群青 · AI時代のビジネス洞察

安全監査プラットフォームを装ったクロスチェーンブリッジ型フィッシング:承認を誘導し資産を窃取

被害者は主にマルチチェーン資産を保有する活発なトレーダーや中小規模のDeFiプロジェクト運営者で、クロスチェーンブリッジの技術的詳細についての理解は限られているものの、資産の安全性を早急に高めたいと考えている。心理面では、「公式認証」「無料監査」「高利回り・元本保証」といった約束に誘導されやすく、コントラクト承認リスクへの警戒心を欠いているため、不明なリンクで全資産を一括承認してしまう。

SCAM

主要項目

FIELD STAMPS
業界専門サービス・会計法務
地域グローバル
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

被害者は主にマルチチェーン資産を保有する活発なトレーダーや中小規模のDeFiプロジェクト運営者で、クロスチェーンブリッジの技術的詳細についての理解は限られているものの、資産の安全性を早急に高めたいと考えている。心理面では、「公式認証」「無料監査」「高利回り・元本保証」といった約束に誘導されやすく、コントラクト承認リスクへの警戒心を欠いているため、不明なリンクで全資産を一括承認してしまう。

骗局怎么运作

  • 攻撃者はまずTelegram、Discordなどのコミュニティで、公式を装ったセキュリティ監査サービスの広告を掲載し、クロスチェーンブリッジの脆弱性検査を提供するとともに手数料無料のクロスチェーン枠を付与すると称し、公式ロゴや類似ドメインを使用して信頼性を演出し、ソーシャルエンジニアリングによって被害者に切迫感を抱かせる。
  • 被害者が偽造されたWebページを開くと、ブラウザ拡張機能のダウンロードやウォレット接続へ誘導され、ページ上に安全監査に見せかけたコントラクト呼び出しが表示される。オンチェーンの状態を読み取るだけだと称しているが、実際にはブリッジコントラクトの承認関数を呼び出し、無制限の送金権限への署名承認を要求する。
  • 署名が完了すると、攻撃者は取得した承認を利用してバックグラウンドでクロスチェーン送金スクリプトを自動実行し、被害者の複数チェーン上の資産を攻撃者が管理するアドレスに一括で送金する。送金処理では高頻度・少額・分散方式を用いて、オンチェーン監視が発動する確率を下げる。
  • 資産が送金されると、攻撃者は直ちにミキシングサービス、オンチェーンブリッジプール、または中央集権型取引所を利用して迅速に出金・資金洗浄を行い、被害者はオンチェーンで承認記録を確認できるだけで、移転済みのトークンを取り戻すことは難しい。
  • 攻撃者は一度犯行を完了すると、同じコミュニティで引き続き「資産安全回復」サービスを掲載し、ユーザーを再び承認へ誘導することで連続的な詐欺チェーンを形成する。さらに、二次承認を得るために偽造された回復報告書を提供することもある。

红旗信号(看到这些快跑)

  • 🚩 宣伝に「公式監査」「無料セキュリティ検査」「ゼロリスクステーキング」などの誇張表現が現れ、提供されたリンクが公式ドメインと一文字だけ異なる。
  • 🚩 ウォレットで状態を読み取るだけに見えるコントラクトへの署名をユーザーに要求するが、実際には送金やクロスチェーンブリッジコントラクトの権限を承認させるものである。
  • 🚩 「期間限定の特典」「今すぐ資産を保護」といった緊急を促す言葉でユーザーの操作を急がせ、アカウントが盗まれるリスクへの恐慌を煽る。
  • 🚩 提供されるカスタマーサポートの連絡先が個別チャットアカウントや匿名コミュニティのみで、公式に登録されたサポート電話番号やメールが欠けている。
  • 🚩 約束された収益や手数料全額免除が業界の慣行に合致せず、検証可能な監査報告書やセキュリティ認証も提供されていない。

真实案例

  • 2023年9月、甲某はTelegramで騙され、Verusクロスチェーンブリッジを装った安全監査コントラクトを承認した結果、約75万米ドル相当のUSDCが送金された。関連報告はGateニュース(2023-09-15)を参照。
  • 2024年6月、乙某はAFX Bridgeと自称する安全スキャンページをクリックし、署名後に資産が攻撃者のアドレスへ一括移転され、累計約2400万米ドル相当のUSDCが失われた。詳細はCryptonomistの報道(2024-07-31)を参照。
  • 2025年3月、某DeFiプロジェクトの運営者は「XRPクロスチェーンブリッジの準備金が枯渇」というフィッシングメールを誤って信じ、承認後に約99.7%のXRP準備金が引き出され、約1200万米ドルの損失を被った。報道はBlockWeeks(2025-03-20)を参照。

当局の見解

  • 2023-12-01、Gate.comは『クロスチェーンブリッジ承認詐欺の事例警告』を発表し、見知らぬ承認リンクを軽信しないようユーザーに注意喚起した。
  • 2024-02-15、CertiKはブログ『Verus Incident Analysis』でセキュリティ監査リスクに関する注意喚起を行い、偽の監査サービスには承認詐欺が伴うことが多いと指摘した。
  • 2025-08-20、Trustformer.infoは『ゼロリスクステーキング承認詐欺の警告』を発表し、承認フィッシングの典型的な手口を暴露するとともに、防止ガイドを提供した。

防衛策

  • ✅ 未知の提供元のWebページや拡張機能では、必ずコントラクトの呼び出し方法を確認し、状態の読み取りのみで送金や承認を伴わないことを確実にしてください。
  • ✅ ウォレットプラグインやブラウザ拡張機能は公式チャネルからのみダウンロードし、公式URLを使用して、ブラウザの安全ロックでSSL証明書を検証してください。
  • ✅ すべての承認リクエストについて二次確認を行い、ハードウェアウォレットまたはオフライン署名を使用し、ブロックチェーンエクスプローラー上でコントラクトアドレスが公式ブリッジコントラクトかどうかを照合してください。
  • ✅ ウォレットの最大承認限度額を設定し、必要な最小金額のみを承認し、承認済みコントラクトの一覧を定期的に監査して不要な権限を取り消してください。