ハードウェアウォレットを作る SafePal が、8月16日付でセキュリティ告知を出した。約39,798人分の顧客情報が外部から見える状態になっていた、という内容だ。漏れたのは秘密鍵でも復元フレーズでもない。氏名、メールアドレス、配送先住所、電話番号、そして購入内容だ。自分の資産を自分で守るための道具を買った、という事実そのものが、名前と住所つきで外に出た。ここで問われているのは暗号資産の安全性ではなく、「自分で持つ」という選択に付いてくる、もう一つの記録のほうだ。
出たものと、出なかったもの
語の範囲を絞っておきたい。SafePal が挙げた漏えい項目は、氏名・メールアドレス・配送先住所・電話番号・購入内容の5つ。対象は2025年3月2日から2026年4月11日までに注文した約39,798人。原因は注文追跡に使っていたプラグインの認可の不備で、条件が揃うと他人の注文情報にアクセスできる状態だった。報道では、注文番号を書き換えることで他人の注文が見えた、と説明されている。
出なかったものも同社は明示している。復元フレーズ、秘密鍵、ウォレットのパスワードなどの認証情報、銀行口座情報、カード番号、公的な身分証番号。これらは含まれておらず、この件によってウォレットや資産へのアクセスが奪われた形跡もない、としている。
同社は不備を修正し、第三者の監査を入れ、注文処理環境でのデータ保持を原則90日に短縮したと書いている。あわせて、この件に便乗した偽サイトやフィッシングのリンクを30件以上削除したとも述べている。つまり実際に起きているリスクとして同社が名指ししているのは、資産の直接的な流出ではなく、なりすましと詐欺の増加だ。
パスワードは変えられる。住所は変えられない
漏えいと聞いて最初に思い浮かぶのはパスワードだが、この件で出たのは種類が違う。パスワードは変えれば無効になる。メールアドレスも捨てられる。だが住所と電話番号は、生活そのものに紐づいていて、事故のたびに取り替えるわけにいかない。
しかもこの表には、もう一列ある。購入内容だ。氏名と住所と電話番号だけなら、どこの通販でも漏れうる。そこに「この人はこの種類の機器を買った」が並ぶと、名簿の意味が変わる。誰が、何を持っていそうで、どこに届いたか。3つが同じ行に載っている。
同社が警告しているのはフィッシングとなりすましだ。その警告は正しい。ただ、なぜそれが効きやすいのかというと、送る側が相手の名前も買った品物も知っているからだ。「ご購入いただいた端末に重要な更新があります」という連絡は、何も知らない相手から届けば無視できる。買った事実を知っている相手から届くと、一段本物らしく見える。
これは暗号資産だけの話ではない
読み替えると、この件は自立のための道具を買うときに共通する構造を示している。
蓄電池を買えば、その家に電気を貯める設備があることが記録に残る。浄水器も、発電機も、備蓄食料も、金庫も、同じだ。自分で備えるという選択は、たいてい「買う」という行為を経由する。そして買った瞬間に、何を持っているかと、どこに住んでいるかが、誰かの管理する表の同じ行に書き込まれる。
備えれば備えるほど、その表は詳しくなる。これは誰かの落ち度ではなく、通販という仕組みの標準的な動作だ。届けるには住所が要るし、サポートするには購入履歴が要る。
だから避ける方向で考えると行き止まりになる。考えられるのは、どこまでを一つの表に載せるか、のほうだ。
買う前に決めておけること
実際にできることは地味で、しかも手間がかかる。
受け取り先を自宅以外にする方法はあるが、そのぶん受け取りの手間が増える。買う店ごとにメールアドレスを分けておくと、後からどこ由来の連絡かは判別しやすくなるが、管理する住所の数は増える。電話番号を分けるとなると、費用が発生する。どれも「やっておけばよかった」と後から思う類のもので、事故が起きてからでは効かない。
そして限界もはっきりしている。保持期間を90日に短くする、という対応はこれから先の記録に効くもので、すでに出た表には届かない。一度外に出た住所は戻らない。今回の対象期間はおよそ1年半に及ぶ。
できるのは、事故が起きる前提で買う場所を決めておくことくらいだ。その道具にとって、自宅の住所は本当に必要な情報なのか。必要だとして、それはどこまで一つの表にまとまっているべきなのか。
次に自立のための何かを買うとき、あなたはその注文に、どこの住所を書くだろうか?