群青 · AI時代のビジネス洞察

クロスチェーンブリッジセキュリティサービスフィッシング詐欺:偽造資産セキュリティスキャンツールで承認を誘導しトークンを窃取

被害者は主に、アクティブな仮想通貨保有者やクロスチェーンブリッジの頻繁な利用者です。こうした層は一定規模のオンチェーン資産を保有しており、基礎的な分散型金融(DeFi)のインタラクション経験はあるものの、スマートコントラクトの基盤となる権限管理への理解が不足しています。彼らは一般的にセキュリティに対する不安を抱えており、いわゆる資産セキュリティチェックや承認クリーンアップツールの提案を目にすると、資産を守る本能から警戒心が緩み、高度に模倣されたインターフェース上で盲目的に署名(ブラインド署名)を行ってしまい、結果としてハッカーにウォレット内の資産を一瞬で根こそぎ奪われてしまいます。

SCAM

主要項目

FIELD STAMPS
業界フィンテック
地域グローバル
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

被害者は主に、アクティブな仮想通貨保有者やクロスチェーンブリッジの頻繁な利用者です。こうした層は一定規模のオンチェーン資産を保有しており、基礎的な分散型金融(DeFi)のインタラクション経験はあるものの、スマートコントラクトの基盤となる権限管理への理解が不足しています。彼らは一般的にセキュリティに対する不安を抱えており、いわゆる資産セキュリティチェックや承認クリーンアップツールの提案を目にすると、資産を守る本能から警戒心が緩み、高度に模倣されたインターフェース上で盲目的に署名(ブラインド署名)を行ってしまい、結果としてハッカーにウォレット内の資産を一瞬で根こそぎ奪われてしまいます。

骗局怎么运作

  • 詐欺師はまず、主要な検索エンジンやクロスチェーンコミュニティに有料広告を出すか、知名度の高いクロスチェーンブリッジの話題に便所記事を投稿し、フィッシングリンクをクロスチェーン資産セキュリティ監査ツールまたは承認枠の一括クリーンアップツールに見せかけます。有名なクロスチェーンプロトコルやセキュリティ企業の公式サイトのUI要素やブランド素材を巧みに模倣し、ユーザーに公式が提供する新しいセキュリティサービスであると誤認させます。
  • ユーザーがクリックしてフィッシングサイトにアクセスすると、直ちに緊迫感を煽るセキュリティ警告のポップアップが表示され、ウォレットに高リスクな承認脆弱性のリスクがあると警告されます。さらに、不審な署名記録が見つかったとする捏造されたスキャン画面を表示し、直ちにこちらのクロスチェーンブリッジを介して資産の安全な移行を行わないと、ウォレット内のトークンが数分以内にハッカーによって自動的に全額引き出され移転されてしまうと主張します。
  • パニックに駆られたユーザーがセキュリティスキャン開始または安全なブリッジへの一括移行をクリックすると、ウェブページが即座にWeb3ウォレットを呼び出してインタラクションを要求します。このスマートコントラクトは実際には悪意を持って構築された無制限承認用コントラクトであり、パラメータはウォレットのポップアップ内で意図的に隠蔽されるか、少量のガス代しか消費しないテストリクエストを装っています。備考欄にセキュリティアップデートに関する文言を偽造してユーザーに確認をクリックさせます。
  • ユーザーが盲目的に署名して承認すると、詐欺師のバックグラウンドボットが即座にオンチェーンの承認イベントを検知します。被害者のアドレスからこの悪意あるコントラクトへの無制限のステーブルコイン等のトークン承認が通過したことが確認されると、ボットは数秒以内にトークンを引き出す形でユーザーのウォレット内のすべての承認済み資産を詐欺師が制御する一時的な集約アドレスへ移転し、一瞬で略奪を完了させます。
  • 資産を手に入れた詐欺師は、多層的なクロスチェーンプロトコルを介して直ちに資産を異なるパブリックチェーンの分散アドレスへと転送し、多数のミキシングサービス(Mixer)に接続して資金洗浄を行います。その後、このフィッシング用のクロスチェーンブリッジセキュリティサービス用スクリプトは破棄・抹消され、ウェブページは直接無効化されてリダイレクトされます。ハッカーはこの画面テンプレートをダークウェブで別のグレー産業グループに二重パッケージして販売し、量産型のフィッシング犯罪サプライチェーンを形成します。

红旗信号(看到这些快跑)

  • 🚩 見知らぬ人物からSNSのダイレクトメッセージで、クロスチェーンブリッジの資産リスクのチェックを手伝うと称して連絡があり、見覚えのないウェブリンクを勝手に送りつけてウォレットを接続し、セキュリティスキャンや承認クリーンアップの操作を行うよう要求される場合。
  • 🚩 偽のセキュリティサービスサイトが、ユーザーに対して未知のスマートコントラクトに対する無制限の額の承認操作を要求したり、ポップアップ内で簡単な項目のみを表示して、承認コントラクトの送信元アドレスやトランザクション金額の情報を意図的に隠蔽している場合。
  • 🚩 宣伝ページに多くの文法的誤りがあったり、ウェブサイトのドメイン名のスペルが極めて不自然である場合。有名なセキュリティ監査機関やクロスチェーンプロトコルの公式ミラー版を装っているものの、フッターに正規チームの本物のSNSリンクや公式ウェブサイトの検証バッジが存在しない場合。
  • 🚩 セキュリティチェックやクロスチェーン移行のプロセス全体において、コードの監査レポートが一切提示されておらず、権威あるオープンソースプラットフォーム上にもコードロジックが公開されていないにもかかわらず、視覚的に洗練されており恐怖感を煽るインターフェースのみで操作を誘導する場合。
  • 🚩 ウェブページが恐怖心を煽ることに強く依存しており、高額なカウントダウンや点滅する警告などの緊迫した手段を用いて、数分または数十秒以内にウォレットを接続して確認を行わなければすべての資産がハッカーに直ちに盗まれると要求する場合。

真实案例

  • 2023年8月、CertiKはArcクロスチェーンブリッジを狙った偽造フィッシング攻撃を検知しました。ハッカーはOnbridgeクロスチェーンブリッジプラットフォームのページを偽造し、クロスチェーンセキュリティサービスツールを装ってウォレットの接続を誘導しました。ある開発者の被害者がこれをセキュリティ検証サービスと誤信して承認操作を行った結果、ウォレット内の8万7000ドル相当のUSDCが一瞬で転送され搾取されました。
  • 2026年3月、韓国ソウル江北警察署はベトナム警察と共同で、被害総額が8億ウォン(約430万元)に上る大掛かりなサイバーフィッシング事件を摘発しました。犯行グループは虚偽の高利回り投資プラットフォームを構築し、スマートコントラクトの承認メカニズムを利用して被害者のテザー(USDT)を窃取していました。アンチフィッシング技術専門家の芦笛氏は、権限管理の粒度の欠如が現在のウォレットインタラクションの安全性における最大の弱点であると指摘しています。(出典:[https://developer.cloud.tencent.com/article/2634581](https://developer.cloud.tencent.com/article/2634581))
  • 2026年8月、ChainUP傘下のTrustformerは、仮想通貨のステーキングマイニング詐欺事件を報じました。詐欺師がSNSを通じて長期的に信頼関係を築き、被害者が偽の投資シナリオに誘導されてコントラクトのインタラクション要求に署名させられたもので、すでに30名以上の被害が確認されており、被害総額は300万元を超え、個人の損失が30万元を超えるケースもありました。(出典:[https://www.trustformer.info/zh/s-articles/article872](https://www.trustformer.info/zh/s-articles/article872))

当局の見解

  • 2024年1月15日、CertiKはセキュリティ警告を発表し、有名なクロスチェーンプロトコルやセキュリティサービスを模倣したフィッシングサイトが多数出現していることを指摘しました。ユーザーに対し、未知のリンクを簡単にクリックしてウォレットを接続しないよう注意を促し、承認を行う前に必ずコントラクトアドレスを確認し、承認限度額を制限するよう呼びかけました。
  • 2024年3月22日、慢霧(SlowMist)ブロックチェーンセキュリティ企業は詐欺対策の警告を発表し、虚偽のセキュリティ検証を利用してウォレットの承認を誘導する新たなフィッシング手法を暴露しました。資産のクリーンアップやセキュリティ検出を名目とした新しい承認詐欺に警戒するようユーザーに明確に警告しました。
  • 2024年3月25日、テンセントクラウド開発者コミュニティはセキュリティブログと共同で技術的なフィッシング対策ガイドを発表し、マルチ資産暗号プラットフォームを狙った偽造フィッシング攻撃の全リンクメカニズムを詳細に分解し、セキュリティ保護やクロスチェーン検出を口実にした盲目的な署名詐欺行為を防ぐよう一般に注意を促しました。

防衛策

  • ✅ クロスチェーンブリッジやセキュリティツールを検索する際、広告表示のある検索結果のリンクを直接クリックすることは絶対に避け、公式Twitter(X)のホームページや権威あるオープンソースコミュニティプラットフォーム内のリンクを経由して、確実な公式サイトにアクセスして操作やインタラクションを行うべきです。
  • ✅ ウォレットを接続して承認を伴うインタラクションを行う前に、専門ツールを使用してターゲットコントラクトを強制的に識別してください。リクエストが無制限の権限や異常なコントラクトの挙動を示している場合、直ちにインタラクションを中断し、ウェブサイトとウォレットの接続を切断してください。
  • ✅ 高額資産は必ずハードウェアウォレットに恒久的にコールドストレージし、通常のクロスチェーンやセキュリティ検出のインタラクションにおいてハードウェアのメインウォレットを直接接続しないでください。日常の操作には残高ゼロのホットウォレットを使用して隔離・防御を図るべきです。
  • ✅ 正規かつオープンソースで検証済みの承認管理ツールを使用して不要なスマートトークンの承認を取り消してください。SNSのダイレクトメッセージで推奨されるセキュリティクリーンアップツールや一貫してワンクリック凍結を解除するサービスはすべて高リスクなフィッシングリンクと見なし、誘導を遮断してください。