群青 · AI時代のビジネス洞察

偽プロジェクトによるエアドロップフィッシング詐欺:認可署名を誘導してウォレット資産を窃取

被害者層は主に、新規参入者、または一定量を保有していてもスマートコントラクトの権限に関する認識が不足している暗号資産保有者である。彼らは一般に、エアドロップ特典への甘い期待と熱狂を抱き、高利回りまたは無リスクのトークンを受け取りたがり、基盤となる認可メカニズムを深く理解していない。精巧に偽造された公式ページやポップアップ表示に直面すると、しばしば盲目的に認可契約に署名し、ウォレット内資産が静かに移転されていることに全く気づかず、自ら喜んでデジタル資産の管理権を手放してしまう。

SCAM

主要項目

FIELD STAMPS
業界フィンテック
地域グローバル
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

被害者層は主に、新規参入者、または一定量を保有していてもスマートコントラクトの権限に関する認識が不足している暗号資産保有者である。彼らは一般に、エアドロップ特典への甘い期待と熱狂を抱き、高利回りまたは無リスクのトークンを受け取りたがり、基盤となる認可メカニズムを深く理解していない。精巧に偽造された公式ページやポップアップ表示に直面すると、しばしば盲目的に認可契約に署名し、ウォレット内資産が静かに移転されていることに全く気づかず、自ら喜んでデジタル資産の管理権を手放してしまう。

骗局怎么运作

  • プロジェクト関係者になりすまし、エアドロップページを偽造:攻撃者は主要なSNSやコミュニティで有名プロジェクトに酷似したアカウントを登録し、精巧に模倣したエアドロップページを作成する。ページ上ではメインネット公開を記念して初期ユーザーに10万枚の暗号通貨をエアドロップすると宣伝し、ユーザーに「ウォレットを接続」ボタンをクリックさせ、スマートコントラクトの罠に誘い込む。
  • ポップアップ誘導と赤い通知ドットで緊迫感を演出:ユーザーがウォレットを接続すると、ページ上に直ちに赤い感嘆符付きの通知ウィンドウが表示され、「あなたのウォレットに未受取の高額報酬が検出されました。数量限定なので今すぐ受け取ってください」と主張する。この視覚的な緊迫感と同調圧力を利用し、ユーザーが認可の詳細を確認しないまま慌てて確認をクリックするよう迫る。
  • 悪意ある署名認可で資産の管理権を取得:ユーザーがウォレットのポップアップで確認をクリックしたとき、実際には通常の送金操作ではなく、Permit 認可メカニズムの文書に署名している。この仕組みによりユーザーは詐欺コントラクトに自分の暗号トークンを支配することを認可し、詐欺コントラクトはその後、ユーザーの資産を気づかれずに移転する最高権限を取得し、ユーザーがパスワードを入力する必要もなくなる。
  • 偽トークンとスリッページ機構で直接資産を空にする:Solanaチェーンの偽トークン事件では、攻撃者はまず少量の偽トークンを餌としてユーザーのウォレットに入れ、被害者を分散型取引所での交換に誘導する。交換の認可過程で、悪意あるコントラクトは異常なスリッページ設定を通じて権限ハイジャックを行い、瞬時にウォレット内の主要資産をすべて移転して空にしてしまう。
  • フィッシングリンクの拡散とコミュニティでの自動収穫:攻撃者は釣られた被害者のウォレット連絡先やSNS認可インターフェースを利用し、フィッシング短縮リンク付きのエアドロップ宣伝ポスターを他のグループへ自動送信し、ウイルス的な拡散を形成する。宣伝ポスターには通常、「本日すでに1,000万ドルを配布済み」などの虚偽データが記載され、信頼の裏付けをさらに強め、収穫範囲と資産窃取規模を拡大する。

红旗信号(看到这些快跑)

  • 🚩 ウォレット画面に突然、出所不明のトークンが現れ、さらに報酬の受取または交換を促すウェブサイトリンクが添付されている。これは多くの場合、偽エアドロップの直接的な兆候であり危険警報である。
  • 🚩 ポップアップの署名プロンプトに「認可」または「無制限額度」といった文言が含まれ、明確な通常送金の受取アドレスではない場合、悪意あるスマートコントラクトによる権限ハイジャックの可能性が極めて高い。
  • 🚩 エアドロップの宣伝が非公式のコミュニティチャネルのみで公開され、プロジェクト側の公式ドメインや検証済みのSNSメインアカウントで一切同時告知されていない。
  • 🚩 ウォレット接続時に未知のスマートコントラクトへの認可を要求し、さらにプロンプト内で要求される認可トークンの種類が、そのエアドロップで受け取る必要のあるトークンの種類範囲をはるかに超えている。
  • 🚩 ウェブサイトのデザインは粗雑だが、緊迫したカウントダウンや頻繁なポップアップがあり、ユーザーに早く署名確認またはウォレット接続を促し、同調圧力を利用して理性的思考を妨げる。

真实案例

  • 2026年8月、ブロックチェーンセキュリティ機関SlowMist(慢雾)の開示によると、有名ウォレットになりすました悪意あるアプリの一波が各大手アプリストアやコミュニティで出回り、すでに1万人以上のユーザー資産が盗まれ、累計損失は13億ドルに達した。被害者は多くが、コミュニティで共有されたダウンロード用インストールパッケージを軽信した初心者ユーザーである。(出典:https://news.sysxhz.com/newskx/20260810/1664010.html)
  • 2026年、某ブロックチェーンセキュリティ研究機関は、事件関与額が8億韓国ウォンに達する暗号通貨フィッシング事件を開示した。被害者は高利回りの餌に引き寄せられ、精巧に偽造されたフィッシングページでスマートコントラクト認可契約に署名し、その結果、ウォレット内のすべてのトークンが権限ハイジャックにより瞬時に移転された。
  • 2026年のある日、Solanaブロックチェーン上で偽トークンによるフィッシング事件が発生した。攻撃者は偽トークンをエアドロップして保有者を偽の分散型取引所での交換に誘導し、その間に悪意ある認可コントラクトを作動させ、複数の被害者のウォレット内資産をすべて空にした。
  • 2026年5月、Solanaエコシステム監視プラットフォームSolana FloorとWEEXが共同で警告した、JupiterになりすましたCJUPエアドロップのフィッシング事件では、詐欺グループが多数のウォレットアドレスに偽トークンCJUPをエアドロップし、Jupuaryエアドロップ活動を模倣して、ユーザーをフィッシングサイトにアクセスさせてウォレットを接続し、悪意ある認可に署名させることで資産の迅速な移転を実現し、ユーザーのデジタル資産に不可逆的な損失をもたらした。(出典:https://cloud.tencent.com/developer/article/2673091)

当局の見解

  • 2026年8月10日、ブロックチェーンセキュリティ機関SlowMist(慢雾)は警告を発し、偽ウォレットアプリにより1万人以上のユーザーが13億ドルの損害を受けたとして、公式ウェブサイトからのみアプリをダウンロードするよう呼びかけた。
  • 2026年、Tencent Cloud開発者コミュニティは技術防御研究レポートを公開し、開発者とユーザーに対し、高利回りの餌の下でのスマートコントラクト権限ハイジャックに警戒し、認可署名を通じてウォレットを直接空にされることを防ぐよう警告した。
  • 2026年、複数の地域の詐欺対策センターが予警を発し、エアドロップトークンを利用したフィッシングの新型詐欺が暗号資産コミュニティで蔓延していると指摘し、特に見知らぬ人から送られてきた不明なリンクを絶対にクリックしないよう注意喚起した。

防衛策

  • ✅ 不明なエアドロップを受け取った場合、またはエアドロップの赤い通知ドット表示を見た場合、添付リンクを直接クリックしてウォレットを接続してはならない。必ず先にプロジェクト側の公式ドメインまたは検証済みの公式SNSアカウントでエアドロップ活動の真偽を確認する。
  • ✅ ウォレットのポップアップで認可する際は、認可条項を必ず注意深く読み、特に未知のコントラクトへ資産を移転できる「無制限認可」の文言を見た場合は、自身の資産を守るためきっぱりと確認クリックを拒否する。
  • ✅ 有名で悪意あるアドレス遮断機能を備えたセキュリティプラグインを使用する。これらのツールは、ユーザーが既知のフィッシングサイトや高リスクの認可ページを開いたことを検知すると、目立つ赤いリスク警告を表示する。
  • ✅ 大口の暗号資産にはコールドウォレットまたはハードウェアウォレットを採用して隔離保管し、インターネット接続状態で、専門的なコード監査を受けていないスマートコントラクトに対していかなる認可操作も絶対に行わない。
  • ✅ 不明なトークンが直接ウォレットに送金された場合、どのプラットフォームでもそれを交換しようとしないこと。最善の方法は、その資産をウォレット内で直接非表示にするか隔離し、フィッシングリンクを起動する可能性を断つことである。