SIMスワップ攻撃は具体的にどう実行されるのですか?攻撃者が成功するために必要な条件は何ですか?
最も一般的な実行経路は、攻撃者がまず様々な手段を通じて被害者の個人情報(誕生日、住所、身分証明書の下数桁、SNSで公開されている詳細情報)を収集し、次に被害者が利用している通信キャリアのカスタマーサービスに連絡し、被害者本人になりすまして、携帯電話を紛失または破損したと主張し、番号を新しいSIMカードに移すよう要求するというものだ——もし通信キャリアの本人確認プロセスが十分厳格でなければ、これらの収集された個人情報だけで確認を通過できる可能性がある。もう一つのより直接的な経路は、攻撃者が通信キャリアの内部従業員を買収し、システムのバックエンドで直接番号移転を完了させ、いかなるフロントエンドの確認プロセスも完全に迂回することだ。
番号の移転が成功すると、被害者の元の携帯電話は即座に信号を失い(画面には「サービスなし」または「緊急通話のみ」と表示される)、攻撃者のデバイスが本来被害者宛てだったすべてのテキストメッセージと着信を受け取り始める。これには取引所、ウォレットサービス、銀行口座のSMS認証コードも含まれる——これはこの攻撃の本当のハードルが技術的な層にあるのではなく、通信キャリアの本人確認プロセスがどれだけ容易に迂回されるかにあることを意味する。
なぜ暗号資産保有者は特にSIMスワップ攻撃の標的になりやすいのですか?
最も直接的な理由は、従来のオンラインサービス(銀行、SNS、eコマースプラットフォーム)のアカウントが侵害されても、実際の損害は通常限定的で、事後に銀行の凍結や異議申し立てといった仕組みを通じて部分的に取り戻せる可能性があるということだ。しかし暗号資産は取引自体が不可逆な性質を持っており、いったん転出されれば、攻撃者がSMS認証コードで取引所アカウントにログインし出金を完了させた後は、資産はほぼ回収不可能になる。これが暗号資産保有者を投資対効果の極めて高い攻撃対象にしている。
またブロックチェーンデータの公開透明性も、攻撃者が標的を選びやすくしている——攻撃者がオンチェーン分析ツールや、SNS上でうっかり共有された情報を通じて、実際の氏名を大量の資産を保有するウォレットアドレスに結びつけられれば、「この人物は攻撃する価値があるか」と「この人物は誰か」という二つの重要な情報を同時に手に入れることになる。この文脈において、SIMスワップ攻撃はすでに特定された高価値の標的を狙う、投資対効果の高い犯罪手法となり、無作為な当てずっぽうではなくなる。
この種の攻撃の実際の規模と法的結果を示す具体的な事例はありますか?
暗号資産投資家Michael Terpin氏が通信キャリアAT&Tを相手取った訴訟は、この種の事件の中で最も注目を集めている長期案件の一つである——2018年1月、Terpin氏はSIMスワップ攻撃に遭い、約2400万ドル相当の暗号資産を失った。この訴訟は数年にわたって続いており、2026年3月には陪審裁判に進むことが決まっている。事件の核心的な争点は、通信キャリアが本人確認を適切に実施しなかったことが、連邦通信法第222条が規定する過失責任に該当するかどうかである。もう一つの事例はT-Mobileで、2020年の暗号資産窃盗に関連するSIMスワップ事件をめぐり、3300万ドルの和解金を支払った。
業界レベルのデータもこの問題が悪化し続けていることを示している——一部の身元保護機関の報告によれば、SIMスワップ事件の件数は近年数倍に増加しており、その圧倒的多数の被害者は攻撃前にまったく異常な兆候に気づかなかったと報告している。言い換えれば、ほとんどの被害者は自分が何か間違いを犯した、あるいはフィッシングリンクをクリックしたから被害に遭ったのではなく、脆弱性は通信キャリア自身の確認プロセスの中に存在している。これが近年、米連邦通信委員会(FCC)が顧客データ保護の失敗に対して通信キャリアへの制裁を強化し始めている理由でもある。
一般の暗号資産保有者は、この種の攻撃に対して実際にどう防御すればよいですか?
最も直接的で効果的な方法は、SMSを二段階認証の唯一の手段として使うことを完全に避けることだ——ハードウェアセキュリティキー(YubiKeyなど)または認証アプリ(Google AuthenticatorやAuthyなど)をSMS認証コードの代わりに使う。この二つの方法はどちらも通信キャリアの番号コントロール権に依存しないため、たとえ攻撃者が番号を奪っても、認証を完了できない。ほとんどの主要取引所と一部のウォレットサービスはこの二つの高度な認証方法をサポートしているが、デフォルトの選択肢は通常まだSMSであり、ユーザー自身が能動的に設定を切り替える必要がある。
また一部の通信キャリアは「追加のPINコード」や「ポートアウトロック」といった高度なアカウント保護機能を提供しており、番号が移転されようとする際に本人だけが知るパスワードを追加で要求できる。積極的に通信キャリアに連絡してこの種の保護を有効にすることを推奨する(デフォルトで有効になっていると想定しないこと)。より根本的な原則は、大口の暗号資産を電話認証にまったく依存しないオフライン保管方法(ハードウェアウォレットなど)に移すことだ。たとえ攻撃者がSIMスワップに成功しても、資産がそもそもSMS認証が必要なプラットフォームになければ、この攻撃経路全体が最初から機能しなくなる。
暗号資産投資家Michael Terpin氏は2018年1月にSIMスワップ攻撃に遭い、約2400万ドル相当の暗号資産を失った。通信キャリアAT&Tに対する訴訟は2026年3月に陪審裁判に進むことが決まっている。またT-Mobileは2020年の暗号資産窃盗に関連するSIMスワップ事件をめぐり、3300万ドルの和解金を支払った。
SMS認証のメリットは設定のハードルが低く、ほぼすべてのサービスに標準搭載されていることで、一般的な日常アカウントに対して認証を一切設定しないよりも高い保護を提供する。デメリットは、この保護の強度が完全に通信キャリアの本人確認プロセスの厳格さに依存していることだ。ひとたび通信キャリアのプロセスに脆弱性が生じれば、SMS認証はユーザーを保護できないどころか、攻撃者が突破すべき唯一の関門になってしまう。高価値の暗号資産を保有するユーザーにとって、このリスクは潜在的な損失規模と釣り合わず、追加でより強力な認証方法を採用する価値がある。