Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
独立メディア
いかなるプロジェクトとも無提携
最も深い暗号通貨の知識ベース
crypto-bible.com
最新
永続契約が米国規制の版図へ:KrakenがBitnomialを通じCFTC準拠の永続をローンチ、Kalshiが先行しCoinbaseも追随  ·   ·   ·   ·  World(WLD)がSimple Planフェーズ3へ:トークン補助金からWorld ID課金へ——AI時代の真人証明インフラはどう収益化を目指すか  ·  MiCAの期限が数日後に迫る:EU暗号資産事業者の75%が認可を失う恐れ、数百万ユーザーがサービス停止のリスクに
scams

ソーシャルエンジニアリング完全解説:Discord偽サポート、フィッシングリンク、SIMスワップ——暗号資産で最も防御が難しい3つのアカウント乗っ取り攻撃

30秒バージョン · 忙しい方へ
ソーシャルエンジニアリングはコンピューターでなくあなたの判断を攻撃する。暗号資産で最も一般的な盗難手法はハッキングでなく、あなた自身にシードフレーズを入力させ、悪意ある取引に署名させ、電話番号を乗っ取らせること。3つの攻撃、すべてに複雑でない防御がある——ただし正しいデフォルトの習慣が必要だ。

詳しく読む +
01 · なぜ起きたのか?

シードフレーズ詐欺の被害者の多くは初心者でなく、ある程度の経験を持つ暗号資産ユーザーです——なぜ経験のあるユーザーも引っかかるか?この問いはソーシャルエンジニアリングの最も基本的な設計に触れます:知識の不足でなく、特定の状況での判断力の崩壊をターゲットにします。緊急の状況、累積された信頼、UIの模倣精度、注意力の分散——これらがすべて経験者をも脆弱にします。

02 · 仕組みは?

フィッシング攻撃で「悪意あるトランザクションに署名する」と「シードフレーズを入力する」の違いは何で、なぜウォレットを接続すること自体は安全か?ウォレット接続(Wallet Connect / サインイン):ウェブサイトがあなたのウォレットアドレスを見られるようにします——公開アドレスを伝えるのと同等で秘密を漏らさず本質的に安全です。「承認」認証(ERC-20承認):特定のスマートコントラクトが将来あなたの特定のトークンを一定量使えることを承認します——敏感な操作で、理解せずに承認すると悪意あるコントラクトが無制限にトークンを引き出す可能性があります。正しい習慣:ウォレットポップアップを確認する前に、何を承認しているか、承認されるコントラクトアドレスが既知のコントラクトかを読むこと。

03 · 自分にどう影響する?

SMSの二段階認証が安全でない以外に、認証アプリも盗まれるリスクがあるか、最も安全な2FA方法は何か?認証アプリのリスク:スマートフォンがマルウェアに感染したり物理的に盗まれたりすると、App内の2FAシード(TOTPシークレット)が抽出される可能性があります。ハードウェアキー(YubiKeyなど):現在最も安全な2FA方法——物理的なデバイスで、認証にはデバイスへの物理的な接触が必要で、コンピューターがリモートコントロールされていても攻撃者はリモートで使用できません。推奨:認証アプリはほとんどの人にとって最低限のセキュリティ要件で、大量の資産を保有するユーザーはYubiKey(約50〜100ドル)への投資を強くお勧めします。

04 · どうすればいい?

知らずにシードフレーズを漏らした、または悪意ある取引に署名してしまった場合、今何をすべきか?迅速に行動してください。シードフレーズを入力した場合:すぐに別のデバイスで同じシードフレーズを使ってログインし、すべての資産をできるだけ早く攻撃者が知らない新しいウォレットアドレスに移動させてください。この侵害されたウォレットはその後永久に廃棄すべきです。疑わしい承認トランザクションに署名した場合:すぐにRevoke.cashに行って疑わしい承認を取り消してください。フィッシングリンクをクリックしたがまだ取引に署名していない場合:そのページを閉じてRevoke.cashで未承認の承認がないか確認してください。暗号資産市場の現実:ほとんどの場合、一旦資金があなたのコントロールから移されると技術的にほぼ回収不可能です——最も価値ある行動は損失発生前の予防です。

全文 +

ソーシャルエンジニアリングの本質:あなたの判断を攻撃する

Cryptoの資産盗難のほとんどは、コンピューターをハッキングするのではなく、あなた自身に資産を渡させることで起きる。Seed phraseを自ら入力させる、phishingリンクをクリックして悪意あるtransactionに署名させる、または電話番号を乗っ取って二段階認証を突破する——これがソーシャルエンジニアリングだ。技術ではなく、判断・信頼・注意力を狙う攻撃だ。

なぜ経験者も騙されるのか

経験豊富なcryptoユーザーが騙される主な理由は4つある。第一に「緊急性」:アカウントに異常が出た、資産が凍結されたという不安状態では判断力が低下する。第二に「信頼の蓄積」:攻撃者はコミュニティで数週間関わりを持ってから詐欺を実行する。第三に「UIの精巧さ」:現代のphishingサイトは本物と見分けがつかないほど忠実に再現されている。第四に「注意力の分散」:疲労時や市場急変時を攻撃者は狙う。

攻撃1:Fake Support詐欺

DiscordやTelegramのDeFiコミュニティでトラブルを投稿すると、すぐに「公式サポート」を名乗る相手からDMが届く。そして問題解決のリンクに誘導するか、seed phraseや秘密鍵を要求する。

鉄則:正規のprotocolサポートがユーザーに先にDMを送ることは絶対にない。Seed phraseや秘密鍵を求められたら、相手が誰であれ詐欺と判断して良い。

攻撃2:Phishingと悪意あるトランザクション署名

Phishingは本物とほぼ同一の偽サイトを使い、walletを接続させてmaliciousなtransactionに署名させる。攻撃者の手口はドメインなりすまし、Google広告、エアドロップ詐欺の3つだ。

最も効果的な防御:使用しているすべてのprotocolサイトをブックマークし、必ずブックマーク経由でアクセスする。Walletの接続後にpopupが出たら、必ず内容を読む——理解できないリクエストは即座に拒否する。

Walletを接続するだけなら安全な理由

Walletを「接続」するだけでは公開アドレスを相手に知らせるだけで秘密は漏れない。危険なのは「Approve承認(ERC-20 Approval)」で、特定のスマートコントラクトが将来あなたのtokenを使えるようにする権限を与える操作だ。Phishingの典型的な手口は、wallet接続の直後に悪意あるApprove要求をpopupさせることだ。

攻撃3:SIM Swap

攻撃者はあなたの個人情報を使って通信キャリアに本人なりすまし、電話番号を新しいSIMに移転させる。番号が移転されると、攻撃者のスマホがSMS二段階認証コードを受け取るようになり、exchangeにログインしてすべての資産を引き出す。

唯一の有効な防御:暗号資産に関係するすべてのアカウントのSMS二段階認証を、authenticator appまたはhardware key(YubiKey)に切り替える。

5つの防衛原則

  1. Seed phraseはhardware walletの初期化時のみ入力する。2. 使用するDeFiサイトはすべてブックマーク経由でアクセスする。3. すべての暗号資産アカウントのSMS二段階認証をauthenticator appに変更する。4. 定期的にRevoke.cashで不要なtoken approvalを取り消す。5. 自ら連絡してきたサポート・adminはデフォルトで疑わしいと見なす。
図解
Social Engineering: 3 Account Takeover Attack Vectors社交工程三大攻擊向量圖:三個並排色塊展示每種攻擊的機制和防禦——①假客服(紅色):在 Discord/Telegram 私訊假冒管理員,要求助記詞;防禦:真客服永遠不會主動私訊。②釣魚連結(橙色):假網站和搜尋引擎廣告引導用戶簽署惡意授權;防禦:所有常用網站加入書籤從書籤進入。③SIM 卡劫持(粉色):攻擊者冒充你聯絡Social Engineering: 3 Account Takeover Attack VectorsFake SupportDiscord/Telegram DM"I'm from official support"→ asks for seed phrase→ wallet drainedRule: real support NEVER DMs firstand never asks for your seedPhishing LinksEmail / ad / fake websiteuninswap.io vs uniswap.io→ fake wallet connect→ sign malicious txRule: bookmark URLs; alwaysverify character by characterSIM Swap AttackAttacker calls your carrierwith stolen personal info→ transfers your number→ bypasses SMS 2FARule: use authenticator appnever SMS for crypto accountsCore Defense: Real support never DMs first · Bookmark all URLs · Use app-based 2FA not SMSSeed phrase = master key. Entering it anywhere outside your hardware wallet setup is always wrong. Always.Crypto Bible · crypto-bible.com
スクリーンショット歓迎。転載時は出典を明記してください。
質問する
10文字以上入力してください
関連記事
偽エアドロップのフィッシング:一つの「無料受け取り」リンクが30秒で財布を空にする仕組み
scams · 06/15
殺豬盤(ピッグバッチャリング):世界最大の暗号詐欺がなぜ賢い人も罠にかけるのか
scams · 06/09
ラグプル識別ガイド:投資前に真剣に確認すべき6つの早期警告シグナル
scams · 06/11
ラグプルと偽プロジェクトの見抜き方:新しいトークンを買う前のデューデリジェンス・チェックリスト
scams · 06/03
関連ニュース
関連トピック