Ledger情報流出2026年:Global-eベンダー漏洩で判明したこと

この記事は次の言語でご利用いただけます:

Author logo
Rukkayah Jigam

2026年1月5日、Ledgerは外部ECプロバイダーGlobal-eのシステムが不正アクセスを受け、Ledger.com経由の注文情報が流出したことを公表しました。秘密鍵やリカバリーフレーズは一切漏洩していません。流出したのは、多くの人が危険と思わないような情報—氏名、住所、メールアドレス、電話番号、購入商品や金額などの注文詳細です。この違いは重要ですが、だからといって無害というわけではありません。

Global-eで実際に起きたこと

Global-eはLedgerの越境EC・物流業務における「販売元(Merchant of Record)」として機能しています。特定地域以外の顧客がLedger.comでデバイスを購入した場合、その注文処理と発送をGlobal-eが担当します。配送先や連絡先情報はLedger本体ではなく、Global-eのクラウド上で管理されていました。

 

2026年1月、第三者がGlobal-eのネットワークの一部にアクセスし、注文記録から個人情報をコピーしました。Global-eはシステム上の異常を検知し、Ledgerに報告。Ledgerは2026年1月5日から該当顧客への通知を開始しました。

 

今回の流出はLedgerのハードウェアやソフトウェア、暗号技術には一切影響していません。Ledgerは自社プラットフォームが関与していないこと、被害がGlobal-e環境内に限定されていることを確認しています。Global-eのクラウドには他ブランドの注文データも保管されていたため、Ledgerユーザー以外にも影響が及んでいる可能性があります。流出した顧客数はLedger・Global-e双方から正式には公表されていません。

流出したデータ・しなかったデータ

報道などから判明している流出情報:

  • 顧客氏名
  • 郵送先住所
  • メールアドレス
  • 電話番号
  • 購入商品・金額などの注文詳細

 

Ledger公式発表やSiliconANGLE・Pauboxの報道で、明確に「含まれていない」とされた情報:

  • クレジットカード情報
  • アカウントパスワードや認証情報
  • 秘密鍵
  • 24語のリカバリーフレーズ
  • PINコード
  • Ledger Recoverの本人確認データ

 

リカバリーフレーズ(シードフレーズ)は、ウォレットの秘密鍵を復元できる12語または24語のバックアップです。これがあれば資産のコントロールが可能になります。Global-eにはリカバリーフレーズが保管されておらず、流出もしていない—これが今回最大のポイントです。流出したのは連絡先や注文情報のみ。これはプライバシー侵害であり、攻撃リスクも生じますが、デバイス上の暗号資産そのものが危険にさらされたわけではありません。

その後に高まるフィッシングリスク

ハードウェアウォレット購入者の連絡先データは、一般的なマーケティング情報とは異なります。Ledgerデバイスを買ったということは、仮想通貨を保有していると見なされます。氏名・住所・メールアドレスが、今回アクセスした第三者の手に渡ったことになります。

 

セキュリティ企業やフィッシング対策サービスは、流出公表後にLedger顧客を狙ったフィッシング攻撃の増加を警告しています。典型的な手口は、「Ledgerからのお知らせ」と偽ったメールやメッセージで、流出を理由にデバイスの認証やリカバリーフレーズの確認を求める内容です。

 

本物そっくりのドメイン、偽サポートアカウント、偽QRコードなども使われます。狙いは一貫して「24語のリカバリーフレーズを入力させる」「悪意のある取引を承認させる」こと。正規のウォレットや取引所、プロトコルが秘密鍵やシードフレーズを要求することは絶対にありません。その要求自体が攻撃です。

 

2020年にもLedger顧客データベースが流出し、27万人超の個人情報と約100万件のメールアドレスが漏洩しました。その際もフィッシングや物理的な脅迫、SIMスワップ攻撃が発生しています。2026年のGlobal-e事件も、原因や範囲は異なりますが、同様の二次リスクが生じています。

Ledgerの対応と発表

Ledgerの公式声明では、今回の流出は全てGlobal-eのシステム上で発生し、自社のハードウェア・ソフトウェア・暗号基盤に影響はなかったとしています。LedgerはGlobal-eと連携し、調査・該当ユーザーへの通知・セキュリティやフィッシング監視の強化を進めています。

 

顧客への具体的な注意喚起:

  • QRコードの読み取りや24語のリカバリーフレーズ共有を求める指示は無視する
  • 不審な連絡はLedger公式サポート窓口から報告する
  • 受け取ったデバイスはLedger Wallet内のLedger Genuine Checkで正規品確認を行う

一部報道ではLedgerの警告発表日を2026年1月4日としていますが、The RegisterやLedger公式通知はいずれも1月5日付です。日付の1日差は、事実関係に影響しません。

自分のデータが対象かどうか・取るべき対策

Ledger.comでデバイスを購入し通知を受け取った場合、または自分の注文データが流出対象か不安な場合、実践すべきポイントは以下の通りです:

  • 今回の件だけで資産が危険にさらされることはありません。流出したのは連絡先・注文情報であり、暗号資産の鍵情報ではありません。リカバリーフレーズを誰にも共有せず、デバイスの改ざんがなければ、オンチェーン資産は安全です。

     

  • 身に覚えのない連絡は全て疑ってかかりましょう。Ledgerを名乗るメールやSNSメッセージで、リンククリックやQRコード読み取り、リカバリーフレーズ入力、「ウォレット認証」を求められた場合は、公式窓口で確認するまでフィッシングとみなしてください。

     

  • 送信元ドメインを細かく確認しましょう。フィッシングサイトは本物と1文字違いだったり、見た目が似ているサブドメインを使うことがあります。

     

  • リカバリーフレーズは絶対にどこにも入力しないでください。デバイス初期設定以外でウェブやアプリ、フォーム等に入力した時点で、そのフレーズは漏洩したと考えるべきです。

     

  • Ledger交換品やセキュリティ更新を装った不審な荷物が届いた場合、Ledger Genuine Checkで正規品確認をするまでは絶対に使用しないでください。

シードレスウォレットでベンダー露出を減らす

今回のGlobal-e事件は、ハードウェアウォレットのセキュリティにおいて「デバイス本体だけでなく、関連する全ての第三者にもリスクがある」ことを示しています。

 

Tangem Cold Walletは、この課題の一部に対し異なるアプローチを取っています。標準設定はシードレス—秘密鍵はSamsung S3D350AのCommon Criteria EAL6+認証済みセキュアエレメント内で生成され、チップ外に出ません。24語のリカバリーフレーズを紙に書いたり、保存したり、ベンダーのデータベースから盗まれるリスクがありません。これでベンダーリスクがゼロになるわけではありませんが、「流出後にシードフレーズ再入力を装うフィッシング」だけは、そもそもシードフレーズが存在しないため成立しません。

 

ただしトレードオフもあります。Tangemカードセットの全てを紛失・破損し、かつシードフレーズを任意生成していなければ、資産は永久に復元できません。シードレス=物理カード以外の復元手段がありません。シードフレーズを使いたい場合は、TangemハードウェアでBIP39互換の生成・インポートも可能です。シードレスかシードフレーズ利用かは、ユーザーが明示的に選択できます。

 

Tangemのインターフェースはモバイル専用です。デスクトップやウェブアプリはなく、デスクトップ管理やLedger Liveのような運用を希望する方には制約となります。

よくある質問

  • Global-eの流出で、顧客氏名・住所・メールアドレス・電話番号・購入商品や金額などの注文情報が漏洩しました。クレジットカード情報、アカウント認証情報、秘密鍵、PINコード、24語のリカバリーフレーズは流出していません。被害はGlobal-eのクラウド環境内で発生し、Ledger本体のシステムやハードウェアには影響していません。

  • 直接的な資産被害はありません。流出したのは連絡先や注文情報であり、暗号資産の鍵情報ではありません。オンチェーン資産は秘密鍵で管理されており、今回アクセスされていません。ただし、流出した連絡先を使ったフィッシング攻撃が増えるリスクがあります。リカバリーフレーズが安全に管理されていれば、今回の流出だけで資産が危険にさらされることはありません。

  • 異なります。2020年の流出はLedger自社の顧客データベースが対象で、27万人超の個人情報と約100万件のメールアドレスが漏洩しました。2026年は外部ベンダーGlobal-eが対象で、同社の注文処理データに限定されています。原因や範囲、発生時期も異なります。

  • これも別件です。2023年12月、Ledger元従業員のアカウントがフィッシング被害に遭い、LedgerのオープンソースConnect Kit JavaScriptライブラリに悪意あるコードが混入されました。約5時間悪意コードが稼働し、複数のDeFiプラットフォームで60万ドル超の被害が発生。これはサプライチェーン型のソフトウェア攻撃で、2026年のGlobal-e事件はベンダーの注文データ流出です。攻撃経路も影響範囲も異なります。

  • Ledgerは2026年1月5日から該当顧客へ通知を開始しています。Ledger.comでデバイスを購入し通知を受け取った場合、流出対象の可能性が高いです。通知がなくても不安な場合は、Ledger公式サポート窓口に問い合わせてください。被害顧客数はLedger・Global-e双方から正式発表されていません。

  • 公式チャネルで確認できるまではフィッシングとみなしてください。Ledgerがリカバリーフレーズの入力やQRコード読み取り、「ウォレット認証」などを求めることはありません。不審なLedgerデバイスやセキュリティ更新を装った荷物が届いた場合も、Ledger Genuine Checkで正規品確認をするまでは使用しないでください。

  • 今回の件はGlobal-eのシステムおよびLedgerの注文データに限定されています。他デバイスのユーザーは各ベンダーの公式セキュリティ情報を確認し、同様のフィッシング対策を心掛けてください。

Author logo
著者 Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
レビュー担当者 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.