群青 · AI時代のビジネス洞察

模倣ウォレットAppに内蔵された偽エアドロップ承認でUSDTを盗取:高精度コピー画面で受け取りページを偽装、助記詞なしで全オンチェーン資産を消去

主要な被害者層は、2025年から2026年の暗号資産市場回復後に新規参入した個人投資家で、年齢は25歳から45歳に集中している。一定のデジタル資産を持つがブロックチェーン安全知識は乏しく、ソーシャルメディアのグループ、Telegramチャンネル、検索エンジンを通じてエアドロップ情報を取得し、ウォレットAppをダウンロードする習慣があり、Appの真偽を見分ける能力に欠ける。心理的な弱点は、小利を得ようとする損得勘定、無料トークンへの強い期待、高精度模倣画面に対する信頼の投影にある——こうしたユーザーはしばしば有名ウォレットブランドの安全性を誤って模倣Appに転嫁し、ポップアップの赤い通知に急かされ、高額エアドロップの誘惑の下で慌てて承認取引に署名し、数時間後あるいは数日後に資産が空にされたことに気づく。

SCAM

主要項目

FIELD STAMPS
業界フィンテック
地域グローバル(全球(亚太重灾区))
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

主要な被害者層は、2025年から2026年の暗号資産市場回復後に新規参入した個人投資家で、年齢は25歳から45歳に集中している。一定のデジタル資産を持つがブロックチェーン安全知識は乏しく、ソーシャルメディアのグループ、Telegramチャンネル、検索エンジンを通じてエアドロップ情報を取得し、ウォレットAppをダウンロードする習慣があり、Appの真偽を見分ける能力に欠ける。心理的な弱点は、小利を得ようとする損得勘定、無料トークンへの強い期待、高精度模倣画面に対する信頼の投影にある——こうしたユーザーはしばしば有名ウォレットブランドの安全性を誤って模倣Appに転嫁し、ポップアップの赤い通知に急かされ、高額エアドロップの誘惑の下で慌てて承認取引に署名し、数時間後あるいは数日後に資産が空にされたことに気づく。

骗局怎么运作

  • 攻撃者はまず、第三者アプリストア、ソーシャルメディア広告、検索エンジンの競価ランキングを通じて、有名ウォレットを高度に模倣した偽Appを宣伝する。アイコン、画面、さらには公式サイトのドメインまでほぼ完全に複製されており、ユーザーはダウンロード・インストール後に通常どおりウォレットを作成またはインポートできる。悪意あるコードはこの段階では何の異常も引き起こさず、ユーザーは自分が高精度模倣アプリをインストールしたことに全く気づかない。
  • 偽Appはユーザーの利用中に、内蔵プッシュ通知またはホーム画面の赤い通知バッジを通じて定期的にエアドロップ受け取り通知を表示し、ユーザーがトークン保有期間または某プロトコルへの参加により数千から10万USDT相当の報酬を得たと主張し、直ちにクリックして受け取る必要があるとして希少性と緊迫感を演出し、ユーザーをApp内蔵の偽造エアドロップ受け取りページへ誘導する。
  • 偽エアドロップページは、受け取り前にまず1ステップの承認署名を完了するよう要求するが、実際に呼び出されるのはPermitまたはPermit2のオンチェーン承認メカニズムである。ユーザーが偽App内で見るポップアップには、曖昧な承認額と長いコントラクトアドレスしか表示されず、完全なトランザクション呼び出しデータは表示されない。ユーザーは多くの場合、「受け取りを確認」ボタンだけを見てクリックし署名してしまう。
  • ユーザーが一度署名・承認すると、攻撃者が取得するのは助記詞ではなく、そのユーザーのウォレット内の特定トークンコントラクトに対する無制限額の呼び出し権限である。攻撃者はオンチェーンで承認イベントをオフライン監視した後、スマートコントラクトを通じて一括送金操作を実行し、ユーザーウォレット内のUSDTなど高価値トークンをすべて攻撃者が管理する中間アドレスへ移す。
  • 中間アドレスへ移した後、攻撃者は直ちにクロスチェーンブリッジ、分散型取引所での交換、またはミキサー(混幣)スキームを通じて資産を洗浄し、数分以内にオンチェーンでの分割と移転を完了する。ユーザーが残高ゼロに気づいてブロックエクスプローラーを確認する頃には、多くの場合、一連の送金トランザクションが見えるだけで、資金は既に回収不能となっている。一部の攻撃者は取得したオンチェーン権限を利用してウォレットを継続的に監視し、ユーザーが取引所から資産を補充するのを待って二次盗取を行う。
  • 攻撃者は対象を広げるため、同時にDiscordコミュニティやTelegramチャンネルで偽造した公式エアドロップ告知を拡散し、偽ウォレットのダウンロードリンクと受け取りチュートリアルを添付する。一部のソーシャルエンジニアリング話術では、「期間限定、受け取らないと失効」「元従業員の内部枠」などの表現で緊迫感を生み出し、ユーザーが偽Appへ誘導されると承認と盗転のプロセスが繰り返される。

红旗信号(看到这些快跑)

  • 🚩 ウォレットAppを第三者アプリストア、無名サイト、ソーシャルメディアのリンクからのみダウンロードし、公式GitHubリポジトリや公式サイトで検証していない。Appアイコンは有名ウォレットとほぼ同一だが、開発者は見知らぬ名称になっている。
  • 🚩 ウォレット内で頻繁にエアドロップ受け取りの赤い通知バッジが表示され、高額USDT報酬を獲得したと主張するが、受け取るには先に承認または署名が必要とされる。承認ポップアップに表示されたコントラクトアドレスについて、公式ブロックチェーンエクスプローラーで対応するプロジェクト側のコントラクト情報を確認できない。
  • 🚩 Appでウォレットを作成またはインポートした後に助記詞をエクスポートすると、表示される助記詞の形式が異常である。または追加で助記詞を入力して二次検証を求められる。正規のウォレットは通常、作成直後に助記詞の再入力を要求しない。
  • 🚩 エアドロップ受け取りページのドメインが公式プロジェクトのドメインと一致せず、同形異義文字(例:字母Oを数字0に置き換える)や短い無意味なドメインサフィックスが使われている可能性があり、公式プロジェクトのソーシャルメディア上で対応するエアドロップ告知が見つからない。
  • 🚩 承認ポップアップに完全なトランザクション呼び出しデータが表示されない、または承認額が無制限と表示される。通常のエアドロップ受け取りでは、トークンコントラクトに上限なしの送金権限を付与する必要はない。
  • 🚩 コミュニティで配信されたエアドロップ告知にウォレットのダウンロードリンクが添付され、「期間限定受け取り」「期限切れ無効」など切迫した話術でユーザーに即時操作を促しており、プロジェクト公式チャネルで対応する告知の裏付けが一切見つからない。

真实案例

  • 2026年8月、SlowMistセキュリティチームは報告書を発表し、TokenPocketやimTokenなど有名ブランドを偽装した偽ウォレットAppの一群が第三者アプリストアに広く掲載され、累計で既に1万人以上のユーザーがダウンロードし、偽エアドロップページで承認に署名し、損失総額は約13億米ドルに達したと指摘した。攻撃者は偽App内蔵のエアドロップでユーザーにPermit承認への署名を誘導し、助記詞なしでユーザーのトークンを一括移転した。(正加財富網がSlowMist報道を転載したものによる)(出典:https://news.sysxhz.com/newskx/20260810/1664010.html)
  • 2026年3月、韓国の暗号資産投資家がソーシャルメディアで高利回りエアドロップ受け取り広告を見た後、リンクから模倣ウォレットAppをダウンロードし、エアドロップ受け取り時にスマートコントラクト承認に署名した。その後、同氏のウォレット内の約8億ウォン相当のUSDTがすべて送金された。セキュリティ研究者の分析により、この攻撃はPermit2の無制限承認メカニズムを利用しており、被害者は署名時に承認額が無上限であることに全く気づかなかったことが確認された。この事件は後に業界で「8億ウォンUSDTフィッシング事件」と呼ばれた。(Tencent Cloud開発者コミュニティのセキュリティ研究報道による)(出典:https://developer.cloud.tencent.com/article/2634581)
  • 2026年5月、東莞市民A某はTelegramチャンネルを通じてとあるDeFiプロジェクト側を名乗るエアドロップ受け取りメッセージを受け取り、リンクをクリックしてMetaMaskを模倣した偽Appをダウンロードした。案内に従って価値10万Uと称するエアドロップを受け取った翌日、ウォレット内のUSDTとETHがすべて空にされていることに気づき、累計損失は約110万元(人民元)相当の暗号資産に上った。東莞警方は届け出を受けた後、緊急に支払停止手続きを開始し、一部資金を食い止めることに成功した。(ChainCatcherが東莞警方の事件通報を転載したものによる)

当局の見解

  • 2025年11月、国家反诈中心は警告を発し、一般公衆に仮想通貨の偽エアドロップおよび偽ウォレット詐欺に警戒するよう促した。不法分子が有名ウォレットアプリを模倣してユーザーに承認への署名を誘導し、資産を盗み送金していると指摘し、関連アプリは公式チャネルからのみダウンロードするよう呼びかけた。
  • 2026年1月、SlowMistブロックチェーンセキュリティチームは偽ウォレットAppに関するセキュリティ報告書を発表し、偽ウォレットAppにより既に1万人以上のユーザーが盗難被害に遭い、累計損失は約13億米ドルに達したことを明らかにし、ユーザーは公式GitHubリポジトリまたは公式サイトからウォレットをダウンロードし、App署名を検証するよう推奨した。
  • 2026年6月、中国インターネット金融協会はリスク警告を発表し、投資家に対し仮想通貨エアドロップの名目で行われる承認詐欺に警戒するよう促し、この種の詐欺はPermit署名メカニズムを利用して助記詞に触れることなくユーザー資産を無感知に移転できると指摘した。

防衛策

  • ✅ 有名ウォレットの公式GitHubリポジトリ、公式サイト、またはApple App StoreやGoogle Playなどの正規アプリストアからのみウォレットAppをダウンロード・インストールし、ダウンロード前に開発者名とユーザーレビューを注意深く確認し、ソーシャルメディアのメッセージ内の不明なリンクから直接ダウンロードしては絶対にならない。
  • ✅ いかなる承認取引に署名する前にも、Revoke.cashやEtherscanなどのツールを使用して承認額と対象コントラクトアドレスを確認し、承認枠が無制限である場合、または対象コントラクトを公式エクスプローラーで確認できない場合は、直ちに署名を拒否する。
  • ✅ ハードウェアウォレットを使用して中核資産をコールドストレージし、日常操作用ウォレットと大口資産用ウォレットを分離し、承認操作は少額のホットウォレットでのみ行い、すべての資産を無制限承認で呼び出され得る環境にさらすことを避ける。
  • ✅ 定期的にRevoke.cash、Allowance Checkerなどの承認管理ツールを使用してウォレットが付与したコントラクト権限を確認し、異常な承認や使用しなくなった承認を発見したら直ちに取り消し、攻撃者に既存の承認を利用された二次盗取のリスクを低減する。
  • ✅ 偽ウォレットAppの疑いがある手がかりを、12321ネットワーク不良・迷惑情報通報受理センターまたは現地の公安機関の反詐欺センターを通じて通報し、同時に模倣された有名ウォレットの公式チームへフィードバックし、他のユーザーが被害に遭うのを防ぐ。