フィンテックグローバル
← ステッカーウォール
SCAM · DETAIL
偽造クロスチェーンブリッジのセキュリティ監査テスト詐欺:副業テストを名目にウォレット接続を誘導し、数千万ドルを盗取
主な被害者は、一定の技術的背景を持つ暗号資産保有者、Web3開発者、および副業を探しているセキュリティ監査担当者です。彼らはスマートコントラクトやクロスチェーン技術について一定の知識を持っていますが、高収入の副業や技術証明への欲求から、偽の求人案件で提示されるセキュリティテストや監査タスクの口車に乗せられやすい傾向があります。著名なWeb3プロジェクトの監査契約や就業機会を得たいという心理から、新しいクロスチェーンブリッジの安全機能テストを求められた際に警戒を解いてウォレットを接続・承認してしまい、結果として多額の資産が盗まれ、回収が困難になるケースが相次いでいます。
SCAM
主要項目
FIELD STAMPS業界フィンテック
地域グローバル
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。
誰が狙われるか
主な被害者は、一定の技術的背景を持つ暗号資産保有者、Web3開発者、および副業を探しているセキュリティ監査担当者です。彼らはスマートコントラクトやクロスチェーン技術について一定の知識を持っていますが、高収入の副業や技術証明への欲求から、偽の求人案件で提示されるセキュリティテストや監査タスクの口車に乗せられやすい傾向があります。著名なWeb3プロジェクトの監査契約や就業機会を得たいという心理から、新しいクロスチェーンブリッジの安全機能テストを求められた際に警戒を解いてウォレットを接続・承認してしまい、結果として多額の資産が盗まれ、回収が困難になるケースが相次いでいます。
骗局怎么运作
- ハッカーはまず、DiscordやTelegramなどの暗号資産コミュニティや求人プラットフォームで、著名なWeb3プロジェクトの人事や技術採用担当者を装い、高給のセキュリティ監査エンジニアやクロスチェーンブリッジのテスターを募集し、求職者を誘い込んで信頼関係を構築します。
- ターゲットを絞り込むと、攻撃者は一見専門的なクロスチェーンブリッジのセキュリティ監査タスク文書を送り、指定されたテストネットやフロントエンドで操作を行うよう要求します。このフロントエンドは、本物のクロスチェーンブリッジのインターフェースを完全に模倣したフィッシングサイトであり、ドメイン名も公式サイトと極めて似通ったものになっています。
- 被害者はテストの過程で自身の暗号資産ウォレットを接続するよう誘導され、いわゆる「セキュリティテスト用スマートコントラクト」への承認を求められます。実際には、このコントラクトには隠れた無制限承認や悪意のある送金ロジックが含まれており、ユーザーが気づかないうちに資産の管理権限を攻撃者に譲渡し、バックドアによる監視下に置かれます。
- ユーザーが承認トランザクションに署名すると、攻撃者は直ちにバックエンドからコントラクトの権限を呼び出し、ウォレット内のステーブルコインやその他の高価値トークンを瞬時に抜き取ります。その後、クロスチェーンブリッジを通じてミキシングサービスや分散型取引所(DEX)へ送金し、オンチェーン上の追跡を完全に遮断します。
- 一部の高度な攻撃者は、被害者のウォレット権限を足掛かりとしてクロスチェーンメッセージを偽造し、さらなる資金を盗み出したり、Aaveなどの主要なレンディングプロトコルにリスクを転嫁して攻撃範囲を拡大させ、連鎖的な破綻を引き起こすことで、被害者や暗号資産エコシステム全体に壊滅的な打撃を与えます。
- 目的を達成すると、ハッカーは直ちにチャット履歴を削除し、偽の採用グループを解散させ、フィッシングサイトを閉鎖します。これにより被害者は手がかりを完全に失い、一方で攻撃者は取得した認証情報や権限を悪用して次の標的を狙うという、持続可能なハイテク犯罪の閉鎖的サイクルを形成します。
红旗信号(看到这些快跑)
- 🚩 採用側が非公式なチャネル(個人のDiscordチャンネルや企業ドメインではないメールアドレスなど)から高給のWeb3セキュリティ監査やクロスチェーンブリッジのテストを打診してくる。また、面接やコミュニケーションのプロセスが極めて簡素で、正規の企業背景調査が欠如している。
- 🚩 セキュリティテストを行う際に、プロジェクト側が提供するテスト用トークンが入った独立したテスト用ウォレットではなく、個人のメインウォレットを接続するよう要求される。また、テストタスクの中に大口資産のスマートコントラクト承認操作など、明らかに不自然な手順が含まれている。
- 🚩 提供されたテスト用リンクやフロントエンドのドメイン名が正規のクロスチェーンブリッジプロジェクトと酷似しているが、ブラウザのアドレスバーを注意深く見ると、スペルミスがあったり、一般的ではないトップレベルドメインが使用されていたりする。
- 🚩 トランザクション署名時にウォレットに表示される承認リクエストのテキストに、理解不能な16進数データが含まれており、送金や承認を求められるトークン数量が通常のテストの範囲を明らかに逸脱している。
- 🚩 いわゆるセキュリティ監査タスクについて、正式なプロジェクト側の裏付けがなく、採用企業やプロジェクト名を検索しても、主要な暗号資産メディアやブロックチェーンセキュリティのランキングに一切の記録や資金調達履歴が存在しない。
真实案例
- 2026年、北朝鮮のハッカー集団Lazarusが、偽の求人案件を通じてAFX Bridgeを攻撃したと指摘されました。攻撃者は採用担当者を装い、被害者の開発者を誘導してフロントエンドでセキュリティテストを行わせ、悪意のあるクロスチェーンメッセージに署名させることで、2,400万ドル相当のUSDCを盗取しました。(出典:https://cn.cryptonomist.ch/2026/07/31/afx%E6%A1%A5%E6%94%BB%E5%87%BB%E8%BF%BD%E5%9B%9E%EF%BC%9A%E6%9C%9D%E9%B2%9C%E9%80%9A%E8%BF%87%E8%99%9A%E5%81%87%E5%B7%A5%E4%BD%9C%E9%82%80%E7%BA%A6%E7%9B%97%E5%8F%962400%E4%B8%87%E7%BE%8E%E5%85%83/)
- あるブロックチェーン開発者がSNS上で高給のクロスチェーンブリッジ監査員の副業オファーを受けました。相手が提供したテスト用フロントエンドでコントラクト承認を実行したところ、ホットウォレット内の約8億ウォン相当のUSDTが瞬時に送金されました。この事件は後に「8億ウォンUSDTフィッシング事件」としてメディアで報じられました。
- リスクゼロのステーキングマイニングを謳う別の変種事件では、被害者が安全とされるクロスチェーンステーキングプロトコルへ資産を移動するよう誘導され、セキュリティ検証のために無制限承認に署名させられた結果、300万元以上の資産が奪われました。公式の警告記事では、ウォレットの承認が重要な侵入経路になっていることが明確に指摘されています。
- 2026年3月、韓国ソウル江北警察署はベトナム警察と協力し、大規模なフィッシング事件を摘発しました。犯行グループは偽の高利回り投資プラットフォームを構築し、スマートコントラクトの承認メカニズムを悪用して被害者のテザー(USDT)を盗取しており、被害総額は8億ウォン(約430万元)に達しました。(出典:https://developer.cloud.tencent.com/article/2634581)
- 2026年7月、OddiumLabの採用担当者を装った攻撃者がAFXの開発者を誘導し、悪意のあるGit設定が隠されたコードベースをクローンさせました。これにより内部開発システムとバリデーターノードが徐々に乗っ取られ、7月22日に偽造されたクロスチェーン取引によって約2,415万ドルのUSDCが盗取されました。証拠調査により、この攻撃は北朝鮮が支援するUNC4899組織によるものと断定されました。(出典:https://cn.cryptonomist.ch/2026/07/31/afx%E6%A1%A5%E6%94%BB%E5%87%BB%E8%BF%BD%E5%9B%9E%EF%BC%9A%E6%9C%9D%E9%B2%9C%E9%80%9A%E8%BF%87%E8%99%9A%E5%81%87%E5%B7%A5%E4%BD%9C%E9%82%80%E7%BA%A6%E7%9B%97%E5%8F%962400%E4%B8%87%E7%BE%8E%E5%85%83/)
当局の見解
- テンセントクラウド開発者コミュニティは『高利回りの餌によるスマートコントラクト権限ハイジャック:8億ウォンUSDTフィッシング事件に基づくオンチェーンセキュリティメカニズムの再構築と防御戦略』を公開し、偽のテストを通じてスマートコントラクトの承認を誘導する技術的な攻撃全容を詳細に明らかにしました。
- ChainUPは警告記事『リスクゼロのステーキングマイニング詐欺で300万元以上が消失:なぜウォレット承認が重要な侵入経路になるのか?』を公開し、セキュリティ検証や高利回りステーキングを口実とした承認詐欺が現在大規模に発生し、甚大な被害をもたらしていると指摘しました。
- CertiKはVerusのインシデント分析レポートにおいて、オンチェーンデータを用いてクロスチェーン承認ハイジャックの技術的経路を再現し、セキュリティテストを装ったこのような資産盗取手法に対して業界全体に警告を発しました。
防衛策
- ✅ ウォレットの接続やコントラクトの操作を求めるWeb3の求人やセキュリティ監査タスクについては、必ずプロジェクトの公式サイトで公開されている公式メールアドレスやTelegramなどのチャネルを通じて、採用の真偽を逆確認してください。
- ✅ セキュリティテストを行う際は、個人の実資産が入ったメインウォレットは絶対に使用せず、新規作成した空のウォレットや、プロジェクト側が提供するテストネット専用の隔離されたウォレットを使用してください。
- ✅ トランザクションに署名する前に、ウォレットに表示される承認内容の詳細を注意深く確認してください。また、ブラインド署名遮断ツールなどのプラグインを使用し、不明な16進数データを含む無制限承認リクエストは拒否してください。
- ✅ Etherscanなどのブロックチェーンエクスプローラーにあるトークン承認ツールを定期的に使用し、自身のウォレットの過去の承認履歴を確認してください。未知または疑わしいスマートコントラクトに対する無制限承認権限は速やかに取り消してください。
- ✅ 企業内では、従業員や外部監査担当者に対するソーシャルエンジニアリング対策トレーニングを強化し、社内ネットワーク外や隔離されていないデバイスで、出所不明のクロスチェーン送金テスト用リンクを開くことを厳禁してください。
⚖️ 中国の『刑法』第285条(コンピュータ情報システムデータ不正取得罪)に基づき、テストタスクを捏造してユーザーに悪意のあるコントラクトへ署名させ、暗号資産を盗取する行為は、他人のシステムに不正侵入しデータを取得する行為とみなされ、3年以上の有期懲役に処される可能性があります。被害額が特に巨額である場合は、より重い量刑が適用されます。さらに、ハッカー集団がこれを用いてマネーロンダリングを行った場合、『刑法』第191条のマネーロンダリング罪にも抵触します。弁護士は、被害者に対し、オンチェーンのハッシュ値とチャット履歴を速やかに確保し、サイバーセキュリティ当局および公安機関へ通報することを推奨します。
出典
- https://developer.cloud.tencent.com/article/2634581
- https://www.trustformer.info/zh/s-articles/article867
- https://www.certik.com/zh-CN/blog/verus-incident-analysis
- https://cn.cryptonomist.ch/2026/07/31/afx%E6%A1%A5%E6%94%BB%E5%87%BB%E8%BF%BD%E5%9B%9E%EF%BC%9A%E6%9C%9D%E9%B2%9C%E9%80%9A%E8%BF%87%E8%99%9A%E5%81%87%E5%B7%A5%E4%BD%9C%E9%82%80%E7%BA%A6%E7%9B%97%E5%8F%962400%E4%B8%87%E7%BE%8E%E5%85%83/