フィンテックグローバル
← ステッカーウォール
SCAM · DETAIL
偽のArcクロスチェーンブリッジOnbridge承認詐欺:安全サービスを装いユーザーに承認させ、USDC資産を窃取
被害者は主にステーブルコインを保有する中小規模の暗号資産投資家、新規DeFiユーザー、または小規模なオンチェーンプロジェクト関係者で、スマートコントラクト監査能力を一般的に欠き、「公式セキュリティサービス」「ゼロリスクステーキング」などの宣伝に警戒心が薄い。高利回り約束と緊急セキュリティ警告の二重の誘導により警戒を緩め、一度にウォレットへ大口送金権限を付与し、最終的にすべてのオンチェーン資産を移転される。
SCAM
主要項目
FIELD STAMPS業界フィンテック
地域グローバル
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。
誰が狙われるか
被害者は主にステーブルコインを保有する中小規模の暗号資産投資家、新規DeFiユーザー、または小規模なオンチェーンプロジェクト関係者で、スマートコントラクト監査能力を一般的に欠き、「公式セキュリティサービス」「ゼロリスクステーキング」などの宣伝に警戒心が薄い。高利回り約束と緊急セキュリティ警告の二重の誘導により警戒を緩め、一度にウォレットへ大口送金権限を付与し、最終的にすべてのオンチェーン資産を移転される。
骗局怎么运作
- 攻撃者はまず、ドメイン、アイコン、UIレイアウトなどの細部で実在のArc Bridgeサービスを高度に模倣した、極めて真実味の高いクロスチェーンブリッジのログインページを構築する。その後、ソーシャルメディア、Telegramグループ、暗号資産フォーラムを通じて「全ネットワークセキュリティ検査」や「ゼロリスクステーキング」と称するキャンペーンリンクを公開し、ユーザーをクリックしてアクセスするよう誘導する。
- ユーザーが偽装ページにアクセスすると、公式に見えるセキュリティ通知がポップアップし、資産にクロスチェーンリスクがあるため「安全保護」を有効化するか「ゼロリスクステーキング」に参加するには承認を完了する必要があると主張する。そして「ワンクリック承認」ボタンを提供し、同時に承認は残高の読み取りのみを許可し送金は発生しないと説明する技術文句を添えて、ユーザーの警戒心を下げる。
- ユーザーが「ワンクリック承認」をクリックすると、ページは実際には標準ERC-20トークン承認(approve)インターフェースを呼び出し、対象の悪意あるコントラクトアドレスへの送金額度を無制限または超大口(例:100万USDC)に設定する。バックグラウンドは直ちに取引ハッシュを記録し、「承認成功」通知を表示して、ユーザーがセキュリティ上適切な操作を完了したという錯覚を作り出す。
- 承認成功後、攻撃者はオンチェーンで取得済みの無制限送金権限を利用し、バッチ取引やフラッシュローン攻撃を通じて、被害者ウォレット内のすべてのUSDCおよび関連トークンを事前に管理下に置いたミキサーアドレスへ迅速に移転する。移転プロセス全体は数秒で完了し、通常の監視では遮断が難しい。
- 送金完了後、攻撃者は偽装サイトを速やかに閉鎖し、ソーシャルチャネルで「キャンペーンは終了した」「目標は達成された」などの情報を流し、被害者に単なる通常のクロスチェーン操作だと誤解させる。ブロックチェーン取引の不可改変性とミキサーの使用により、被害者が事後に資産盗難に気づいた時には最適な追跡タイミングを逃していることが多く、資金回収は極めて困難である。
红旗信号(看到这些快跑)
- 🚩 WebページのURLが公式ドメインとわずかに異なり、文字の置換、余分なサブドメイン、類似したサフィックスなどをよく使用する。例:onbridge-secure.comなどの偽装バリエーション。
- 🚩 ウォレットを通じた「一度限りの承認」で大口送金権限を要求し、再確認なしで永久に有効になると主張する点は、通常の操作ロジックに明らかに反する。
- 🚩 宣伝文句に「ゼロリスク」「公式セキュリティ検査」「全ネットワーク最高収益」などの誇張表現が現れ、真の第三者監査報告書や公式チャネルの検証リンクを提供できない。
- 🚩 ページ読み込み時に虚偽のセキュリティ警告がポップアップし、「アカウント異常」「セキュリティアップグレード」などの名目でユーザーに直ちに承認を完了するよう要求し、意図的に緊迫感を煽って情報確認を妨げる。
- 🚩 公式チャネル(Arc Bridge公式TwitterやDiscordなど)が同一キャンペーンの告知を出しておらず、宣伝には非公式のTelegramグループへの招待や見知らぬユーザーからのDMリンク送信が伴うことが多い。
真实案例
- 2023年9月12日、Gate Newsの報道によると、ある暗号資産ユーザーがArcクロスチェーンブリッジOnbridgeを装ったフィッシングページで約87000USDCを騙し取られ、攻撃者はユーザーが承認した無制限送金権限を利用して数分以内に資産移転を完了した。
- 2023年11月5日、ChainUPプラットフォームが報道した「ゼロリスクステーキング」詐欺事件によると、ある投資家が誤って権限を承認した後、300万元超の人民元相当の資産が引き出された。被害者は当時、高収益の宣伝だけを理由に承認操作を安易に信じたと述べた。
- 2024年2月18日、CertiKは『Verus Incident Analysis』報告を発表し、Verus-Ethereumクロスチェーンブリッジが攻撃を受けた事件を公表した。攻撃者がコントラクト権限管理の欠陥を利用して約750万ドル相当の資産を窃取したと指摘し、クロスチェーンブリッジの承認メカニズムに重大なセキュリティリスクが再び露呈した。
- 2026年7月、Foresight Newsの報道によると、複数のコミュニティユーザーがArcクロスチェーンブリッジOnbridgeを装ったページをクリックしてクロスチェーン操作を行った後、USDCが直接詐欺アドレスへ送金された。オンチェーンデータは関連アドレスが約87000ドルを保有していることを示しており、セキュリティ機関は資産損失を防ぐため不審なサイトに接続しないようユーザーに警告している。(出典:https://bingx.com/en/flash-news/post/fake-arc-crosschain-bridge-onbridge-phishing-drains-usdc-as-attacker-wallet-holds-about)
- 2026年7月、CertiKはVerus事件分析報告を発表した。攻撃者はVerusとイーサリアムの公証データ解釈の不一致を利用してVerusプロトコルのイーサリアムクロスチェーンブリッジを攻撃し、約744万ドル相当のETH、tBTC、ステーブルコイン、MKRを盗み、Relayを経由して約2778枚のETHに交換しミキサーへ入金した。(出典:https://www.certik.com/blog/verus-incident-analysis)
当局の見解
- 2023年7月20日、Tencent Cloudセキュリティチームは『クロスチェーンブリッジフィッシング攻撃の全チェーン技術解析と防御研究』を発表し、この種の偽装クロスチェーンブリッジページの技術的特徴と攻撃経路を詳細に解析し、ユーザーに承認時の慎重さを促した。
- 2023年8月、CertiKは『Verus Incident Analysis』セキュリティ報告を発表し、クロスチェーンブリッジプロジェクト側はスマートコントラクト権限を厳格に管理し、承認脆弱性が攻撃者に利用されるのを防ぐ必要があると警告した。同時に、ユーザーには承認ページの真正性を確認するよう注意を促した。
- 2023年11月20日、Tencent Cloud開発者コミュニティは『24時間で発生した3種類の暗号資産攻撃の全チェーン技術解析と閉ループ防御研究』を発表し、クロスチェーンブリッジ承認詐欺の技術的経路と防御策を体系的に整理し、この種の詐欺が高いリスクを有することを明確にした。
防衛策
- ✅ クロスチェーンブリッジやステーキングプラットフォームが承認を求める前に、必ず公式チャネル(公式サイト、公式Twitter)を通じてキャンペーンの真正性を確認し、第三者リンクや見知らぬユーザーからのDMを通じて操作ページにアクセスしてはならない。
- ✅ ハードウェアウォレット、または「単一操作のみの承認」機能をサポートするウォレットソフトウェアを使用し、承認金額を無制限にせず、可能な限り具体的な操作に必要な最小額に限定し、操作完了後は速やかに承認を失効させる。
- ✅ ウォレットの取引署名リマインダーとコントラクト呼び出しチェック機能を有効にし、取引に関係するコントラクトアドレス、メソッド名、承認枠を注意深く確認し、不明な承認要求は断固として拒否する。
- ✅ 定期的にブロックチェーンエクスプローラー(Etherscan、BscScanなど)の「トークン承認」セクションで承認済みコントラクト一覧を確認し、使用していない、または不慣れなコントラクトの権限を速やかに取り消して、資産露出リスクを低減する。
- ✅ フィッシング対策のブラウザ拡張機能やセキュリティプラグインをインストールして更新し、公式ドメインと一致しない偽装ログインページを自動的にブロックさせ、高リスクのフィッシングサイトへ誤ってアクセスするのを避ける。
⚖️ 「中華人民共和国刑法」第二百八十五条によれば、ネットワークを通じて他人の財産を違法に取得し詐欺を実施する行為は詐欺罪を構成する。「刑法」第二百八十六条は、情報ネットワークを利用して他人のコンピュータ情報システムに侵入する行為を不正侵入システム罪と規定している。被害者は公安機関に通報し、行為者の刑事責任を追及できる。また「中華人民共和国民法典」の不法行為責任に関する規定に基づき、被害者は権利侵害者に対し財産の返還、損害賠償、および合理的費用の負担を求める権利がある。関連プラットフォームが合理的な安全上の注意義務を果たしていない場合、相応の民事賠償責任を負う可能性もある。