$5 レンチ攻撃 — ハードウェア ウォレットが救われない理由
市場で最も洗練されたハードウェア ウォレットも、5 ドルのレンチとそれを振り回そうとする誰かの前では失敗します。強制耐性が欠落しているレイヤーです。
このフレーズは 19 年前のものです。ランドール・マンローは 2007 年に XKCD #538 を描きました。2 つのパネルでは、100 万ドルの RSA クラック クラスターを想像する「暗号オタク」と、「パスワードを教えるまでこの 5 ドルのレンチで殴るだけ」という攻撃者の現実を対比させています。[1]ビットコインのホワイトペーパーを 1 年ごとに更新します。それ以来変化したのは、オチがビジネス プランになったことです。2025 年、研究者らは仮想通貨保有者に対する 72 件の物理的強制攻撃を検証し、前年比 75% 増加し、直接起因する損失は 4,090 万ドルを超えました。[2]
すべてのウォレットが無視する脅威モデル
ハードウェア ウォレット — Ledger、Trezor、Coldcard — はリモート攻撃を解決します。キーがデバイスから離れることはありません。マルウェアはそれらを抽出できません。デバイス画面でトランザクションを承認しない限り、偽サイトからサイトを削除することはできません。
しかし、市場に出回っているすべてのハードウェア ウォレットは、デバイスを所有している人が正当な所有者であり、署名を望んでいるという前提を共有しています。その思い込みは、レンチ (または銃、税関職員、管理パートナー) を持った誰かがあなたの隣に立ってロックを解除するよう要求した瞬間に崩れます。
過去 24 か月は、業界がこれまでに経験した中で最も明らかな反証です。 2025年1月、レジャーの共同創設者デイビッド・バランド氏がパートナーとともにフランスのメローにある自宅から誘拐された。誘拐犯は彼の指の1本を切り落とし、そのビデオを共同創設者のエリック・ラルシュベックに送り、約1,000万ドルの仮想通貨身代金を強要した。フランスのGIGN戦術部隊が48時間後に彼を救出した。身代金の一部が支払われ、その後追跡され、凍結されています。[3]__VX_TAG_45 __[4][5]被害者はハードウェアウォレット会社の共同創設者でした。署名チップは問題ではありませんでした。
4 か月後、マンハッタンの検察は、寝室 8 室のソーホーのタウンハウスで 28 歳のイタリア人貿易商を約 3 週間拘束したとして、ジョン・ウェルツとウィリアム・デュプレッシーを起訴した。電線、薬物の強制使用、被害者を5階建ての階段からぶら下げるなどの疑惑の手口は、検事局の説明によれば、すべてビットコインを引き出すためのものだったという。パスワード。[6][7] その1か月前、パリの誘拐犯がドバイを拠点とする仮想通貨起業家の父親の指を切断し、圧力をかけた。息子。[8] 9 人の容疑者が逮捕された。これは当時、フランスでこの 4 か月で 3 件目の注目を集めた暗号通貨に関連した誘拐事件でした。
これらの被害者の中には、デジタル的な意味で悪い OpSec を持った人はいませんでした。彼らは全員、業界が推奨する方法でキーを保持していました。
トレンド、検証済み
| メトリック | 2024 | 2025 | 変更 |
|---|---|---|---|
| 身体的強制を確認インシデント[2] | __VX_TAG_96_ _4172 | +75% | |
| 直接帰属損失[2] | $28 .3M | $40.9M | +44% |
| 誘拐系インシデント[2] | __VX_TAG_124 __1525 | +66% | |
| 物理攻撃型インシデント[2] | __VX_TAG_138 __414 | +250% | |
| フランスの世界シェアケース[9]__VX_TAG_152_ _[10] | — | 19 72 人中 (26%) | #1 か国 |
ジェイムソン・ロップ — Casa の CTO であり、ほとんどの研究者が相互参照しているオープンソースの physical-bitcoin-攻撃 台帳の管理者 — は、2025 年に仮想通貨保有者に対するおよそ 70 件の攻撃を記録しました。これは、ここ 10 年以上で単年としては最大でした。追跡。[11][12] フランス警察だけでも、2025 年に暗号通貨関連の事件が 67 件記録され、2026 年半ばまでにさらに 47 件発生しました。被害者のプロフィールは 20 ~ 35 歳、男性で、攻撃前はソーシャル メディアの公開投稿で特定可能でした。[10][13] IC3 は物理的強制を別個の項目として取り上げていないが、その 2024 年の報告書では、報告された暗号通貨詐欺の損失額が 93 億ドルと前年比 66% 増を計上している。これは、特定可能な高額ターゲットの潜在的なプールが拡大していることの証拠である。速い。[14][15]
「隠しウォレット」が十分に役に立たない理由
Trezor と Coldcard は、パスフレーズ由来の隠しウォレットを提供します。 PIN と隠しパスフレーズを入力し、別のウォレットを取得します。これは解決策のように聞こえますが、この機能の存在を知っている断固たる攻撃者がパスフレーズを明らかにするまで圧力をかけ続けることに気づくまでは。この機能は文書化されており、発見可能であり、攻撃者はそれを要求することを知っています。
Trezor 自身のガイダンスは、トレードオフについては珍しく率直です。同社は、保護されていないウォレットに「小銭」を残し、あるパスフレーズの背後に「適度なチャンク」を残し、別のパスフレーズの背後に実際の残高を残しておくことを推奨しているが、この戦略は「ストレスが低いかストレスのない状況」でのみ機能し、「隠されたウォレットの数を正確に把握できない攻撃者に対してのみ機能する」ことを認めている。 「[16][17] マンハッタンの犠牲者が説明した電線の下、それは防御ではありません。攻撃者が飽きることを望みます。
さらに深刻な問題は構造的なものです。攻撃者が監視しているのと同じ UI 内に存在する強制防御は、攻撃者が確認することを要求する防御です。パスフレーズを入力できる Trezor メニューは、攻撃者が強制的に開くメニューと同じです。 Casa の答え — 複数の都市に分散されたマルチ署名キーにより、「たとえ脅迫されても、物理的に 1 か所でトランザクションを承認するのに十分な数のキーにアクセスすることはできない」 — はより強力ですが、運用上の規律が要求されるため、ほとんどの小売ユーザーは維持できず、携帯電話の範囲内には収まりませんapp.[18][19]
強制耐性が実際に行うこと
Veyrnox の強制耐性は Safety Plus ($5.99/月) です。次のように動作します:
- 別の PIN を持つおとりウォレット — 本物に見える残高、本物に見える取引履歴
- 脅迫を受けて、おとりのロックを解除します — 攻撃者はウォレットを見て、そこにあるものを奪い、立ち去ります
- 実際のウォレットは非表示のまま — 切り替え、「隠しウォレット」ボタン、メニュー項目がなく、攻撃者が見つけられるものは何もありません
- 暗号的に分離 — 2 つのウォレットはキーを共有しません。おとりを使って本物を引き出すことはできません
設計目標は、強制を不可能にすることではありません。何も起こりません。目標は、損失を単一のロック解除されたセッションで転送できる範囲に制限し、悪い午後が永続的なサイレントなクロスチェーンワイプにならないようにすることです。その再構成は、Chaina Analysis と Lopp データセットの実際の被害を軽減するものと一致しています。つまり、オンチェーン ID をミートスペース ID から分離し、物理的なシード アーティファクトを家から遠ざけ、攻撃者が要求したアーティファクト (カード上の 12 文字) が存在しないか、またはアクセスのみを許可することを保証します。デコイ。[11][20]
損失の実際の原因
FBI の IC3 は、2024 年に報告された仮想通貨詐欺損失額で 93 億ドルを計上しましたが、その大半は投資詐欺 (苦情 41,557 件で 58 億ドル) と仮想通貨 ATM 詐欺 (苦情 10,956 件で 2 億 4,670 万ドル) でした。 [14][15] TRM Labs の 2026 年の報告書では、2025 年のプロトコル ハッキングで 28 億 7000 万ドルが発生していることが判明しました。現在、ハッキング損失の 76% は、巧妙なバイトコードではなく、認証情報の漏洩、ソーシャル エンジニアリング、内部関係者アクセスなど、オフチェーンのベクトルによるものです。[21] 方向は 3 つのデータセットすべてで一貫しています。つまり、攻撃者はスタックを上に向かって人間に向かって移動しています。レンチ攻撃は、その移行の最終的なケースです。
物理的脅威下での Veyrnox の比較
ほとんどのウォレットにはこのレイヤーがまったく付属していません。この比較はマーケティング層に関するものではなく、そもそもウォレットが物理的脅威のシナリオ向けに設計されているかどうかです。
比較 — 攻撃者が部屋にいるときに各スタックがどのように動作するか
| スタック | 遠隔攻撃者 | 室内攻撃者 | 実際に損失を制限するもの |
|---|---|---|---|
| シードフレーズ ソフトウェア ウォレット (メタマスク、トラスト、ファントム) | 弱い — フィッシング可能UI[21] | 全損失 | なし |
| 単一のハードウェア ウォレット + 書き込みシード | 強い | ロック解除またはシードが渡されると全額損失 | なしデバイス側 |
| ハードウェア ウォレット + 隠しウォレット パスフレーズ | Strong | おとり損失のみ (代理が保持し、攻撃者が知らない場合) ask[16] | 攻撃者が存在を証明できないパスフレーズ |
| 地理的に分離されたマルチシグ (Casa、Unchained) | Strong | ローカル シャードのみが公開されます。資金は 1 つのセッションで移動できません[18] | 距離、連帯保証人の遅延、タイムロック |
| Veyrnox — 8 桁の PIN、Shamir シャーディング、Secure Enclave + ユーザーのクラウド、Safety Plus の強制耐性デコイ | 強力 — フィッシングのシード UI なし | 攻撃者はおとりPINを入力し、おとり残高を排出します。実際のウォレットには、アプリ内に目に見えるエントリ ポイントがありません | 自宅に印刷されたシード、暗号的に分離されたおとり、攻撃者が強制的に開くことができるメニューはありません |
Veyrnox は強制を止めません。何も止めません。これにより、業界がデフォルトで攻撃者に提供する 2 つの要素が削除されます。1 つは永続的なサイレント アクセスを許可する 12 単語のフレーズで、もう 1 つは攻撃者が尋ねるべきことがわかっている発見可能な「隠しウォレット」トグルです。
保険はあなたが思っているようなバックストップではありません
小売仮想通貨のセルフカストディはカバレッジギャップの中にあります。住宅所有者のポリシーでは、暗号通貨は対象資産として扱われません。 2025 年を通じてブローカーが繰り返し述べた業界の見解は、盗まれたウォレットは盗まれた指輪ではないというものです。[22] 機関の「種」および犯罪ポリシーは、第三者管理者に対して存在します。これらのポリシーは、管理者の冷蔵保管、内部関係者の共謀、および鍵資料の物理的破壊を対象とするものであり、鍵資料の物理的破壊を対象とするものではありません。自己管理ユーザーが強要されてパスフレーズを渡す。一般的な除外対象には、フィッシング、「認証情報の自発的開示」、およびユーザー エラーが含まれます。[23]
実際: セルフカストディウォレットに対するレンチ攻撃が成功した場合、唯一の回復手段はオンチェーン追跡と取引所エンドポイントでの法執行措置です。これはうまくいく場合もあるが、バランド事件は一例であり、捜査当局が支払われた身代金の大部分を追跡して凍結した場合もあるが、うまくいかないことも多い。これは防御ではなくフォールバックです。[5]
対象者
仮想通貨の保有がターゲットになるのに十分なほど目に見える人。デバイスが検索される国境を越える者。家庭内暴力の状況にある人。レンチ攻撃によってすべてがなくなって物語が終わることを望まない人。
チェイナリシスとフランス警察の被害者プロフィールは、誘拐された人々が特定可能であるという点で一致しています。彼らの保有資産、役割、チェーン上の地位は、企業ページ、インスタグラム、カンファレンストークなど、現実世界のアイデンティティと結びついていました。 CryptoCurrency Certification Consortium (C4) と Jameson Lopp 自身のセキュリティ ガイドは、10 年にわたって同じことを言い続けています。オンチェーン ID をミートスペース ID から分離し、残高を公開しないでください。アドレスをネットワークに関連付けないでください。 home.[24][25] 強制耐性は、規律が崩れたとき、または攻撃者が気づく前にすでに監視していたときに引っかかる層です。隠す。
Veyrnox Safety Plus をお試しください
強制耐性とすべてが無料。 $5.99/月
Veyrnox をダウンロードソース
- ランドール・マンロー。 XKCD #538、「セキュリティ」(2007)。 https://xkcd.com/538/ · 注: explainxkcd.
- 連鎖分析。 「仮想通貨保有者を狙った暴力的なレンチ攻撃」(2026年更新)。 https://www.chainaracy.com/blog/violent-crypto-wrench-attachs-2026/
- フランス 24. 「フランスの暗号通貨会社の共同創設者、誘拐後に釈放。」 https://www.france24.com/en/france/20250123-french-crypto-company-co-founder-freed-kidnapping
- フォーブス (ボアズ・ソブラド)。 「1億ドルの元帳誘拐: 仮想通貨億万長者はいかにして犯罪の標的になったか」 https://www.forbes.com/sites/boazsobrado/2025/01/25/the-100m-wrench- Attack-how-crypto-millionaires-became-crime-targets/
- コインデスク。 「レジャー共同創設者の誘拐は仮想通貨強盗の脅威を浮き彫りにする。」 https://www.coindesk.com/policy/2025/01/24/ledger-co-founder-s-kidnapping-sheds-light-on-soaring-crypto-robberies
- CNN。 「仮想通貨投資家が、ニューヨーク市のアパートで男性を誘拐し、数週間にわたって拷問した罪で起訴された。」 https://www.cnn.com/2025/05/25/us/new-york-crypto-investor-kidnapping-charges
- NBC ニューヨーク。 「暗号通貨誘拐:ウェルツ、デュプレッシーは保釈なしで拘留される。」 https://www.nbcnewyork.com/manhattan/crypto-torture-case-not-guilty-plea-john-woeltz/6298857/
- CNN。 「仮想通貨起業家の父親、指を切断された後、誘拐犯から救出される。」 https://www.cnn.com/2025/05/04/europe/crypto-entrepreneur-finger-severed-intl-latam
- ブロック。 「『レンチ攻撃の記録的な年』: 仮想通貨保有者が物理的なセキュリティを維持する方法。」 https://www.theblock.co/post/384018/record-year-wrench- Attacks-how-crypto-holders-maintain-physical-security-rising-risks
- 復号化。 「フランス、仮想通貨レンチ攻撃の取り締まりで未成年を含む88人を告発」 https://decrypt.co/365596/france-charges-88-含む-未成年者-in-crypto-wrench-攻撃-取り締まり
- ジェイムソン・ロップ。 物理ビットコイン攻撃 (GitHub)。 https://github.com/jlopp/physical-bitcoin-攻撃
- Jameson Lopp on X — 2025 レンチ攻撃の概要。 https://x.com/lopp/status/1893943619112894843
- フランス 24. 「フランスは今年これまでに 40 件以上の仮想通貨誘拐事件を報告している。」 https://www.france24.com/en/live-news/20260417-france-reports-over-40-cryptocurrency-kidnappings-so-far-this-year
- FBI インターネット犯罪苦情センター。 「2024年IC3年次報告書」(PDF)。 https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf
- FBI プレスリリース。 「仮想通貨とAI詐欺は何十億ものアメリカ人を騙している。」 https://www.fbi.gov/news/press-releases/cryptocurrency-and-ai-scams-bilk-americans-of-billions
- SatoshiLabs / Trezor ブログ。 「パスフレーズ — アカウントの究極の保護。」 https://blog.trezor.io/passphrase-the-ultimate-protection-for-your-accounts-3a311990925b
- SatoshiLabs / Trezor ブログ。 「パスフレーズを使用すべき 5 つの理由 (および使用すべきではない 3 つの理由)」 https://blog.trezor.io/5-reasons-why-you-Should-use-a-passphrase-and-3-reasons-why-you-maybe-Shouldnt-411c3935ac81
- カサ。 「マルチシグウォレット」。 https://casa.io/learn-more/multisig-wallets
- ビットコインマガジン。 「2026 年のビットコイン自己カストディの現状 (Casa CEO と)」 https://bitcoinmagazine.com/business/the-state-of-bitcoin-self-custody-in-2026-w-casa-ceo
- 連鎖分析。 「2025 年の暗号犯罪中間アップデート」。 https://www.chainaracy.com/blog/2025-crypto-crime-mid-year-update/
- TRM 研究所。 「2026年の暗号犯罪報告書」。 https://www.trmlabs.com/reports-and-whitepapers/2026-crypto-crime-report
- デビッドソン保険。 「住宅所有者の保険は暗号通貨の盗難をカバーしません。」 https://www.davidsoninsurance.com/blog/2025/04/homeowners-insurance-does-not-cover-cryptocurrency-theft
- ビットゴー。 「暗号資産保管保険の重要性」 https://www.bitgo.com/resources/blog/the-importance-of-crypto-custody-insurance/
- CryptoCurrency Certification Consortium (Michael Perklin、著者アーカイブ)。 https://blog.cryptoconsortium.org/author/mperklin/
- i匿名3000。 「暗号通貨ウォレット OpSec ガイド」(GitHub)。 https://github.com/iAnonymous3000/cryptocurrency-wallet-opsec
- ISCG。 「5ドルレンチ攻撃: 暗号通貨におけるローテク物理攻撃の脅威が高まる。」 https://iscgconsulting.com/new-blog/2025/3/9/the-5-wrench- Attack-the-rising-threat-of-low-tech-physical-attachs-in-crypto
- CCN。 「フランスの暗号レンチ攻撃は、デジタル資産がオフラインのセキュリティ上の問題を抱えていることを示している。」 https://www.ccn.com/news/crypto/france-crypto-wrench-攻撃-オフライン-セキュリティ-リスク/
関連: レンチ攻撃ウォレットの比較 — 12 のモバイル ウォレットが強制を実際にどのように処理するか。強迫 PIN、おとり保管庫、パニック ワイプ、ネットワーク分離に関するパブリック ドキュメント マトリックス。