群青 · AI時代のビジネス洞察

Web3ゲームの無料NFTミントを装ったウォレット盗難の罠

被害者の多くは、NFTのセキュリティに関する知識が不足している若いプレイヤーや暗号資産愛好家です。希少なアバターやアイテムを無料で手に入れたいという心理から、「ワンクリックで無料ミント」「ガス代不要」といった宣伝に誘導されやすくなっています。フィッシングサイトはゲームの公式UIを模倣し、ウォレットの接続と「NFTミントのためのコントラクト承認」を要求しますが、実際には全トークンの転送権限を付与する悪意あるコントラクトを承認させています。典型的な被害として、ウォレット内のETHなどの資産が一括で抜き取られるケースがあり、あるプレイヤーは2000 ETHを、別のユーザーは約30,000ドル相当のSOLを失っています。

SCAM

主要項目

FIELD STAMPS
業界フィンテック
地域中国
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

被害者の多くは、NFTのセキュリティに関する知識が不足している若いプレイヤーや暗号資産愛好家です。希少なアバターやアイテムを無料で手に入れたいという心理から、「ワンクリックで無料ミント」「ガス代不要」といった宣伝に誘導されやすくなっています。フィッシングサイトはゲームの公式UIを模倣し、ウォレットの接続と「NFTミントのためのコントラクト承認」を要求しますが、実際には全トークンの転送権限を付与する悪意あるコントラクトを承認させています。典型的な被害として、ウォレット内のETHなどの資産が一括で抜き取られるケースがあり、あるプレイヤーは2000 ETHを、別のユーザーは約30,000ドル相当のSOLを失っています。

骗局怎么运作

  • 攻撃者は、人気のWeb3ゲームの公式コミュニティやSNSで「無料NFTミント」「期間限定エアドロップ」といった魅力的な情報を投稿し、偽の公式サイトへのリンクを添えてユーザーをフィッシングサイトへ誘導します。
  • フィッシングサイトはゲーム公式のUIを模倣しており、ユーザーに自身のブロックチェーンウォレット(MetaMaskなど)の接続を求め、ポップアップで「NFTミントのためのコントラクト承認」が必要であると表示します。
  • ユーザーはゲーム公式のコントラクトだと誤認して承認ボタンを押しますが、実際には攻撃者が事前にデプロイした悪意あるスマートコントラクトを承認しており、このコントラクトにはユーザーのウォレット内の全トークンを転送する権限が付与されています。
  • 承認が完了すると、悪意あるコントラクトは直ちにwallet.transfer関数を呼び出し、ユーザーが保有する主要トークン(ETH、USDTなど)やゲーム内資産を一括で攻撃者が管理するコールドウォレットへ転送します。
  • ユーザーは資産が盗まれた後に承認の脆弱性に気づきますが、オンチェーン取引は不可逆であり、攻撃者は数分以内に資金を洗浄するかミキシングサービスへ送金するため、追跡は極めて困難です。

红旗信号(看到这些快跑)

  • 🚩 宣伝文句に「無料」「手数料ゼロ」といった言葉が使われ、すぐにリンクをクリックするよう急かされる。
  • 🚩 提示された公式サイトのドメインが本物とわずかに異なる、またはURL短縮サービスが使用されている。
  • 🚩 ウォレットのポップアップで、NFTミントに必要な範囲を超えた「全資産の転送権限」を一度に要求される。
  • 🚩 正式なホワイトリストのコントラクトアドレスや、コントラクトの監査レポートが提供されていない。
  • 🚩 SNSアカウントの過去の活動履歴が乏しい、または短期間に同様のエアドロップ情報ばかりを大量投稿している。

真实案例

  • 2024年8月、ある中国語圏のNFTコミュニティで、プレイヤーが「無料アバターミント」ボタンをクリックし、約6桁の人民元相当のNFTアバターコントラクトを承認したところ、ウォレット内の2000 ETHが転送された。被害者は後にフォーラムでこの詐欺を告発した(ソース1)。
  • 2025年3月、Solanaチェーン上で$FLOWERの偽エアドロップページが出現。ユーザーがこのページで承認を行った結果、約30,000ドル相当のSOLがハッカーのウォレットに一括転送された。FBIが後にこの種のフィッシング手法について注意喚起を行った(ソース2)。
  • 2023年11月、Pudgy Penguinsの偽プロジェクトがDiscordで無料ミントリンクを投稿。被害者が承認したことで、ウォレット内の約1.2万ドル相当のNFTとトークンが盗難に遭った。この事例はテンセントクラウドのセキュリティレポートで詳細に分析されている(ソース3)。

当局の見解

  • 2024-09-15 中国インターネット金融リスク防止センターが『Web3ゲームのフィッシング詐欺防止ガイド』を発表し、無料ミントの承認を安易に行わないよう警告。
  • 2025-02-28 米連邦取引委員会(FTC)が『仮想資産フィッシング攻撃への警告』を発表し、類似の事例を列挙して対策のポイントを提示。
  • 2026-03-10 中国公安部ネットワーク安全局とブロックチェーン監督センターが共同で『ブロックチェーンウォレット承認リスクへの警告』を発表し、不明なコントラクトへの全権承認が資産盗難を招くことを明確に指摘。

防衛策

  • ✅ Web3ゲームのページで承認を行う前に、ブロックチェーンエクスプローラーでそのコントラクトアドレスが公式に公開されているか、または監査済みであるかを確認する。
  • ✅ 公式ウォレットプラグインを使用する際は、「一度限り」または「必要な資産のみ」の最小権限での承認を行い、全権承認は厳禁とする。
  • ✅ 公式サイトや認証済みTwitterなどの公式チャネルを通じて、エアドロップや無料ミントイベントの真偽を確認し、見知らぬリンクからは絶対に操作しない。
  • ✅ 主要な資産はハードウェアウォレットで保管し、信頼できないdAppでの高額な送金は避ける。
  • ✅ 定期的にウォレットの承認リストを確認し、不明なコントラクトや期限切れの権限は速やかに取り消す。