Ledger は、同社の外部の誰もその存在を知らなかった約 2 週間前に、Ethereum アプリの重大な欠陥をひそかに修正しており、そのタイムラインが明らかになった経緯自体が小さな論争に発展している。Ledger の Ethereum 脆弱性は、ユーザーがデバイス画面上でトランザクションを承認している最中に、悪意あるアプリケーションが正当なトランザクションを有害なものとすり替えることを可能にし得るレースコンディションを含んでいた。Ledger は 2026 年 8 月 12 日にこの問題へパッチを適用したが、その 1 週間以上後にセキュリティ研究者によって公にされるまで、ほとんど何も公表しなかった。
Summary
重要なポイント
- Ledger は Ethereum アプリの欠陥を 2026 年 8 月 12 日に修正し、その修正をセキュリティ情報を公開することなく、バージョン 1.22.2 として出荷した。
- このバグは APDU コマンドに関わるレースコンディションであり、クリアサイニング中に悪意あるアプリが正当なトランザクションをすり替えることを可能にし得るものだった。
- Ledger の社内チームである Donjon は、外部の研究者が報告する前に、AI 支援ツールを用いてこの欠陥を発見した。
- セキュリティ企業 TestMachine は、Azimuth と呼ばれる AI エージェントを用いて、2026 年 8 月 21~23 日の間にこのバグを公表した。
- 2026 年 8 月 24 日時点で、この欠陥に起因する資金盗難の確認された報告は出ていなかった。
Ledger による Ethereum アプリ脆弱性の秘密裏の修正
Ledger による修正は、2026 年 8 月 12 日に、セキュリティパッチとして明示されることなく、通常のソフトウェアアップデートの一部としてひっそりと配信された。この変更は Ethereum アプリのバージョン 1.22.2 に含まれており、およそ 10 日間にわたり、同社は何が実際に修正されたのかについて、勧告もブログ投稿も公的な声明も出さなかった。
パッチとバージョンの詳細
Ethereum アプリを利用しているユーザーは、修正を受け取るためにバージョン 1.22.2 以降へアップデートする必要があった。Ledger は、デスクトップまたはモバイルのコンパニオンソフトウェアだけを更新しても不十分であり、脆弱なコードはハードウェアデバイス上で直接動作するアプリ内に存在していたと強調している。
レースコンディションバグの性質
この欠陥は APDU コマンド、すなわち Ledger デバイスが接続されたコンピュータと、実際にトランザクションへ署名するセキュアチップとの間で通信するために用いる技術的な言語を中心とするものだった。Ledger の中核となるセキュリティ上の約束は、同社がクリアサイニングと呼ぶ仕組みに基づいており、デバイス画面に可読なトランザクション詳細を表示することで、ユーザーが承認前に自分が何を承認しているのかを正確に把握できるようにしている。
このレースコンディションは、その約束を損なうものだった。クリアサイニングのフロー中に、競合する悪意あるコマンドが割り込んで、ユーザーが承認プロセスを完了する前に元のトランザクションを別のものへと置き換える可能性があった。実際には、ユーザーは少額のトークン送金を承認しているつもりでも、攻撃者のウォレットアドレスに対する無制限のトークンアクセスを許可してしまうことになり得た。
発見と開示のタイムライン
Ledger による静かなパッチ適用と公表との間のギャップこそが、この物語が論争を呼ぶ部分であり、双方が異なる出来事の順序を主張している。
AI ツールを用いた Donjon による社内検知
Donjon として知られる Ledger の社内セキュリティ部門は、この脆弱性を外部の研究者が指摘する前に自ら発見したと述べている。同チームは、AI 支援の研究ツールに依拠してこの欠陥を特定・修正しており、これはハードウェアウォレットのセキュリティチーム内部で、機械支援による脆弱性ハンティングへと移行しつつある広範な潮流を反映している。
セキュリティ研究者 TestMachine による公開開示
その静かな期間は、AI セキュリティ企業である TestMachine が 2026 年 8 月 21~23 日の間に独自の調査結果を公表したことで終わりを迎えた。TestMachine は、スマートコントラクトのエクスプロイトを探索するために特別に構築した自律型 AI エージェント「Azimuth」を用いてこのバグを発見したと述べている。同社独自の EVMBench ベンチマーク上では、Azimuth は既知のバグの 86.3% を検出し、誤検知率はおよそ 2.7% だと報告されている。
開示文の中で TestMachine は、この欠陥は「Ledger Ethereum アプリの自律スキャン中に Azimuth によって発見された」と記し、さらに「Flex 上で検証され」「チームと共有・検証され」、同社は「いかなるバウンティも辞退した」と付け加えた。TestMachine はまた、Nano X、Nano S Plus、Stax、Apex 間で APDU と UI のコードが共有されていることを指摘し、基盤となる問題が、テスト対象となった Flex デバイスを超えて広がっている可能性を示唆した。
Ledger の対応と見解の相違
Ledger の CTO である Charles Guillemet は、この開示の枠組みについて強く反論した。彼は、TestMachine が Ledger のバウンティプログラムへ連絡したのは修正がすでに出荷された後であり、研究者たちが公表した時点では修正はすでに約 2 週間前から適用済みだったと述べた。Guillemet は、TestMachine が責任あるセキュリティ研究ではなく注目を集めるために恐怖を作り出していると非難し、公表のされ方が、すでに解決済みであるにもかかわらずバグがまだ有効であるかのような印象を与えたと主張した。
出来事の順序については TestMachine の説明は異なる。同社は、このバグを独自に発見・検証し、その結果を Ledger と共有し、バウンティの申し出を辞退したうえで公表を選択したと主張している。Ledger の公開 Ethereum アプリリポジトリには、署名状態やメッセージのファイナライズに関する複数のセキュリティ関連の変更が 8 月を通じて記録されているが、利用可能な記録からは、この特定の欠陥に結びつく単一の変更を明確に特定することはできない。
セキュリティへの影響とユーザーへの指針
一般の Ledger ユーザーにとって、この話で最も重要な数字は単純だ。この脆弱性に関連した資金盗難の確認された報告は、2026 年 8 月 24 日時点で一件も表面化していなかった。だからといって、リスクが理論上のものに過ぎなかったという意味ではない。実用的なエクスプロイトがあれば、ユーザーが承認していると思っていたトランザクションの条件を書き換え、日常的なトークン送金を悪意あるアドレスへの無制限アクセスへと変えてしまうことができた。
報道時点では、名指しされたすべてのデバイスにわたって実際の資金盗難を実証する完全な PoC(概念実証)は公には存在しておらず、Ledger はこのインシデントに関連した正式なセキュリティ勧告や補償プロセスを発表していない。この沈黙自体が物語の一部となっている。パッチが静かに、かつ公的な告知なしに出荷されると、ユーザーはメーカーからではなく第三者の開示からリスクをつなぎ合わせるほかなくなる。
Ledger はユーザーに対し、デバイス本体のファームウェアと Ethereum アプリの両方をバージョン 1.22.2 以降へ更新するよう勧告しており、デスクトップまたはモバイルのコンパニオンソフトウェアだけを更新しても、ハードウェアウォレット上の古いアプリは置き換えられないと注意喚起している。TestMachine が Flex、Nano X、Nano S Plus、Stax、Apex ラインにわたる共有コードを指摘していることを踏まえると、接続されているすべてのデバイスを最新状態に保つことが、現時点でユーザーにとって最も直接的な防御策であり続けている。
この一件はまた、修正そのものと同じくらい、発見方法が重要であることも浮き彫りにしている。Donjon が AI 支援ツールを用いて外部の誰よりも先に欠陥を検出したことは、自動スキャンがハードウェアウォレットメーカーの内部防御レイヤーの一部になりつつあることを示している。同時に、TestMachine が独自の AI エージェントを用いて数週間以内に同種のバグを独立して発見・開示した事実は、業界に対して鋭い問いを投げかけている。すなわち、AI ツールが企業の内外からほぼ同時にこうした欠陥を表面化させられるようになった今、開示のタイミングと透明性の慣行も、ツールと同じ速度で追いつく必要があるのではないか、という点だ。
FAQ
Ledger の Ethereum アプリにおけるセキュリティ欠陥とは何でしたか?
署名中に、悪意あるアプリが正当なトランザクションを有害なものとすり替えることを可能にし得る、APDU コマンドに関わるレースコンディションでした。
Ledger はどのように、いつこの脆弱性を発見しましたか?
Ledger の社内セキュリティチームである Donjon が、外部の研究者が報告する前に、AI 支援ツールを用いてこの欠陥を発見しました。
この脆弱性はいつ公に開示されましたか?
セキュリティ研究者 TestMachine が、2026 年 8 月 21~23 日の間にこのバグを公表しました。
この脆弱性が原因で資金が盗まれたという証拠はありますか?
2026 年 8 月 24 日時点で、この脆弱性に関連した資金盗難の確認された報告はありませんでした。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Ledger の Ethereum アプリにおけるセキュリティ欠陥とは何でしたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”署名中に、悪意あるアプリが正当なトランザクションを有害なものとすり替えることを可能にし得る、APDU コマンドに関わるレースコンディションでした。”}},{“@type”:”Question”,”name”:”Ledger はどのように、いつこの脆弱性を発見しましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Ledger の社内セキュリティチームである Donjon が、外部の研究者が報告する前に、AI 支援ツールを用いてこの欠陥を発見しました。”}},{“@type”:”Question”,”name”:”この脆弱性はいつ公に開示されましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”セキュリティ研究者 TestMachine が、2026 年 8 月 21~23 日の間にこのバグを公表しました。”}},{“@type”:”Question”,”name”:”この脆弱性が原因で資金が盗まれたという証拠はありますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”2026 年 8 月 24 日時点で、この脆弱性に関連した資金盗難の確認された報告はありませんでした。”}}]}
本記事は人工知能の支援を受けて作成され、編集チームによる確認を経ています。

