フィンテックグローバル
← ステッカーウォール
SCAM · DETAIL
高利回り餌型スマートコントラクト権限ハイジャック詐欺:偽エアドロップで承認を誘導し資産を盗む
被害者は主に暗号資産保有者およびWeb3プロジェクト参加者で、一定のデジタル資産運用経験はあるものの、スマートコントラクトの基盤メカニズムへの深い理解を欠くことが多い。心理的弱点は「高利回り収益」と「無料エアドロップ」への貪欲さ、および複雑な承認プロンプトに対する盲目的な信頼にある。偽のプロジェクト側の後ろ盾や高額報酬の約束を見ると、先に確保しようと急ぎ、コントラクト呼び出し内容を精査せず承認をクリックし、最終的に資産をすべて移され、回収困難となる。
SCAM
主要項目
FIELD STAMPS業界フィンテック
地域グローバル
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。
誰が狙われるか
被害者は主に暗号資産保有者およびWeb3プロジェクト参加者で、一定のデジタル資産運用経験はあるものの、スマートコントラクトの基盤メカニズムへの深い理解を欠くことが多い。心理的弱点は「高利回り収益」と「無料エアドロップ」への貪欲さ、および複雑な承認プロンプトに対する盲目的な信頼にある。偽のプロジェクト側の後ろ盾や高額報酬の約束を見ると、先に確保しようと急ぎ、コントラクト呼び出し内容を精査せず承認をクリックし、最終的に資産をすべて移され、回収困難となる。
骗局怎么运作
- ハッカーは有名Web3プロジェクトの公式ページやコミュニティを精巧に偽造し、TwitterなどのSNSやウォレット内で「高額エアドロップ」や「高利回り金融商品」の広告を大量に配信する。被害者が特典期間を逃すことを恐れる心理を利用し、リンクをクリックさせて巧妙に偽装したフィッシングサイトへ誘導する。ページは通常、公式サイトを高度に模倣し、カウントダウンを添えて焦燥感を煽る。
- 被害者がフィッシングサイトで暗号資産ウォレットを接続すると、システムはエアドロップトークンを受け取るために一度「承認署名」を行う必要があると表示する。しかしこの署名は実際にはスマートコントラクトを呼び出す権限許可であり、ハッカーは基盤コードに罠を隠し、特定トークンに対する無制限の操作権限をコントラクトに付与するよう要求する。一方、フロントエンドページには無害な「受け取り」の文言だけを表示してユーザーを欺く。
- ユーザーがウォレットでこの悪意ある署名を一度確認すると、ハッカーがデプロイしたスマートコントラクトがユーザー資産を移動する承認を取得する。この時点でユーザーは資産を送金しておらず異常も見えないが、バックエンドプログラムは承認状態を自動記録し、機が熟すのを待って被害者ウォレット内の主要トークンをすべてハッカーが管理するウォレットアドレスへ静かに移動させる。プロセス全体は気づかれず迅速である。
- 一部の詐欺は、Ill Bloomなどの既知の脆弱性や旧版コントラクトの脆弱性を利用し、特定のウォレットソフトウェアを標的とした攻撃も行う。ハッカーはエアドロップを装った悪意あるトークンを送信して脆弱性を誘発し、ユーザーがウォレットを開いて「赤い点」の通知を見た時点で、基盤資産はすでに移転承認され、手動署名の手順さえ省かれ、直接資産の収穫が完了する。
- Solanaチェーンなどのエコシステムでは、詐欺はプロジェクト関係者へのなりすましも組み合わせ、出所不明のトークンをユーザーウォレットへ一括送信し、フィッシングリンクを添付する。ユーザーが知らずにこれらの「エアドロップ」を取引所で換金しようとすると、偽の分散型取引所(DEX)のWebページへ誘導され、悪意あるスマートコントラクトへの署名を促され、その結果ウォレット内の既存資産が連鎖的に抜き取られる。
- 資金が移転された後、ハッカーは直ちにクロスチェーンブリッジ、ミキサー、分散型取引所を利用して不正資金を分散・洗浄し、オンチェーンの追跡手がかりを断つ。同時に、彼らはフィッシングサイトを迅速に閉鎖し、SNSアカウントを削除する。被害者がこの時になって承認記録を確認すると、資産がまったく見知らぬアドレスに承認されていたことに気づくが、ブロックチェーンの不可逆性ゆえに損失回復はほぼ絶望的である。
红旗信号(看到这些快跑)
- 🚩 出所不明のエアドロップトークンが突然ウォレットに現れ、未知の第三者サイトへのリンクが添付されている。これは通常、悪意あるコントラクトへの署名を誘導する入口である。
- 🚩 署名承認時にウォレットに異常なGas代が表示されたり、単純なトークン受取や送金取引ではなく無制限のトークン操作権限を要求されたりする。
- 🚩 いわゆるエアドロップや高利回り金融商品が公式の主要チャネルで発表されておらず、その公式ドメインが有名プロジェクトと高度に類似しているが、わずかな綴り間違いや他国のトップレベルドメインが含まれている。
- 🚩 サイト上に「カウントダウン受け取り」や「枠に限りあり」など極めて強い焦燥感を煽る文言があり、被害者にコントラクトコードを確認せず急いでウォレットを接続させる。
- 🚩 接続したウォレットに理由もなく当選や大口ステーブルコイン報酬の受け取りを示すポップアップの赤い点が現れ、ニーモニックの入力や非標準の複雑な承認操作を要求する。
真实案例
- 2026年、Tencent Cloud開発者コミュニティは「8億ウォンUSDTフィッシング事件」を公表した。韓国ソウル江北警察署はベトナム警察と共同で特大のネットフィッシング事件を摘発した。ハッカーは高利回りの餌を使って偽の分散型金融プロジェクト(DeFi)を構築し、被害者を誘導してウォレットを接続させ、スマートコントラクトの権限許可に署名させた。事件金額は8億ウォンに達した。被害者は金融商品のステーキングに参加していると思っていたが、実際には大口USDTの操作権限を引き渡し、気づかれないうちに移転された。(出典:https://developer.cloud.tencent.com/article/2634581)
- 2026年、WEEXなどの暗号資産メディアの報道によると、「Ill Bloom」と呼ばれる旧脆弱性攻撃事件で、ハッカーは既知のウォレット脆弱性を利用して2100個のウォレットに標的型攻撃を仕掛け、紅包(お年玉)やエアドロップを装った悪意あるトークンを送信して旧版の欠陥を誘発した。被害者は手動確認なしで自動的に移転を承認され、数百万ドル相当の暗号資産損失が生じた。(出典:https://www.weex.com/zh-CN/news/detail/hack-of-2100-wallets-due-to-an-old-bug-ill-bloom-vulnerability-wipes-out-millions-in-cryptocurrency-eyox9htmwhzpqmo3689fyv3z)
- 2026年、Tencent Cloud開発者コミュニティの技術記事はSolanaチェーンのCJUP偽トークン事件を公開分析した。ハッカーはJupiterプロジェクトの関係者になりすまし、SNSで偽のエアドロップを大々的に宣伝し、ユーザーウォレットへ無価値のCJUPトークンを直接エアドロップするとともに、「アクティベートして受け取る」という文言で人を引き込んだ。被害者は高精度に模倣された取引所へ誘導されてウォレットを接続し、署名承認を行い、最終的に既存のSOL資産が移転された。Jupiter公式は当月、いかなるエアドロップ活動も発表していないと明確にした。(出典:https://developer.cloud.tencent.com.cn/article/2673091)
- 2026年、ChainCatcherが東莞発布を引用した報道によると、東莞横瀝警察は仮想通貨の高額収益詐欺を阻止することに成功した。詐欺グループは「高額エアドロップ報酬」の名目で被害者に大口投資と承認操作を行うよう誘導し、被害者は110万元の現金を移されかけたが、警察が取引前に資金移転を阻止した。(出典:https://www.chaincatcher.com/article/2281577)
当局の見解
- 2024年、Tencent Cloud開発者コミュニティは「高利回りの餌の下でのスマートコントラクト権限ハイジャック」というセキュリティ研究警告を発表し、Web3シーンにおいて偽の高利回りプラットフォームがスマートコントラクトの承認メカニズムを利用して気づかれずに暗号資産を盗む犯行傾向が急速に広がっていると指摘した。
- 2023年、SlowMistセキュリティチームおよび主要な暗号資産メディアは度々警告を発し、ウォレットに突然現れる「赤い点」のポップアップや不明なエアドロップトークンに警戒するようユーザーに呼びかけた。これらは多くの場合、ハッカーが「許可署名」収穫機を利用したフィッシング攻撃であると強調した。
- 2024年、国家反詐中心および複数地域の公安機関(東莞警察など)は、仮想通貨のエアドロップや高額リターンを餌にした新型ネット詐欺を多数通報・阻止し、公衆に対し、非正規のリンクで暗号資産ウォレットの接続を承認しないよう緊急に注意喚起した。
防衛策
- ✅ いかなるエアドロップや金融商品に参加する前にも、必ず公式Twitter、Discord、GitHubなどの主要チャネルを通じてドメインの真正性を確認し、短縮リンクやウォレット内に突然現れた不明なURLは絶対にクリックしない。
- ✅ 取引シミュレーションと権限審査に対応した専門ウォレットを使用し、署名承認のたびに呼び出されるコントラクトメソッドと承認限度額を注意深く確認し、無制限の承認要求があれば直ちに拒否する。
- ✅ EtherscanやSolscanなどのブロックチェーンエクスプローラー上の承認管理ツールを定期的に使用し、自分のウォレットの承認記録を確認して、見知らぬまたは疑わしいスマートコントラクトへの承認を速やかに取り消す。
- ✅ 日常的な資産管理ではコールドウォレットとホットウォレットを分離する戦略を採用し、大口資産はハードウェアコールドウォレットにのみ保管し、ホットウォレットには日常的なやり取り用の少額のみを残すことで、単一の悪意ある承認による損失エクスポージャーを根本的に低減する。
⚖️ 「中華人民共和国刑法」および関連する司法解釈によれば、不法占有を目的として、偽のエアドロップや高利回り金融商品によって被害者を欺き、暗号資産ウォレットの承認を行わせて資産を秘密裏に移転させる行為は、窃盗罪または詐欺罪を構成する疑いがある。この種の犯罪はスマートコントラクトを多用し、越境・クロスチェーン移転の特徴を有するため、不正資金の追跡・損失回復は極めて困難である。弁護士は、仮想通貨取引活動への参加は法律で保護されず、エアドロップへの参加などによって生じた財産損失は自ら相応のリスクを負う必要があると指摘する。被害者は公安機関に届け出ることができるが、完全なオンチェーン取引ハッシュ、詐欺サイトのスクリーンショット、インタラクション記録を電子証拠として提供する必要がある。法的根拠には、中央銀行など複数部門が共同で発表した「仮想通貨取引投機リスクの防止に関する通告」も含まれ、仮想通貨関連業務活動が違法な金融活動に該当することを明確にしている。
出典
- https://developer.cloud.tencent.com/article/2634581
- https://www.weex.com/zh-CN/news/detail/hack-of-2100-wallets-due-to-an-old-bug-ill-bloom-vulnerability-wipes-out-millions-in-cryptocurrency-eyox9htmwhzpqmo3689fyv3z
- https://developer.cloud.tencent.com.cn/article/2673091
- https://www.chaincatcher.com/article/2281577