2026年7月、ZachXBTは仮想通貨の管理に関する新たな議論を巻き起こしました。今回は、ハードウェアウォレットは重要なトランザクションには不向きであり、Ledgerをその中でも最悪だと主張しました。
彼の批判はソフトウェアに集中していました。Telegramの投稿で、彼はLedgerのコンパニオンアプリの頻繁なアップデートが基本的な機能を損なう可能性があると主張し、個人的には仮想通貨トランザクションには専用のiPhoneを使用することを好むと述べました。
彼のコメントは重要です。なぜなら、彼は長年ハッキング、盗難された資金、ソーシャルエンジニアリング攻撃を追跡してきたからです。しかし、それはLedgerの技術監査や競合製品との管理された比較ではありませんでした。
タイミングも議論に重みを与えました。彼の投稿が広まった直後、ZilliqaはLedgerアプリケーションにおける深刻な脆弱性を確認しました。Ledgerはまた、その年の初めにMoneroアプリの古いバージョンに影響する別の問題を公表していました。
これらのどちらのインシデントも、すべてのLedgerデバイスが侵害されたことを証明するものではありません。しかし、それらが強調しているのは、自己管理のセキュリティはリカバリーフレーズをオフラインに保つこと以上に重要であり、その周りのソフトウェアエコシステムも同様に重要であるということです。
ZachXBTはLedgerについて何を述べたか?

ZachXBTは、ハードウェアウォレットを資金の保管や重要なトランザクションの署名には推奨しないと述べました。彼はLedgerを名指しし、以前はLedger Liveとして知られていたLedger Walletが、日常的な操作を複雑にすると彼が考えるアップデートを行っていると批判しました。
彼が好む設定は、仮想通貨専用のiPhoneです。そのようなデバイスは、日常的な電話にあるメール、ブラウジング、メッセージング、一般的なソフトウェアへの露出を避けることができます。Appleのアプリケーションサンドボックスと定期的なセキュリティアップデートも、このアプローチを技術的に経験豊富なユーザーにとって魅力的なものにする可能性があります。
しかし、専用の電話はコールドストレージではありません。インターネットに接続されたままであり、オペレーティングシステムのセキュリティ、インストールされているウォレットアプリケーション、クラウド設定、アプリ配布プロセスに依存します。
ハードウェアウォレットは異なるモデルを使用します。その目的は、秘密鍵を専用デバイス内に保持し、署名前に物理的な確認を要求することです。接続されたコンピュータまたは電話がトランザクションを準備しますが、ハードウェアサイナーは秘密鍵がデバイスから出ないようにするはずです。
したがって、この比較は「iPhoneは安全、ハードウェアウォレットは安全でない」という単純なものではありません。各設定には独自の攻撃対象領域があり、ユーザーの習慣も依然として重要です。
ZilliqaのLedgerユーザーに何が起こったか?
ZachXBTの批判以降、最も重要な展開は、レガシーZilliqaアカウント用のLedgerアプリケーションにおける署名不具合です。
Zilliqaのインシデントレポートによると、影響を受けたアプリを通じて署名されたトランザクションは、秘密鍵の小さな断片を漏洩させました。単一の署名だけでは侵害には不十分でしたが、複数の署名がオンチェーンで公開されると、攻撃者は鍵を再構築できる可能性がありました。Zilliqaは、約4回の影響を受けた署名の後、アカウントが脆弱になる可能性があると指摘しました。一部のウォレットは、所有者がリカバリーフレーズを明かしたり、悪意のあるトランザクションを承認したりすることなく、資金が引き出されたと報告されています。
この問題は範囲は限定的ですが、深刻です。影響を受けるのは、Zilliqaの古い非EVMサイドと、それらのトランザクションに署名するために使用されるアプリケーションのみです。Zilliqa EVMアクティビティは安全であり、同じLedgerデバイスを使用して他のネットワーク(Ethereum、Bitcoin、Solanaなど)にある資産が自動的に公開されるわけではありません。
Zilliqaはレガシートランザクションを一時停止し、アドレスチェッカーを起動し、対応が進む間、さらなる移動を防ぐための移行および回復計画の準備を開始しました。
この区別は重要です。このインシデントはLedgerデバイスの一般的な侵害ではなく、1つのブロックチェーンアプリにおける暗号実装エラーでした。それでも、ユーザーはそのアプリが安全な署名を生成することを期待していましたが、このケースではそれができませんでした。それが真の教訓です。
Moneroアプリケーションにも別の脆弱性がありました
Ledgerは、2026年6月にMoneroアプリケーションに関する別の関連情報を公開しました。
この脆弱性により、攻撃者はアプリケーションから返されるデータからユーザーのMoneroビューキーとスぺンドキーを復元できる可能性がありました。それを悪用するにはいくつかの条件が必要でした。Ledgerデバイスがロック解除されており、脆弱なMoneroアプリケーションが開かれており、接続されているコンピュータが侵害されている必要がありました。
これらの要件は、実用的な攻撃の機会を制限しましたが、潜在的な影響は深刻でした。脆弱なコマンドは、デバイス上で追加の確認を必要としませんでした。
Ledgerによると、内部セキュリティレビュー中に問題を発見し、Moneroアプリケーションバージョン2.1.4で修正したとのことです。アプリケーションのユーザーは、そのバージョン以降をインストールするように推奨されました。
ZilliqaとMoneroのケースには、重要な教訓があります。ハードウェアウォレットのセキュアエレメントは、個々のブロックチェーンアプリケーションが危険な署名または鍵管理エラーを導入している間も、設計どおりに機能し続ける可能性があります。
これはLedgerハードウェアが侵害されたことを意味しますか?
明確にしておきます。すべての現在のLedgerデバイス、リカバリーフレーズ、またはサポートされている資産に影響する普遍的な侵害の証拠はありません。
コアデザインは依然として有効です。秘密鍵はセキュアハードウェア内に留まり、トランザクションはデバイス上での物理的な確認を必要とします。1つのブロックチェーンアプリケーションの脆弱性が、他のネットワークに紐付けられた鍵を自動的に公開するわけではありません。
しかし、それはユーザーエクスペリエンス全体がリスクフリーであることを意味するわけではありません。人々はチップだけでなく、ファームウェア、ブロックチェーンアプリ、Ledger Wallet、接続されたデバイス、サードパーティサービス、確認前に表示される情報など、より多くのものとやり取りします。これらすべてが役割を果たします。
Ledgerはこのより広い環境全体で問題が発生しています。2020年には、eコマースデータベースが侵害され、顧客の名前、住所、電話番号が漏洩しました。鍵は侵害されませんでしたが、そのデータは詐欺師に標的型フィッシングの材料を提供しました。2023年のConnect Kitインシデントは、元従業員がフィッシングされた後にアップロードされた悪意のあるパッケージに起因するものでした。これはハードウェア自体ではなく、侵害されたライブラリを使用していたサードパーティdAppに影響しました。
これらは異なる種類のインシデントです。「Ledgerウォレットがハッキングされた」とすべてをひとまとめにするのは不正確でしょう。セキュアエレメントが侵害されなかったからといって、それらを完全に無視するのも、ユーザーが直面してきた実際のリスクを見逃すことになります。
Ledger Walletはより大きなプラットフォームになりつつあります
ZachXBTの批判にもかかわらず、Ledgerはコンパニオンアプリケーションの拡張を続けています。2026年7月のアップデートでは、リアルタイムの損益情報、集計残高、クロスチェーン実行、取引、ステーキングなどの金融サービスへのアクセスが追加されました。Ledgerによると、現在100以上のネットワークにわたるトランザクションのために、アプリケーション内で50以上のプロバイダーが競合しています。
Ledgerによると、秘密鍵は依然としてハードウェアサイナー上に保持されています。ユーザーはデバイス上でトランザクションを承認する必要があります。
この拡張は利便性をもたらしますが、トランザクション情報の明確さの重要性も高めます。単純な残高アプリケーションは、スワップ、ブリッジ、ステーキングプロバイダー、トークン化された製品、永久市場にユーザーを接続するインターフェースよりも少ない決定を提示します。
Ledgerは、ユーザーがデバイス画面から理解できないデータを承認する「ブラインド署名」を減らすために取り組んできました。2026年9月には、Ethereumアプリケーションで古いEIP-712ブラインド署名パスが削除される予定です。古いLedgerJSパッケージを使用している開発者は、互換性を維持するためにLedgerのデバイス管理キットに移行する必要があります。
ブラインド署名の削除はトランザクションの明確さを向上させる可能性があります。また、移行は、時間どおりに更新されないアプリケーションに一時的な互換性の問題を引き起こす可能性があります。セキュリティ、機能、および信頼性の高い操作の間のこの緊張は、ZachXBTが提起した懸念に近いものです。
専用iPhoneはより安全ですか?

別のiPhoneは、特に最新の状態に保たれ、慎重に検証されたウォレットアプリケーションでのみ使用される場合、管理設定の賢明な一部となり得ます。日常的なブラウジング、メールの添付ファイル、無関係なアプリへの露出を制限します。
しかし、ハードウェアサイナーと同じレベルの分離を提供するわけではありません。電話は汎用オペレーティングシステム内でウォレットの秘密情報を保存またはアクセスし、インターネットに接続する能力を保持します。悪意のあるウォレットアプリケーション、侵害されたクラウドバックアップ、またはアカウントの乗っ取りは、依然として問題を引き起こす可能性があります。
どちらがより良い選択かは、考慮されている脅威に依存します。
個人のコンピュータ上のマルウェアを心配している人は、ハードウェアサイナーを好むかもしれません。新しい分散型アプリケーションを頻繁に操作するユーザーは、長期保管とアクティブなトランザクションウォレットを分離するかもしれません。大規模なポートフォリオを保有している人は、単一のハードウェアを信頼するのではなく、複数のデバイス、マルチシグネチャ管理、または地理的に分散されたバックアップを使用するかもしれません。
フィッシングウェブサイトにリカバリーフレーズを入力したり、宛先と金額を確認せずにトランザクションを承認したりするユーザーを保護できるデバイスはありません。
議論はLedgerを超えたものです
Ledgerを最悪のハードウェアウォレットと呼ぶことは、強い見出しを生み出しますが、管理の問題を解決するものではありません。
Ledgerは多くの顧客基盤、広範なソフトウェア環境、そして幅広いブロックチェーンサポートを持っています。これにより、詐欺師にとって目立つ標的となり、より多くの統合リスクにさらされます。同社はまた、ハードウェアセキュリティ研究チームを運営し、脆弱性情報を公開し、アプリケーションで見つかった問題の修正を開示しています。
重要なのは、ウォレットのセキュリティモデルが、それがどのように使用されているかに合っているかどうかです。長期的なBitcoin保管、毎日のDeFi取引、機関の財務管理は、同じタスクではありません。それらは同じ管理体制に依存すべきではありません。
ハードウェアウォレットは、秘密鍵を汎用コンピュータや電話から分離するため、依然として有用です。しかし、その保護は絶対ではありません。アプリケーションのバグ、不明瞭なトランザクション表示、侵害されたコンピュータ、フィッシング、リカバリーフレーズの不適切な取り扱いは、依然として損失につながる可能性があります。
ZachXBTの批判は、ハードウェアを完全なセキュリティソリューションと見なすことへの警告として理解するのが最も良いでしょう。Zilliqaのインシデントはその警告に現実的な文脈を与えますが、すべてのLedgerユーザーがデバイスを放棄すべきであることを証明するものではありません。
読者は、Tapbitを通じて、より多くの仮想通貨セキュリティカバレッジと市場教育をフォローできます。既存ユーザーはこちらからログインでき、新規ユーザーはアカウントを作成できます。
よくある質問
Ledgerは最悪のハードウェアウォレットですか?
それはZachXBTの個人的な評価であり、標準化された技術比較の結果ではありません。Ledgerはソフトウェア、プライバシー、統合に関するインシデントに直面していますが、それを最悪のハードウェアウォレットと断定する権威あるランキングはありません。
すべてのLedgerデバイスは現在侵害されていますか?
すべてのLedgerデバイスに影響する普遍的な侵害は特定されていません。最近の脆弱性は特定のブロックチェーンアプリケーションに関連しており、すべてのサポートされているネットワーク上のリカバリーフレーズや資産を自動的に公開するものではありませんでした。
ZilliqaのLedger脆弱性とは何でしたか?
レガシーZilliqa Ledgerアプリケーションは、アカウントの秘密鍵に関する情報を漏洩させる署名を生成しました。影響を受けた署名がいくつか公開された後、攻撃者は鍵を再構築できる可能性がありました。Zilliqa EVMおよび無関係なブロックチェーンアカウントは影響を受けませんでした。

