ソフトウェアウォレットの問題点
スマートフォンやノートパソコンでウォレットを使うと、秘密鍵はブラウザーやメールアプリ、インストールしたすべてのアプリと同じ端末に保存されます。マルウェアが1つ入り込むだけで、秘密鍵を読み取られ、資金を引き出されるおそれがあります。たとえば、侵害されたnpmパッケージ、悪意のあるブラウザー拡張機能、何かへの署名を促す偽サイトなどです。実際に起きていますし、今後も起こり得ます。
ハードウェアウォレットの仕組み
ハードウェアウォレットは、秘密鍵の保管とトランザクションへの署名だけを行う小型の端末です。秘密鍵が端末の外に出ることはありません。ノートパソコンからトランザクションを送るときは、USBまたはBluetooth経由で詳細をハードウェアウォレットに渡します。端末の画面に送金先アドレスと金額が表示され、承認するにはボタンを押すよう求められます。署名済みのトランザクションが戻ってきても、秘密鍵は端末内にとどまります。
ノートパソコンが完全に侵害されても、攻撃者が端末に物理的にアクセスし、承認を得ない限り、署名できないため重要です。
シードフレーズは依然として弱点です
ハードウェアウォレットは、セットアップ時に書き留めるシードフレーズ(通常は12語または24語)から鍵を生成します。このフレーズを誰かに知られると、端末は必要ありません。別のハードウェア上でウォレットを復元できてしまいます。
つまり、ハードウェアウォレットは脅威の対象を変えるものであり、脅威をなくすものではありません。今度はシードフレーズを守る必要があります。紙に書く(デジタルでは保存しない)、見つかりにくい場所に保管する、写真を撮らない、復元時に新しいハードウェアウォレットへ入力する以外は、どこにも入力しないようにしましょう。
使うべきタイミング
目安として、残高を失うと本当に困るなら、ハードウェアウォレットを使いましょう。積極的に取引している少額の資金なら、ソフトウェアウォレットでも問題ありません。少額とは思えなくなったら、ハードウェアウォレットに移しましょう。
要点
- ネットワークに接続された端末にある秘密鍵は、脆弱性を突かれると侵害される危険があります。
- ハードウェアウォレットは秘密鍵をオフラインで保管します。ノートパソコンがトランザクションを提案し、端末が署名します。
- シードフレーズが新たな重要情報になります。秘密鍵と同じように保護してください。
- 「ソフトウェアウォレットで十分」か「ハードウェアウォレットを使うべき」かは、失ったときにどれほど困るかで判断できます。
