本文へ移動

暗号資産フィッシング

暗号資産フィッシングは、なりすましと緊急性を利用してウォレットの秘密情報、送金、悪意ある取引承認や署名を得る攻撃です。本稿では攻撃の流れ、警告、予防策、緊急対応を説明します。

更新日

教育目的の参考情報であり、投資助言ではありません。投資により損失が生じる可能性があります。

直接の回答

暗号資産フィッシングは、暗号資産利用者を狙うソーシャルエンジニアリングです。攻撃者はウォレット、取引所、プロジェクト、サポート担当者になりすまし、復元フレーズやパスワードの開示、悪意あるソフトの導入、資産の送付、攻撃者に有利な取引や署名の承認を迫ります。

トークンを表示したりウォレットを接続したりするだけでは、通常は送金を承認しません。重要なのは利用者が何を開示、送信、署名、承認したかです。「確認」「同期」「請求」「保護」と表示されても、トークン支出権限や後で使えるオフチェーン署名を与える場合があります。

主な誘い文句:

  • 酷似したドメイン、広告検索結果、偽拡張機能、複製されたウォレットアプリ。
  • 頼んでいないサポート連絡、アカウント警告、資産回収の提案。
  • 偽のエアドロップ、ミント、返金、移行、投資プレゼント。
  • 悪意ある取引や認証情報フォームへ誘導する QR コード、添付ファイル、リンク。
暗号資産フィッシング
0 / 5
0 項目確認済み; 5 項目が未解決

すべて確認しても、資産・取引・システムの安全性が証明されるわけではありません。

仕組み

攻撃は通常三段階です。まず信頼を借りて緊急性を作り、次に秘密情報やウォレット操作を求めます。復元フレーズや秘密鍵の漏えいは派生した全アカウントの支配につながり、取引所認証情報はアカウント乗っ取りを招きます。オンチェーン承認は継続的な利用枠を残し、オフチェーン署名は条件次第で後から提出できます。

最後に攻撃者が資産を直接移すか、得た権限を行使します。盗難は即時の場合もありますが、署名や利用枠を後で使えば最初の操作は無害に見えます。確定したブロックチェーン取引は通常、ウォレット事業者やネットワーク運営者には取り消せません。

サイトの接続解除はオンチェーンのトークン承認の取消しではありません。取消し自体が対象ネットワーク上の取引であり、通常はネットワーク手数料が必要です。

SNS の投稿が、本物と一文字だけ違うドメインでエアドロップを宣伝します。「請求」を押すと、実際にはコントラクトへ大きな利用枠を与えるか、後日の送金を許すオフチェーン署名を求めます。すぐに資産が消えなくても、権限が有効な間は悪用できます。

要求と意図を照合します。独立した公式経路でドメインを確認し、ネットワーク、コントラクトまたは支出者、資産、金額または範囲、期限を確認します。説明できない要求や過大な権限は拒否します。

リスクと対策

  • 復元フレーズや秘密鍵をサイトへ入力したりサポートへ渡したりしない。正規サポートには不要です。
  • 確認済みブックマークや独立して確認した公式経路からサービスを開き、広告や不意のメッセージを使わない。
  • 全ての要求を読む。Gas 不要のメッセージにも権限があり得て、悪意ある要求を承認すればハードウェアウォレットでも守れません。
  • トークン利用枠を制限して定期確認し、長期保有用と未知のアプリ用のウォレットを分ける。
  • カストディ口座では固有パスワードと多要素認証を使い、ソフトを更新し、警告を無視しない。

フィッシングと操作した可能性がある場合

  • 復元フレーズや秘密鍵が漏れたら侵害済みとみなし、新しい秘密情報で作成した新規ウォレットへ残高を移します。漏れたフレーズは再利用しません。
  • 不審なコントラクトや署名を承認したら、正しいネットワークで信頼できるエクスプローラーや確認済みツールを使って権限を取り消し、必要なら危険な資産を移します。
  • 関係する取引所とメールのパスワードを変更し、多要素認証を有効化して不明なセッションを終了します。
  • URL、メッセージ、アドレス、取引ハッシュ、画像を保存し、なりすまされたサービスと当局へ報告します。前払いで回収を保証する相手に注意します。

よくある誤解

ウォレットを接続するとサイトに資産を抜かれますか?

接続は通常、選んだ公開アドレスを示して要求の提示を許すだけで、全送金を承認しません。秘密情報の開示や有害な取引、承認、署名の確定から危険が始まります。

サイトとの接続解除でトークン承認も消えますか?

いいえ。画面上の接続解除とオンチェーン利用枠の取消しは別です。正しいネットワークで有効な承認を確認し、必要なら取消し取引を送ります。

ハードウェアウォレットならフィッシングを防げますか?

いいえ。秘密鍵を隔離し物理確認を求めますが、利用者の意図は判断できません。信頼する端末の表示を確認し、意図に合わない要求は拒否します。

関連トピック

出典

ナビゲーション

Wiki を検索...