群青 · AI時代のビジネス洞察

Bankr AI取引プラットフォーム:AIエージェントのウォレットセキュリティ脆弱性により14個のウォレットから44万ドルが盗難被害

被害者の中心は高利回りを追求する暗号資産の個人投資家や中小規模のトレーダーであり、彼らはBankrが宣伝するAI取引戦略や自動運用益に惹かれ、ウォレットの権限をプラットフォームに委託しました。被害者は一般的にAIエージェントの権限管理に対する認識が不足しており、マルチシグやタイムロックなどのセキュリティメカニズムを軽視していました。プラットフォームが「プロのAI管理」を謳うと過度に信頼し、オンチェーンの権限を独自に検証しなかったため、ソーシャルエンジニアリング攻撃が成功した際に資金が迅速に移動されてしまいました。

SCAM

主要項目

FIELD STAMPS
業界フィンテック
地域グローバル
規模中小企業
チャネルオンライン
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

被害者の中心は高利回りを追求する暗号資産の個人投資家や中小規模のトレーダーであり、彼らはBankrが宣伝するAI取引戦略や自動運用益に惹かれ、ウォレットの権限をプラットフォームに委託しました。被害者は一般的にAIエージェントの権限管理に対する認識が不足しており、マルチシグやタイムロックなどのセキュリティメカニズムを軽視していました。プラットフォームが「プロのAI管理」を謳うと過度に信頼し、オンチェーンの権限を独自に検証しなかったため、ソーシャルエンジニアリング攻撃が成功した際に資金が迅速に移動されてしまいました。

骗局怎么运作

  • ステップ1:プラットフォームはAIマーケットメイクやスマートトレードを謳い文句にユーザーの登録を誘い、ソーシャルメディアやKOL(インフルエンサー)を通じて「AI運用ウォレット」や「戦略自動実行」などの概念を宣伝し、安定した高利回りを約束してプロフェッショナルで信頼できるイメージを構築します。実際の裏側のコードはセキュリティ監査が欠如しており、秘密鍵や権限の割り当てに脆弱性が存在します。
  • ステップ2:ユーザーにプラットフォームの契約(スマートコントラクト)またはAIエージェントへのウォレット権限の付与を誘導します。プラットフォームは「AIが自動で市場を監視しリバランスを行う」と主張しますが、実際の権限範囲は送金やバーン(焼却)などのハイリスクな権限を含め必要以上に広く、ホワイトリストや上限設定もされていません。ユーザーは星5つの評価や過去のレポートを見て警戒心を緩め、ワンクリックで承認した後にコントロール権を失います。
  • ステップ3:攻撃者はソーシャルエンジニアリング手法(フィッシングメール、偽のカスタマーサポートなど)を利用してプラットフォームの管理者の秘密鍵を盗み出すか、AIエージェントの権限の脆弱性を利用して、14人のユーザーウォレットに対して一括転送を仕掛けます。プロセス全体で自動化スクリプトが使用され、短時間で資産の引き出しが完了し、プラットフォームの監視システムは異常アラートを発報しませんでした。
  • ステップ4:資金はミキシングサービスや分散型取引所(DEX)に流れ、小口取引に素早く分割されて資金洗浄(マネーロンダリング)が行われます。プラットフォーム側は発見後も取引の停止のみを行い、緊急凍結やユーザーへの補償を開始せず、「セキュリティインシデントが発生した」との発表を行い、その後補償を約束したものの金額や期限は明確にしませんでした。
  • ステップ5:被害者による権利擁護活動は効力が乏しく、プロジェクト側が匿名チームであり契約の監査も受けていないため、損失の回収は困難です。同月、複数の類似AIプラットフォームでも同様の脆弱性が暴露されましたが、一部のプロジェクト側はそれに乗じて逃亡(ラグプル)し、AI運用に対する業界の不信感をさらに深めました。

红旗信号(看到这些快跑)

  • 🚩 プラットフォームは「AI完全自動取引」を謳っているものの、コードが非公開であり、サードパーティの監査レポートもない。
  • 🚩 ユーザーの承認時に「無制限」または「契約のアップグレードへの同意」権限の付与を求められ、通常の手続きを大きく逸脱している。
  • 🚩 カスタマーサポートやコミュニティがTelegramなどの非公式チャネルでのみやり取りを行い、ダイレクトメッセージ(DM)でウォレット承認リンクをしつこく送信してくる。
  • 🚩 利益の約束が異常に高い(日利1%以上など)一方で、出金には「保証金」や「ロック解除手数料」の支払いが求められる。
  • 🚩 プロジェクトチームが匿名であり、ホワイトペーパーにチーム情報がなく、公式ウェブサイトに会社の登記地が記載されていない。

真实案例

  • 2026年5月20日、Bankr AI取引プラットフォームにおいて14個のウォレットがソーシャルエンジニアリング攻撃を受け、約44万ドルの損失が発生しました。プラットフォームは取引を停止し補償を約束したものの、その後補償の進捗は公表されていません(Siam Blockchainの報道による)。(出所:[https://siamblockchain.com/2026/05/20/bankr-14-wallets-hacked-440k-transactions-disabled/](https://siamblockchain.com/2026/05/20/bankr-14-wallets-hacked-440k-transactions-disabled/))
  • 2026年9月、Term Labsがガバナンス攻撃を受け、被害額は850万ドルに達しました。攻撃者はガバナンス提案の脆弱性を利用し、悪意あるコントラクトを通じて資金を移動させましたが、最終的に交渉を経て一部の資産が回復しました(Cointelegraphの報道による)。(出所:[https://cointelegraph.com/news/bankr-disables-transactions-after-14-wallets-hacked](https://cointelegraph.com/news/bankr-disables-transactions-after-14-wallets-hacked))
  • 2026年、BetterBankプロジェクトが報酬ロジックの欠陥をハッカーにつかれ、ユーザーの報酬が大量に盗難されました。分析記事によると、この欠陥は報酬引き出し条件の検証が行われていなかったことに起因しています(CN-SECの分析による)。(出所:[https://cn-sec.com/archives/4645718.html](https://cn-sec.com/archives/4645718.html))

当局の見解

  • 2026年5月20日、Bankrの公式SNSにて「すべての取引の停止」を宣言し、ユーザーにウォレットの承認を解除するよう注意喚起が行われましたが、具体的な損失のリストは提供されませんでした(出所:CoinTelegraph)。
  • 2026年9月、YAM Financeがガバナンス攻撃を受けた後、公式よりユーザーに対して悪意あるコントラクトに対する承認を速やかに取り消すよう注意喚起の公告が出されました(出所:Gadgets360)。
  • 2026年、複数の暗号資産取引所(Bybitなど)が流動性マイニングのリスクに関する注意喚起を発表し、ユーザーに対しプロジェクトの監査や権限設定の検証を強調しました(出所:Bybitヘルプセンター)。

防衛策

  • ✅ 投資する前に、プロジェクトがコードのリポジトリ、監査レポート、チームの実名情報を公開しているかを確認し、匿名チームや急造チームは避ける。
  • ✅ 資産管理には独立したハードウェアウォレットを使用し、承認時は権限リストを自ら確認して「自動更新」や「無制限」のオプションをオフにする。
  • ✅ 出金のために「ロック解除」や「保証金の支払い」を要求するAI取引プラットフォームには十分に警戒し、通常のDeFiプロトコルがこのような費用を要求することはないことを理解する。
  • ✅ 公式チャネルやサードパーティのセキュリティ監視(ChainCatcher、QuillAuditsなど)を定期的にチェックし、異常を発見した場合は即座に承認を解除して資産を移動させる。