Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
独立メディア
いかなるプロジェクトとも無提携
最も深い暗号通貨の知識ベース
crypto-bible.com
最新
あなたの電話番号は、取引所アカウントの最も脆弱な一環である——SIMスワップ防御チェックリスト  ·  リカバリーフレーズを7つに分割し、任意の5つで復元できる——この方式は本当にあなたに必要か?  ·  暗号資産は2025年に14億ドルをバイバックに投じたが、ビットコインを上回ったのは3割のみ  ·  取引量数億ドルを誇る通貨ペア——実はその9割が偽物かもしれない。自分でチェックできる3つのシグナル  ·  同じ規模のクジラの注文が、時に市場をほとんど動かさず、時に市場全体を爆発させるのはなぜか  ·  3.2兆ドルの偽の取引量、その裏にいたのはわずか489人——パンプ・アンド・ダンプの本当の利益構造とは
用語解説 · ウォレットとセキュリティ

SIM Swap Attack

SIMスワップ攻撃
ウォレットとセキュリティ intermediate

30秒バージョン · 忙しい方へ
攻撃者がソーシャルエンジニアリング手法(例えば通信キャリアに連絡する際に被害者になりすます)を用いる、あるいは通信キャリアの内部関係者を買収することで、被害者の電話番号を攻撃者が管理するSIMカードに移す攻撃。番号を掌握すると、攻撃者は本来被害者が受け取るはずだったSMS認証コードやアカウント復旧メッセージを受け取れるようになり、SMSに依存する二段階認証を迂回できる。
詳しく読む +
01 · これは何?

SIMスワップ攻撃は具体的にどう実行されるのですか?攻撃者が成功するために必要な条件は何ですか?

最も一般的な実行経路は、攻撃者がまず様々な手段を通じて被害者の個人情報(誕生日、住所、身分証明書の下数桁、SNSで公開されている詳細情報)を収集し、次に被害者が利用している通信キャリアのカスタマーサービスに連絡し、被害者本人になりすまして、携帯電話を紛失または破損したと主張し、番号を新しいSIMカードに移すよう要求するというものだ——もし通信キャリアの本人確認プロセスが十分厳格でなければ、これらの収集された個人情報だけで確認を通過できる可能性がある。もう一つのより直接的な経路は、攻撃者が通信キャリアの内部従業員を買収し、システムのバックエンドで直接番号移転を完了させ、いかなるフロントエンドの確認プロセスも完全に迂回することだ。

番号の移転が成功すると、被害者の元の携帯電話は即座に信号を失い(画面には「サービスなし」または「緊急通話のみ」と表示される)、攻撃者のデバイスが本来被害者宛てだったすべてのテキストメッセージと着信を受け取り始める。これには取引所、ウォレットサービス、銀行口座のSMS認証コードも含まれる——これはこの攻撃の本当のハードルが技術的な層にあるのではなく、通信キャリアの本人確認プロセスがどれだけ容易に迂回されるかにあることを意味する。

02 · なぜ存在する?

なぜ暗号資産保有者は特にSIMスワップ攻撃の標的になりやすいのですか?

最も直接的な理由は、従来のオンラインサービス(銀行、SNS、eコマースプラットフォーム)のアカウントが侵害されても、実際の損害は通常限定的で、事後に銀行の凍結や異議申し立てといった仕組みを通じて部分的に取り戻せる可能性があるということだ。しかし暗号資産は取引自体が不可逆な性質を持っており、いったん転出されれば、攻撃者がSMS認証コードで取引所アカウントにログインし出金を完了させた後は、資産はほぼ回収不可能になる。これが暗号資産保有者を投資対効果の極めて高い攻撃対象にしている。

またブロックチェーンデータの公開透明性も、攻撃者が標的を選びやすくしている——攻撃者がオンチェーン分析ツールや、SNS上でうっかり共有された情報を通じて、実際の氏名を大量の資産を保有するウォレットアドレスに結びつけられれば、「この人物は攻撃する価値があるか」と「この人物は誰か」という二つの重要な情報を同時に手に入れることになる。この文脈において、SIMスワップ攻撃はすでに特定された高価値の標的を狙う、投資対効果の高い犯罪手法となり、無作為な当てずっぽうではなくなる。

03 · 意思決定にどう影響する?

この種の攻撃の実際の規模と法的結果を示す具体的な事例はありますか?

暗号資産投資家Michael Terpin氏が通信キャリアAT&Tを相手取った訴訟は、この種の事件の中で最も注目を集めている長期案件の一つである——2018年1月、Terpin氏はSIMスワップ攻撃に遭い、約2400万ドル相当の暗号資産を失った。この訴訟は数年にわたって続いており、2026年3月には陪審裁判に進むことが決まっている。事件の核心的な争点は、通信キャリアが本人確認を適切に実施しなかったことが、連邦通信法第222条が規定する過失責任に該当するかどうかである。もう一つの事例はT-Mobileで、2020年の暗号資産窃盗に関連するSIMスワップ事件をめぐり、3300万ドルの和解金を支払った。

業界レベルのデータもこの問題が悪化し続けていることを示している——一部の身元保護機関の報告によれば、SIMスワップ事件の件数は近年数倍に増加しており、その圧倒的多数の被害者は攻撃前にまったく異常な兆候に気づかなかったと報告している。言い換えれば、ほとんどの被害者は自分が何か間違いを犯した、あるいはフィッシングリンクをクリックしたから被害に遭ったのではなく、脆弱性は通信キャリア自身の確認プロセスの中に存在している。これが近年、米連邦通信委員会(FCC)が顧客データ保護の失敗に対して通信キャリアへの制裁を強化し始めている理由でもある。

04 · どうすればいい?

一般の暗号資産保有者は、この種の攻撃に対して実際にどう防御すればよいですか?

最も直接的で効果的な方法は、SMSを二段階認証の唯一の手段として使うことを完全に避けることだ——ハードウェアセキュリティキー(YubiKeyなど)または認証アプリ(Google AuthenticatorやAuthyなど)をSMS認証コードの代わりに使う。この二つの方法はどちらも通信キャリアの番号コントロール権に依存しないため、たとえ攻撃者が番号を奪っても、認証を完了できない。ほとんどの主要取引所と一部のウォレットサービスはこの二つの高度な認証方法をサポートしているが、デフォルトの選択肢は通常まだSMSであり、ユーザー自身が能動的に設定を切り替える必要がある。

また一部の通信キャリアは「追加のPINコード」や「ポートアウトロック」といった高度なアカウント保護機能を提供しており、番号が移転されようとする際に本人だけが知るパスワードを追加で要求できる。積極的に通信キャリアに連絡してこの種の保護を有効にすることを推奨する(デフォルトで有効になっていると想定しないこと)。より根本的な原則は、大口の暗号資産を電話認証にまったく依存しないオフライン保管方法(ハードウェアウォレットなど)に移すことだ。たとえ攻撃者がSIMスワップに成功しても、資産がそもそもSMS認証が必要なプラットフォームになければ、この攻撃経路全体が最初から機能しなくなる。

具体例 +

暗号資産投資家Michael Terpin氏は2018年1月にSIMスワップ攻撃に遭い、約2400万ドル相当の暗号資産を失った。通信キャリアAT&Tに対する訴訟は2026年3月に陪審裁判に進むことが決まっている。またT-Mobileは2020年の暗号資産窃盗に関連するSIMスワップ事件をめぐり、3300万ドルの和解金を支払った。

よくある誤解 +
✕ 誤解 1
× 誤解:不審なリンクを一切クリックせず、パスワードを漏らさなければ、SIMスワップ攻撃には遭わない、実際は:この種の攻撃の多くは被害者が能動的にミスを犯すことに依存しておらず、攻撃者はソーシャルエンジニアリングで通信キャリアのカスタマーサービスを説得する、あるいは内部従業員を買収する。脆弱性は通信キャリア自身の本人確認プロセスにある。ほとんどの被害者は事前にまったく異常な兆候に気づいていない
✕ 誤解 2
× 誤解:SMS二段階認証を有効にしていれば、アカウントは安全である、実際は:SMS認証の安全性は電話番号の実際のコントロール権に完全に依存している。番号が攻撃者にSIMスワップで奪われれば、SMS認証コードはかえって攻撃者を助けるものになる。これがまさにSMSに依存しない認証方法(ハードウェアキー、認証アプリなど)に切り替える必要がある理由である
The Missing Link +
直接的な影響

SMS認証のメリットは設定のハードルが低く、ほぼすべてのサービスに標準搭載されていることで、一般的な日常アカウントに対して認証を一切設定しないよりも高い保護を提供する。デメリットは、この保護の強度が完全に通信キャリアの本人確認プロセスの厳格さに依存していることだ。ひとたび通信キャリアのプロセスに脆弱性が生じれば、SMS認証はユーザーを保護できないどころか、攻撃者が突破すべき唯一の関門になってしまう。高価値の暗号資産を保有するユーザーにとって、このリスクは潜在的な損失規模と釣り合わず、追加でより強力な認証方法を採用する価値がある。

質問する
10文字以上入力してください
関連トピック