Arbitrum偽エアドロップ詐欺:クローンサイトでウォレット接続を誘導し秘密鍵を窃取
主な被害層は、Arbitrumエコシステムの資産を保有またはやり取りしたことのあるWeb3ユーザーであり、特にエアドロップの利益を追い求め、頻繁にウォレットを接続して「公式イベント」に参加する中小個人投資家です。これらのユーザーは、「無料でトークンを受け取れる」「期間限定エアドロップ」「公式補助金」といった言葉によって焦燥感や欲深さを刺激されがちであり、同時にウォレットの承認や秘密鍵の署名などのセキュリティメカニズムに対する理解が不足しています。一部の被害者は、ソーシャルメディア上でドメインを確認せずに直接リンクをクリックする習慣があり、また偽造された公式アカウントや、コメント欄のサクラによる偽の「受取完了」スクリーンショットを見て警戒心を緩めてしまい、最終的にフィッシングページで自らウォレットを接続したりシードフレーズを入力したりして、資産を移転させてしまう傾向があります。
主要項目
FIELD STAMPS誰が狙われるか
主な被害層は、Arbitrumエコシステムの資産を保有またはやり取りしたことのあるWeb3ユーザーであり、特にエアドロップの利益を追い求め、頻繁にウォレットを接続して「公式イベント」に参加する中小個人投資家です。これらのユーザーは、「無料でトークンを受け取れる」「期間限定エアドロップ」「公式補助金」といった言葉によって焦燥感や欲深さを刺激されがちであり、同時にウォレットの承認や秘密鍵の署名などのセキュリティメカニズムに対する理解が不足しています。一部の被害者は、ソーシャルメディア上でドメインを確認せずに直接リンクをクリックする習慣があり、また偽造された公式アカウントや、コメント欄のサクラによる偽の「受取完了」スクリーンショットを見て警戒心を緩めてしまい、最終的にフィッシングページで自らウォレットを接続したりシードフレーズを入力したりして、資産を移転させてしまう傾向があります。
骗局怎么运作
- 攻撃者はまずArbitrumの公式ソーシャルアカウントをハックまたは模倣(過去にArbitrum公式Xアカウントが乗っ取られた事件が発生)、そのアカウントを利用してフィッシングリンク付きの「エアドロップ告知」や「トークン受取」のツイートを投稿し、公式イベントに見せかけてユーザーのクリックを誘導します。
- ユーザーがツイート内のリンクをクリックすると、Arbitrumの公式サイトとビジュアルが酷似したクローンサイトに誘導されます。ドメインには通常、arbitrumfoundationdex.vercel.app、arbitrum-airdrop.github.io、app.arbtirum.infoといったスペルミスや無料ホスティングのドメインが使用され、ページには虚偽のエアドロップ金額や受取進捗が表示されてイベントのリアル感を演出します。
- ページはユーザーに「ウォレット接続」ボタンをクリックするように促しますが、実際にはMetaMaskやWalletConnectを通じた署名承認を要求しています。一部のフィッシングサイトでは、「資格の検証」や「エアドロップの同期」と称してシードフレーズや秘密鍵の直接入力を求めますが、このステップでウォレットのコントロール権が直接窃取されます。
- ユーザーが承認を完了するかシードフレーズを入力すると、攻撃者は即座に悪意あるスマートコントラクトやスクリプトを通じてウォレット内の資産(ETH、ARB、その他の移転可能なトークンなど)を転送します。一部のフィッシングコントラクトは、バックグラウンドで継続的にウォレットを監視し、後から入金された際にも自動的に送金させます。
- 資産が持ち逃げされると、攻撃者はクロスチェーンブリッジやミキシングサービスを介して速やかに資金をロンダリングし、新しいフィッシングドメインに切り替えて他のユーザーへの攻撃を継続するため、追跡や凍結の困難性が大幅に高まります。
红旗信号(看到这些快跑)
- 🚩 リンクのドメインが公式の arbitrum.io と一致しない。よくある偽造ドメインには、arbitrumfoundationdex.vercel.app、arbitrum-airdrop.github.io、app.arbtirum.info などのスペルミスやサードパーティ製ホスティングドメインが含まれる。
- 🚩 シードフレーズ、秘密鍵の入力、または無制限の権限承認を要求する。公式エアドロップがシードフレーズや秘密鍵を要求することはなく、正式なトークンの受け取りには通常、オンチェーンコントラクトの呼び出しや署名のみが関与する。
- 🚩 イベント情報が乗っ取りや新規登録されたソーシャルアカウントにのみ掲載されており、公式による同時の発表や釈明がなく、かつツイートのコメント欄が閉鎖されているか、多数の「受取完了」を装った誘導コメントが存在する。
- 🚩 エアドロップの金額が高すぎる、あるいはルールが簡単すぎる。すべてのユーザーが多額のARBトークンを受け取れると謳い、オンチェーンの活動履歴や資格確認が一切不要である。
- 🚩 サイトの証明書が異常であり、ページ機能が単調である。ウォレットの接続以外に実際のプロジェクトデータやガバナンスのエントリがなく、他のメニューをクリックしても反応しないか、無関係なページにジャンプする。
真实案例
- Arbitrumの公式Xアカウントがハッカーにハッキングされ、模倣エアドロップのフィッシングツイートの投稿に悪用され、偽の受取リンクが添付されてユーザーにウォレット接続を誘導し、資産の損失を引き起こした。仮想通貨メディアや各経済メディアは、この事件およびフィッシングによる損失額が4兆5000億ウォンを超えた背景について報じている。
- セキュリティ検出プラットフォームのPhishDestroyは、arbitrumfoundationdex.vercel.app、arbitrum-airdrop.github.io、app.arbtirum.infoなど複数のドメインがArbitrumユーザーを標的としたフィッシングページとして検知されたことを記録しており、ウォレット接続と秘密鍵窃取のリスクに関与している。
- TokenPostは、Arbirum公式Xアカウントがハッキングされた後、ハッカーによる模倣エアドロップ詐欺が再燃したと報じ、この事件はコミュニティの間で公式ソーシャルアカウントの安全性や偽のエアドロップリンクに対する集中的な関心を引き起こした。
- 2026年3月、杭州のプログラマーが身に覚えのないARBエアドロップトークンを受け取った後、それを取引プラットフォームに送金して換金したところ、間もなくウォレット内の複数の資産が空にされ、被害総額が12万元を超えた。慢霧科技(SlowMist)のセキュリティレポートでは、これを偽エアドロップのフィッシング署名の典型例として挙げており、Arbitrum公式はユーザーに対して模倣エアドロップリンクへの警戒を呼びかけている。(出典:[https://kj17.com/web3/270652.html](https://kj17.com/web3/270652.html))
- 2026年1月、セキュリティ企業CertiKは、暗号資産のハッキングによる損失が約3億7030万ドルに達し、そのうちフィッシング攻撃による損失が3億1130万ドルに及んだことを確認した。メディアはArbitrum公式コミュニティアカウントの乗っ取り事件の報道においてこのデータを引用し、ソーシャルメディアアカウントがハッキングされた後のフィッシングリンクが主要な攻撃の入り口になっていると指摘している。(出典:[https://www.baiyi.com/news/6e4facc68a9d42ce9189601a33e16b0f.html](https://www.baiyi.com/news/6e4facc68a9d42ce9189601a33e16b0f.html))
当局の見解
- Arbitrum公式およびセキュリティコミュニティは、公式ドメインである arbitrum.io を通じてのみイベントに参加し、出所不明のエアドロップリンクをクリックしないよう繰り返し注意喚起を行っている。具体的な日付は公式Xの告知に準じる。
- PhishDestroyなどのセキュリティ検査プラットフォームは、arbitrumfoundationdex.vercel.app や arbitrum-airdrop.github.io などのドメインをフィッシングサイトとして継続的にマークしており、ユーザーに対してウォレットの接続や機密情報の入力を避けるよう推奨している。
- Arbitrum安全委員会のメンバーはOdailyとの対話の中で、北朝鮮ハッカーの資金を凍結する権限を発動したことがあると明かし、エコシステムがフィッシングやコイン盗難行為に対抗するガバナンス姿勢を示している。関連するイニシアチブや警告はエコシステム内で継続的に伝達されている。
防衛策
- ✅ Arbitrumの公式サイト(arbitrum.io)または公式ドキュメントで公開されているリンクを通じてのみイベントに参加し、ソーシャルプラットフォームのDM、ツイート、コメント欄にある見知らぬリンクはクリックしない。
- ✅ ウォレットを接続する前に、URLがhttpsであり、ドメインが完全に一致しているかを確認し、vercel.app、github.io、pages.devなどの無料ホスティングドメインの場合は一律で接続を拒否する。
- ✅ いかなるウェブページであってもシードフレーズや秘密鍵は絶対に入力せず、ウォレットのインポート、検証フレーズの入力、または無制限の権限承認を求めるページに遭遇した場合は直ちに閉じる。
- ✅ ハードウェアウォレットまたは分離されたウォレットを使用してエアドロップのやり取りに参加し、長期保有資産とエアドロップ活動用のウォレットを切り離すことで、単一の承認によるリスクを軽減する。
- ✅ ウォレット内で定期的に確認を行い、revoke.cashなどのツールを使用して不要になったトークン承認をクリアする。
- https://www.baiyi.com/news/6e4facc68a9d42ce9189601a33e16b0f.html
- https://tw.tokenpost.com/news/blockchain/20128
- https://phishdestroy.io/zh/domain/arbitrumfoundationdex.vercel.app/
- https://phishdestroy.io/zh/domain/app.arbtirum.info/
- https://phishdestroy.io/domain/arbitrum-airdrop.github.io/
- https://kj17.com/web3/270652.html