マルチチェーン偽トークンエアドロップ・マルチシグ承認による資産盗難詐欺:詐欺師がウォレットに価値のない偽トークンを送り込み、偽DAppで換金できると誘導して、実際にはマルチシグ承認を悪用して資産を空っぽにする
被害者は暗号資産ウォレットを保有する中若年層が中心であり、チェーン上のベテランユーザーもいれば、コミュニティやショート動画に惹きつけられて参入した初心者も含まれる。彼らは一般的にエアドロップのルールに詳しくなく、ウォレットに見知らぬトークンや赤丸の通知が現れた際に、恩恵を取り逃すのではないか、あるいは報酬に選ばれたのではないかという心理から、換金や受取を急ぐあまりコントラクトの承認詳細を無視してしまう。一部のユーザーはコミュニティで転送されたチュートリアルやスクリーンショットをうのみにし、シードフレーズさえ入力しなければ安全だと誤信し、承認後に資産が無言で転送されて初めて詐欺に気づく。新規ユーザー、少額資産の個人投資家、そしてホットなナラティブを追いかける投資家が最も標的になりやすい。
主要項目
FIELD STAMPS誰が狙われるか
被害者は暗号資産ウォレットを保有する中若年層が中心であり、チェーン上のベテランユーザーもいれば、コミュニティやショート動画に惹きつけられて参入した初心者も含まれる。彼らは一般的にエアドロップのルールに詳しくなく、ウォレットに見知らぬトークンや赤丸の通知が現れた際に、恩恵を取り逃すのではないか、あるいは報酬に選ばれたのではないかという心理から、換金や受取を急ぐあまりコントラクトの承認詳細を無視してしまう。一部のユーザーはコミュニティで転送されたチュートリアルやスクリーンショットをうのみにし、シードフレーズさえ入力しなければ安全だと誤信し、承認後に資産が無言で転送されて初めて詐欺に気づく。新規ユーザー、少額資産の個人投資家、そしてホットなナラティブを追いかける投資家が最も標的になりやすい。
骗局怎么运作
- 詐欺師はマルチチェーンエコシステムを利用して本物そっくりなプロジェクトトークンを大量に生成し、チェーン上の転送によって大量のウォレットアドレスに偽コインをバラ撒く。転送の備考欄やトークン名に受け取りリンク、公式サイト、またはコミュニティの入り口を埋め込み、公式のエアドロップに選ばれたという錯覚を抱かせる。
- ユーザーはウォレットで知らぬトークン残高や赤丸の通知を見ると、自分でトークン名を検索したり備考欄のリンクをクリックしたりしてフィッシングページにアクセスする。ページは人気プロジェクトのインターフェースを模倣しており、換金、受取、投票、またはステーキングの入り口を提供して、ブームの雰囲気を煽り立てる。
- ページはウォレットの接続を要求した後にすぐシードフレーズを要求するのではなく、承認のポップアップを起動し、ユーザーに偽のコントラクトに対して複数トークンの無制限承認またはマルチシグ権限を実行するよう誘導する。常套句として、USDTをガス代として承認する必要がある、エアドロップを配布するためにコントラクトを承認する必要がある、シグネチャを完了してシビル(女巫)耐性検証を行う必要がある、などが使われる。
- 承認が完了すると、詐欺師のバックエンドは取得した権限を利用し、スマートコントラクトを通じてユーザーのウォレット内のUSDTやイーサリアムなどの主要資産を直接持ち去る。攻撃によっては、まず少額の転送で成功するかテストしてから一括して空っぽにするケースもあり、その間ユーザーは明確な通知を受け取らない場合がある。
- 事後、フィッシングページや転送備考欄のリンクは速やかにドメインを変更するか閉鎖され、コミュニティの入り口は削除されるが、チェーン上の承認は有効なままとなる。ユーザーは後から気づいても追跡が難しく、ブロックエクスプローラーで資産が集約アドレスに送られた後に分散してロンダリングされる様子を確認することしかできない。
红旗信号(看到这些快跑)
- 🚩 自分で積極的に請求した覚えのない見知らぬトークンがウォレットに突然現れ、トークン名や転送備考欄にリンク、公式サイト、またはTelegramグループへの誘導が直接含まれている。
- 🚩 受取ページでウォレットの接続を求められた直後に、すべてのトークンまたはUSDTに対して無制限の承認を実行させられ、さらに「急いで受け取れ」、「枠に限りがある」、「ガス代またはシビル署名の承認が必要だ」といった文言で急かされる。
- 🚩 ドメインが公式プロジェクトと酷似しているが、文字が1つ多い、文字の代わりに数字を使っている、公式と異なるトップレベルドメインを使っているなど微細な違いがありながら、ページでは公式のロゴや文言が流用されている。
- 🚩 承認ポップアップに表示される呼び出し先コントラクトアドレスが、公式ドキュメントで公表されているものと一致せず、通常の送金ではなくSetApprovalForAll、Permit、またはマルチシグ権限が要求される。
- 🚩 プロジェクト側のコミュニティや公式エクスプローラーには該当トークンやエアドロップの告知が一切なく、ウォレットの赤丸や不明なリンク内にのみいわゆる受取口が現れ、送金元が未知のアドレスかつ公式の検証が一切ない。
真实案例
- 2026年、SlowMistは偽ウォレットアプリに関連する詐欺により1万人以上が被害を受け、推定被害額が13億ドルに達することを公表した。報道によると、攻撃者は偽のウォレットアプリや偽のエアドロップの入り口を通じてユーザーに承認を誘導し、承認後に主要資産が根こそぎ奪われた。被害規模は甚大であるが、具体的な主体は起訴されておらず、報道は手口に対する技術的な注意喚起を行っている。(出典:[https://news.sysxhz.com/newskx/20260810/1664010.html](https://news.sysxhz.com/newskx/20260810/1664010.html))
- 2026年、韓国で8億ウォン相当のUSDTフィッシング事件が発生した。テンセントクラウド開発者コミュニティの技術記事の分析によると、被害者は高利回りの餌に誘導されて偽DAppに誘導され、悪意あるスマートコントラクトに対して承認を実行したことで権限が乗っ取られ、USDTがチェーン上で直接転送された。この記事は、チェーン上のセキュリティメカニズムの再構築と防御戦略に関する研究事例として取り上げられている。(出典:[https://developer.cloud.tencent.com/article/2634581](https://developer.cloud.tencent.com/article/2634581))
- 2026年、テンセントクラウド開発者コミュニティが発表した研究によると、SolanaチェーンでCJUPの偽トークン事案が発生した。攻撃者はプロジェクト側のエアドロップを模倣してユーザーにウォレット接続と署名承認を誘導し、承認後に資産が盗まれた。この記事では当該事案を例に、偽装プロジェクト側エアドロップによるフィッシング攻撃のメカニズムと防御について分析している。
当局の見解
- 2026年8月10日、国内の経済メディアがSlowMistの通報を引用して伝えたところによると、偽ウォレットアプリにより1万人以上が被害に遭い、推定被害額は13億ドルに達しており、ユーザーに対して出所不明のアプリやエアドロップページへの警戒を呼びかけている。
- 2026年、テンセントクラウド開発者コミュニティが発表したセキュリティ研究によると、8億ウォン規模のUSDTフィッシング事件の背後にはスマートコントラクトの権限乗っ取りが存在し、高利回りの餌と見知らぬ承認のリスクが並存しているため、チェーン上の署名には慎重に対応する必要があると注意を促している。
- 2026年、テンセントクラウド開発者コミュニティが発表した技術解説によると、SolanaチェーンのCJUP偽トークン事案は偽装プロジェクト側エアドロップによるフィッシング攻撃であり、ユーザーに対して見知らぬトークンや偽DAppの承認に警戒を維持するよう呼びかけている。
防衛策
- ✅ 自分で積極的に請求した覚えのない見知らぬトークンは、デフォルトでリスクシグナルとみなし、トークン転送備考欄のリンクをクリックせず、トークンを検索した上で直接ウォレットを接続しない。
- ✅ 承認ポップアップに関わるものは、すべて公式ドメインおよび公式ドキュメントで公表されたコントラクトアドレス上で操作し、複数チャネルでクロスチェックを行った後にインタラクションを行い、無制限の承認は拒否する。
- ✅ トランザクションシミュレーションや承認アラートをサポートするウォレットおよびセキュリティプラグインを使用し、承認リクエストのコントラクトアドレス、権限、および上限額を確認し、SetApprovalForAll、Permit、およびマルチシグのリクエストに対しては高度な警戒を維持する。
- ✅ ブロックエクスプローラーや承認管理ツールを定期的に使用して、自分のウォレットによる各種コントラクトへの承認状況を確認し、不要かつ不審な承認を適時取り消すことで、承認が乱用されるリスクを軽減する。