暗号資産ウォレットの偽エアドロップ・フィッシング承認詐欺:1回の署名でウォレット資産が空にされるオンチェーンの収奪手口
被害者は25歳から45歳の暗号資産保有者が中心で、男女を問いません。中長期の少中規模の保有者、NFTプレイヤー、DeFi初心者、エアドロップハンターに最も集中しています。心理的な弱点は3つの層に分かれます。第1は「欲深さ」で、10万ステーブルコインや人気プロジェクトのトークンが無料で受け取れるというポップアップを見て、見逃す恐怖(FOMO)から即座に確認ボタンを押してしまうことです。第2は「信頼の慣性」で、ウォレットで見慣れた承認ボタンを見ると、過去にコントラクトに署名した時と同様に安全だと思い込み、取引の詳細を読まないことです。第3は「認知の盲点」で、Permitオフチェーン署名と通常のapprove(承認)の違いが分からず、1回の署名によって今後の送金権限が永久に未知のアドレスに渡ってしまうことを理解していない点です。多くの人が、資産がすべて転送し尽くされるまで自分の操作ミスだと勘違いし、損切りできる黄金のタイミングを逃してしまいます。
主要項目
FIELD STAMPS誰が狙われるか
被害者は25歳から45歳の暗号資産保有者が中心で、男女を問いません。中長期の少中規模の保有者、NFTプレイヤー、DeFi初心者、エアドロップハンターに最も集中しています。心理的な弱点は3つの層に分かれます。第1は「欲深さ」で、10万ステーブルコインや人気プロジェクトのトークンが無料で受け取れるというポップアップを見て、見逃す恐怖(FOMO)から即座に確認ボタンを押してしまうことです。第2は「信頼の慣性」で、ウォレットで見慣れた承認ボタンを見ると、過去にコントラクトに署名した時と同様に安全だと思い込み、取引の詳細を読まないことです。第3は「認知の盲点」で、Permitオフチェーン署名と通常のapprove(承認)の違いが分からず、1回の署名によって今後の送金権限が永久に未知のアドレスに渡ってしまうことを理解していない点です。多くの人が、資産がすべて転送し尽くされるまで自分の操作ミスだと勘違いし、損切りできる黄金のタイミングを逃してしまいます。
骗局怎么运作
- 攻撃者は、人気プロジェクトの公式サイトを巧妙に模倣したり、ソーシャルメディアプラットフォームや検索エンジンのスポンサー枠にリンクを掲載したりします。ページには目を引く赤いドットや「10万枚のステーブルコインのエアドロップを受け取る資格が検出されました」という謳い文句を表示して、期間限定の緊張感ある特別な特典であるかのような雰囲気を醸し出し、保有者にウォレット接続ボタンをクリックさせます。これにより、被害者はこれがプロジェクト側から自発的に配布される特典であり、フィッシングの罠だとは気づきません。
- ユーザーが接続をクリックすると、ページがWalletConnectプロトコルまたはフロントエンドのインジェクションスクリプトを呼び出し、通常のトークン受け取りプロセスを偽装します。実際にはPermit2のオフチェーン署名リクエストがトリガーされ、署名が行われると、その未知のアドレスがロック期間中に回数の制限なく代理送金を行えるようになります。操作の見た目は通常の承認とほとんど変わらず、被害者はウォレットのインターフェース上で1串の16進データを見るだけで、その意味を判断できません。
- ウォレットクライアントは長大な16進データの文字列を表示するだけで、多くのユーザーはオンチェーンのフィールドを理解できません。攻撃者はこの認知の隙を突き、「セキュリティ検証」「不正防止メカニズム」「受け取り資格の確認」といった謳い文句で確認を急かします。多くの被害者は、署名した後にトークンが1枚も届かないままページを閉じてしまい、自分がすでに資産の支配権を攻撃者に渡してしまったことに全く気づきません。
- 署名が完了すると、攻撃者のスクリプトがオンチェーンの新しい承認イベントを自動的に監視します。被害者のアドレスにステーブルコインや主要なトークンの残高があることが判明すると、直ちにtransferFromを呼び出して資産を中継用ウォレットに一括転送します。オンチェーンのリスク管理閾値を回避するため、クロスチェーンブリッジを経由して少額に分割して何度も送金することが多く、被害者はオンチェーンのエクスプローラー上で見慣れない送金の羅列を確認するだけで、発生源を素早く特定することができません。
- 資金が中継アドレスに入ると、ミキシングサービスやクロスチェーンブリッジを介して直ちに経路が分散され、一部はOTC(場外)エスクロー業者を通じて現金化されるため、チェーン上に連絡可能な手がかりは残りません。被害者が資産が空になったことに気づいた時点では、ブロックエクスプローラーに見慣れない送金履歴が1件残されているだけであり、責任追及はほとんど不可能に近く、さらにクロスボーダーでの証拠収集が困難であるため、民事訴訟を通じて損失を取り戻すことも非常に困難です。
红旗信号(看到这些快跑)
- 🚩 アクセス先のウェブサイトのドメインが公式のものと比べて1〜2文字異なっていたり、ロングテールのサフィックスを使用していたりします。ページでは「公式エアドロップ」「期間限定受け取り」という文言で切迫感を煽りますが、公式ソーシャルメディアアカウントではそのイベントに関するアナウンスが一切同期されておらず、追跡可能なプロジェクトの背景情報が存在しません。
- 🚩 ウォレットを接続した瞬間に署名のポップアップが表示されますが、署名のプレビューボックスには読み取れない16進データの文字列が表示され、通常の承認で見られるような「承認数量」「コントラクトアドレス」などの読み取り可能な情報が表示されません。攻撃者は「セキュリティ検証」を口実に確認を急かします。
- 🚩 ページでは完全なシードフレーズ(リカバリーフレーズ)の入力を要求しない代わりに、指定されたソーシャルコンテンツの転送や友人の招待を先に行うよう要求し、受け取りのロックを解除させようとします。これは典型的なフィッシングプールの拡大手法であり、真のエアドロップトークンを配ることではなく、被害者をコミュニティに引き込んでから2度目の承認による収奪を実行することが目的です。
- 🚩 署名後にいわゆるエアドロップトークンがいつまで経っても届かず、ブロックチェーンエクスプローラーで確認すると、自分のウォレット残高が見知らぬ取引によって逆に転送されてしまっています。承認の宛先はコントラクトの監査記録がない匿名のアドレスであり、そのアドレスはオンチェーンですでに大量の通報履歴が存在しています。
- 🚩 公式ソーシャルメディアにはそのイベントの告知が一切ない一方で、公式コミュニティではそのリンクが頻繁に共有され、短期間のうちに複数のユーザーがソーシャルプラットフォームやウォレットのコミュニティで資産の紛失を報告します。集中的に発生する時期は通常、人気トークンのエアドロップの時期の前後です。
真实案例
- 2025年、ChainCatcherの報道によると、ある暗号資産ユーザーが検索エンジンでウォレットのブランド名を検索した際にスポンサー枠に表示されていたフィッシング広告をクリックし、ウォレットを接続したところ偽の署名ポップアップがトリガーされ、ウォレット内に長年蓄積されていたBitcoinとステーブルコインが数分ですべて転送されてしまいました。当事者のソーシャルメディアの自己記述によると被害額は生涯の貯蓄レベルに達しており、当事者は検索エンジンの暗号関連スポンサーリンクに対する審査を強化するよう訴えました。
- テンセントクラウド開発者コミュニティが2025年に発表した技術分析によると、韓国で約8億ウォン相当のステーブルコイン絡みのフィッシング事件が発生しました。被害者が偽のステーブルコイン運用プラットフォームで署名をクリックし、攻撃者がスマートコントラクトの権限乗っ取りによってウォレット内のステーブルコインをすべて転送したもので、オンチェーンの経路から資金が複数のクロスチェーンブリッジを経由してミキシングサービスに流れ込んだことが判明しています。
- XRP Ledger財団とHTXニュースは2025年に相次いで、ネット上で拡散している偽のXRPエアドロップ活動に関する警告を発表しました。巧妙に模倣されたページがユーザーにウォレットの接続と悪意ある承認への署名を誘導し、複数のユーザーの資産が転送されました。財団はプロジェクトの模倣であると声明を発表し、コミュニティに警戒を呼びかけました。
- 2026年3月、韓国・ソウル江北警察署が発表した仮想資産ステーキングのフィッシング組織の事件では、組織が無作為に電話をかけて被害者にウォレットを接続させ、いわゆる「ステーキング」で高金利を稼がせると騙しました。最初の1ヶ月は約60万ウォンの利息を支払って信用させた後、被害者が預け入れた約8億ウォン相当のテザー(USDT)の全額を盗み出してマネーロンダリングを行っており、組織のメンバー7人が逮捕され、6人が拘留されました。(出典:[https://www.naeil.com/news/read/579822](https://www.naeil.com/news/read/579822))
- 2026年8月、Bitcoin.comが報じたXRPの虚偽エアドロップの警告において、XRP Ledger財団とRippleXは、ソーシャルメディア上で偽のエアドロップ、報酬スキャナー、フィッシング活動が出現していると警告しました。詐欺師は偽の公式アカウントやダイレクトメッセージを用いて、ユーザーにウォレットの接続や秘密鍵の漏洩を誘導しており、財団はXRPのエアドロップ報酬を配布したことは一度もないと声明を出しています。(出典:[https://news.bitcoin.com/featured/fake-xrp-airdrops-spread-online-as-foundation-urges-users-to-stay-alert/](https://news.bitcoin.com/featured/fake-xrp-airdrops-spread-online-as-foundation-urges-users-to-stay-alert/))
当局の見解
- 2024年12月、SlowMist(慢霧)ブロックチェーンセキュリティチームが警戒情報を発表し、WalletConnectのフィッシングを悪用したGives系の活動が広範囲に模倣されていることを明らかにしました。ソースドメインの偽装とPermit承認が組み合わされてウォレットの全額剥奪攻撃が実行されているとして、未知の承認リクエストを拒否するようユーザーに推奨しています。
- 2025年3月、CertiKセキュリティ機関がオンチェーン監視の警告を発表し、Permit2のオフチェーン署名が新世代のウォレットフィッシングの核心的なツールになっており、数十件のオンチェーンでの全額剥奪事件が報告されていると指摘しました。ユーザーに対し、未知の承認を拒否し、定期的にRevokeツールを使用して権限を整理するよう推奨しています。
- 2025年4月、国家インターネット金融安全技術専門委員会が責任あるプラットフォームを通じて注意喚起を行い、偽のエアドロップと偽の承認署名が暗号資産詐欺の実行経路になっていると指摘しました。出所不明のページには個人のウォレットを接続すべきではなく、署名を要求する未知のコントラクトはすべて高リスクとみなすべきであると強調しています。
防衛策
- ✅ いかなるエアドロップにおいても、公式ソーシャルメディアで発表された情報や公式ドキュメント内のメインドメインのみを信頼し、クリックする前にドメインのスペルを1文字ずつ確認してください。ポップアップの赤いドットや、「数量限定」「専属」といった切迫感を煽る文言に動かされてすぐにウォレットを接続してはならず、検索エンジンやコミュニティ経由で配信されたエアドロップリンクは、すべて事前に公式チャネルでクロスチェックを行ってください。
- ✅ 署名する前に、ウォレットに備わっている、またはサードパーティ製の署名プレビュープラグインをダウンロードし、読み取り可能な署名内容の表示をサポートするウォレットを使用して取引の詳細を解析してください。もしpermitTransferFromや見知らぬコントラクトアドレスが表示された場合は、直ちに取引をキャンセルし、接続を切断してください。
- ✅ インタラクション専用のウォレットを用意して分離し、メイン資産用のウォレットでは主要なコインのみを保有して一切の承認を行わないようにしてください。新しいプロジェクトとのインタラクションにはホットウォレットを使用し、少額のテスト資金のみを入れておき、承認を行った後はRevoke.cashなどのツールを使用して使用していない権限を監査・取り消す習慣をつけ、権限が長期にわたって放置されて後から悪用されるのを防いでください。
- ✅ 未知の署名リクエストや資産の異常な移動を発見した場合は、直ちにネットワークを切断し、同じクリーンなデバイス上でハードウェアウォレットを使ってシードフレーズを再度インポートし、残りの資産を安全なアドレスに転送してください。同時に、ブロックチェーンエクスプローラー上で盗難されたアドレスにラベルを付与して手がかりのチェーンを形成し、関連組織や警察に連絡して被害届を提出してください。