では、セキュリティ意識をより広い範囲へ拡張する必要性を示している。鍵の保護だけでは足りず、どこでどのように個人データを残すかにも注意を払わなければならない。もう一方では、業界全体へ向けた警告でもある。顧客のデジタル資産だけでなく、その身元とプライバシーを同等の誠実さで守る姿勢が求められる。暗号資産の保有が標的になりうる時代において、個人データの保護はセキュリティの付随要素ではなく、核心そのものだ。今回の件は幸いにも資産への実害はなかったが、手遅れになる前に学ぶ機会を与えてくれた。

Consent Preferences