群青 · AI時代のビジネス洞察

Web3ブロックチェーンゲームの無料ミントブラインドボックスの罠:無制限承認へ誘導しウォレット資産を盗み尽くす

主な被害者は、Web3ゲームやNFTの初期プロジェクトに熱中する若い投資家や暗号資産プレイヤーである。彼らは早く参入すれば早く利益を得られるという投機心理を抱きやすく、無料ミントやエアドロップ特典に極めて敏感だ。優良プロジェクトを逃すことへの焦りに駆られ、スマートコントラクトの具体的な承認条項を軽視し、盲目的に署名をクリックした結果、ウォレット内の高価値資産が一瞬で奪い尽くされることになる。

SCAM

主要項目

FIELD STAMPS
業界フィンテック
地域グローバル
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

主な被害者は、Web3ゲームやNFTの初期プロジェクトに熱中する若い投資家や暗号資産プレイヤーである。彼らは早く参入すれば早く利益を得られるという投機心理を抱きやすく、無料ミントやエアドロップ特典に極めて敏感だ。優良プロジェクトを逃すことへの焦りに駆られ、スマートコントラクトの具体的な承認条項を軽視し、盲目的に署名をクリックした結果、ウォレット内の高価値資産が一瞬で奪い尽くされることになる。

骗局怎么运作

  • 攻撃者はまずフィッシングによってWeb3ゲームプロジェクト側または著名インフルエンサーのSNSアカウントを盗み、その後、こうした信用度の高い公式アカウント上で限定無料ミントやトークンエアドロップ受け取りの偽告知を投稿し、非常に魅力的なイベントポスターを添えて、コミュニティユーザーを指定リンクへ直ちに誘導してイベントに参加させる。
  • 犯人は公式サイトのページデザインやドメインに極めて似せたフィッシングサイトを作成し、被害者がページ上で暗号資産ウォレットを接続すると、無料受け取りやブラインドボックスミントのインタラクティブボタンが表示される。このとき、サイトの背後に隠された悪意あるスマートコントラクトはすでに準備を整え、ユーザーが取引署名リクエストを発動するのを待っている。
  • ユーザーがミントまたは受け取りボタンをクリックすると、表示されるウォレット署名リクエストは通常の取引送金ではなく、コントラクトに対して無制限の資産操作権限を付与するよう求めるものである。ページ上の文言は通常、保有者であることの検証や受け取り資格の有効化といった形に偽装され、資産移転権限の本質を覆い隠している。
  • ユーザーが知らないうちに署名承認を完了すると、悪意あるコントラクトは直ちにそのユーザーのウォレットアドレス配下にあるすべての指定トークンの制御権を獲得する。攻撃者のバックエンドスクリプトは極めて短時間で自動的に送金取引を開始し、被害者のウォレット内の高価値トークンおよびNFTをすべてハッカーが管理するアドレスへ移転させる。
  • 資産移転はしばしばミキサーやクロスチェーンブリッジを通じて迅速に資金洗浄され、資金の流れが隠蔽される。同時に、攻撃者はSNS上の偽告知を削除し、フィッシングサイトへの接続を遮断する。被害者はウォレット残高がゼロになったことに気づいて初めて詐欺に遭ったと認識するが、その時点で資産を回収できる可能性は極めて低い。

红旗信号(看到这些快跑)

  • 🚩 プロジェクト側またはインフルエンサーのアカウントが、日常のスタイルと異なるエアドロップや無料ミントのリンクを突然投稿し、そのリンクが不審なドメインやスペルミスのある模倣URLを指している。
  • 🚩 ウォレット署名時のリクエスト情報が、通常のミントや取引リクエストではなく、未知のスマートコントラクトに対して大量またはすべてのトークンの操作権限を付与する必要があることを示している。
  • 🚩 サイトは本人確認を求めているが、実際に表示されるのはウォレット接続後の資産全量承認取引リクエストである。
  • 🚩 公式ディスカッションエリアで、リンクをクリックした後に資産を失ったというユーザー報告が大量に現れる、あるいはコメント欄が完全にミュートされ、被害者の警告情報が遮断されている。
  • 🚩 いわゆる無料ミントイベントが異常に高額なマイナー手数料(ガス代)の支払いを要求する、または明確な説明なしにユーザーへ複数回の連続署名操作を求める。

真实案例

  • Yakkamon公式SNSアカウント乗っ取り事件:ハッカーは同プロジェクトのSNSを盗用した後、偽のトークンエアドロップリンクを投稿し、ユーザーをフィッシングサイトへ誘導してウォレットを接続させ、悪意ある取引に署名させた。複数のWeb3プレイヤーが暗号資産に損害を受けた。
  • Pudgy Penguins模倣フィッシング事件:セキュリティ研究機関の公表によると、攻撃者は著名Web3プロジェクトを模倣して偽のエアドロップフィッシングサイトを公開し、類似の無料受け取りの仕組みを利用して被害者に無制限承認コントラクトへ署名させ、NFTおよび暗号資産を盗み取った。
  • ゲームプラットフォーム暗号資産窃盗事件:米国連邦捜査局(FBI)はフロリダ州の男を逮捕した。同男はゲームプラットフォームを通じて暗号資産窃盗を行ったとして起訴され、被害額は22万ドルに達した。ゲームエコシステムと暗号資産が交錯する新たな犯罪リスクを示している。
  • 2026年8月、Web3ゲームメディアEGamersの報道によると、Yakkamonプロジェクトの旧SNSアカウントが盗用され、偽のFLOWERトークンSolanaエアドロップリンクが投稿された。このページは実質、エアドロップの衣をまとったウォレットドレイナーである。EGamersは、実施中のTrainer Pointエアドロップがランキングに応じて5000体のモンスターNFTを自動配布し、上位1000名は伝説のモンスター、1001位から5000位はレアモンスターを獲得すると注意を促した。ユーザーがウォレットを接続した時点で資産が空にされるリスクに直面する。(出典:https://egamers.io/fake-flower-solana-airdrop-spreads-from-yakkamons-stolen-x-account/)
  • 2026年3月、腾讯云开发者社区の研究により明らかになった、人気NFTプロジェクトPudgy Penguinsの新ゲーム「Pudgy World」を狙った大規模フィッシング攻撃事件:攻撃者は偽ドメインを使い、偽のウォレット接続画面を設置し、ユーザーのウォレットパスワード、ニーモニック、秘密鍵を窃取しようとした。このフィッシングサイトはほぼすべての主要暗号資産ウォレットの模擬ログインに対応し、数十種のウォレットの被害ユーザーに及んでいる。(出典:https://cloud.tencent.com/developer/article/2643705)

当局の見解

  • 腾讯云开发者社区(2024年技術通報):Web3ゲームの注目分野におけるフィッシング攻撃の仕組みに関する研究を公開し、模倣エアドロップがウォレット承認を窃取する一般的な手口となっていることを明確に指摘した。
  • 米国連邦捜査局(FBI)(事件通報):ゲーム経由で暗号資産を盗む行為について事件通報を発表し、ゲームと暗号資産が交差する領域の資産セキュリティリスクを警告した。
  • 公安部ネットワークセキュリティ保衛局(2023年安全対策注意喚起):NFTおよび仮想通貨領域の無料受け取り詐欺に警戒するよう国民に呼びかけ、悪意あるコントラクトによる財産損失を防ぐよう促した。

防衛策

  • ✅ 無料ミントやエアドロップのリンクは必ず真正性を確認し、プロジェクトの公式サイトまたは公式認証済みのSNSホームページからのみリンクを取得すること。コメント欄やグループチャットで見知らぬ人が投稿した短縮リンクを絶対にクリックしない。
  • ✅ 暗号資産ウォレットで署名する際は、ウォレットに表示される承認の詳細をよく読み、見知らぬコントラクトへ全資産の承認を求めるリクエストがあれば、直ちに署名を拒否して接続を切断しなければならない。
  • ✅ 高額資産の分離にはハードウェアコールドウォレットを使用し、日常的なやり取りには少額のホットウォレットを使用する。また、オンチェーン承認管理ツールを定期的に使い、ウォレット内の不要なコントラクト承認を整理し、権限が長期間悪用されるのを防ぐ。
  • ✅ ブラウザに安全検証プラグインをインストールする。これらのツールはユーザーの署名前にコントラクトコードを自動分析し、潜在的な悪意ある承認リスクを警告し、二次確認による遮断を提供する。