WATS Wallet logoWATS Wallet
ガイド8 分で読めます

暗号資産フィッシングの見分け方 — 偽サイト、DM、緊急を装うメッセージ

暗号資産のフィッシングは、見た目ではなく近づき方で見抜けます。頼んでもいない接触、作り出された期限、そしてシードフレーズの提示や、リンク経由でたどり着いたページでの署名の要求です。WATSは完全に非カストディアルであり、鍵を保持することは決してないため、WATSの誰かがその単語を必要とすることはありません。餌の全分類、クローンサイトを暴くURLの確認方法、そしてクリックしてしまった後の対処まで解説します。

暗号資産のフィッシングは、見た目ではなく近づき方で見抜けます。頼んでもいない、想定外のチャネルからの接触 — DM、有料の検索広告、QRコード、カレンダーの招待 — と、作り出された期限、そして正当な相手なら決してしない要求、すなわちシードフレーズの提示や、リンク経由でたどり着いたページでの署名です。正当な相手があなたのリカバリーフレーズを必要とすることは決してありません。そしてWATSのような完全に非カストディアルなウォレット — 鍵を保持するのはあなたであり、WATSが鍵を保持することは決してありません — には、解除すべきアカウントも、その単語を求める理由も存在しません。デザインは何も証明しないので、ドメインは一文字ずつ確認し、右から左に読みましょう。登録された名前はトップレベルドメインのすぐ手前にあり、したがってapp.wallet.com.claim-rewards.ioはclaim-rewards.ioというサイトです。金融サイトに広告やDM、QRコードから入ってはいけません。本物のアドレスを一度ブックマークし、以後はそのブックマークからのみ入ること。そしてHTTPSと鍵マークが証明するのは暗号化であって、誠実さではないことを覚えておいてください。すでにクリックしてしまったなら、その後に何をしたかで切り分けます。タブを閉じただけならたいてい無害、署名せずに接続しただけならアドレスが知られるだけ、署名してしまったなら直近の履歴を確認して見覚えのないトークンのアプルーブを今すぐ取り消すべきであり、シードフレーズを入力してしまったなら、そのウォレットは永久に侵害されており、すべてを直ちに新しく生成したウォレットへ移す必要があります。

暗号資産フィッシングはどう見分けるのか?

暗号資産フィッシングは三つの兆候から正体を現します。頼んでもいないチャネル外からの接近 — DM、広告、招待 — 、作り出された期限(「10分以内に受け取ってください」「ウォレットが危険です」)、そして正当な相手なら決してしない要求、すなわちシードフレーズ、あるいはリンク経由でたどり着いたページでの署名です。ドメインは一文字ずつ確認し、すでに信頼しているチャネルを通じて裏を取りましょう。

フィッシングは、攻撃のうち人を狙う社会的な側面です。技術的な側面 — リンクの向こうで待ち構える悪意あるアプルーブや署名 — はウォレットドレイナーの領域であり、オンチェーンの仕組みはその記事が扱っています。本記事はその一歩手前、資金がまだ自分のものであるうちに餌を見抜くことについてです。

餌の分類 — 相手が接触してくる五つの経路

ほとんどすべてのキャンペーンは、五つの配送手段のいずれかの変奏です。その形を覚えてしまえば、具体的な餌 — トークンの名前、なりすまされているブランド — はもう問題ではなくなります。

仕組み見抜きどころ
検索広告のクローンサイト本物の検索結果の上に出る有料広告が、そっくりのドメインに置かれたピクセル単位の複製へ誘導するドメイン — 決してデザインではない
偽のエアドロップ請求うろ覚えのトークンについて「あなたは対象です」と告げ、請求ページは接続と署名を求める頼んでもいない当選資格とカウントダウン
DMでの「サポート」公の場で不満を書いた数分後、公式らしく見えるアカウントが「確認」フォーム経由の支援を申し出る本物のサポートが自分からDMを送ることはない
緊急性と恐怖の釣り針「ウォレットが停止されます」「移行は今夜締め切り」 — パニックこそが商品どの公式チャネルにも見当たらない期限
汚染されたQRコードとカレンダー招待勝手に追加されるカレンダー予定や、カンファレンス会場のQRステッカーが、そのままクローンへ運ぶそもそも自分から頼んでいない

偽の暗号資産サイトはどうやって人を騙すのか?

クローンサイトが機能するのは、デザインの複製にはコストがかからないからです。攻撃者は本物のdappやウォレットのサイト — ロゴ、レイアウト、接続ボタン — を数分で複製し、そっくりのドメインに置き、検索広告を買って偽物が結果一覧で本物のに来るようにするか、返信やDM、偽のエアドロップ投稿にリンクを撒きます。広告経由のクローンが効くのは、検索結果の一番上をクリックすることが、リスクではなく慎重さのように感じられるからにほかなりません。ページは、署名や「確認」を求めてくるその瞬間まで完璧に振る舞います — サイトの見た目は、それが何であるかを何一つ教えてくれません。それを教えるのはドメインだけです。

URLが偽物かどうか、どう見分けるのか?

ドメインは、攻撃者が寸分違わず複製できない唯一のものです。だからこそ彼らは限りなく近づけ、あなたが見ないことに賭けます。四つの確認で、そのほとんどを捕まえられます。

  • 右から左に読む。 登録された名前はトップレベルドメイン(あるいは公開接尾辞 — .co.ukのような国別ドメインなら.co.ukの手前の部分)のすぐ前にあります。app.wallet.com.claim-rewards.ioなら、本物のサイトはclaim-rewards.ioであり、その左側はすべて飾りです。
  • 入れ替えられた文字を探す。 mの代わりのrn、lの代わりの1、oの代わりの0、あるいは別の文字体系から借りてきたそっくりの文字 — クローンに必要なのはたった一文字です。ドメイン名は大文字と小文字を区別しないため、仕掛けが大文字・小文字にあることは決してなく、あるのは字形です。ブラウザは、借り物の文字体系を使ったドメインを、期待した単語ではなく生のxn--…というpunycode形式で表示することでしばしば暴いてくれます。そしてそれ自体が、手を止める理由です。
  • アドレスだけでなく、経路も疑う。 金融サイトに広告、DM、QRコード、カレンダーの招待から入ってはいけません。公式サイトは信頼できる出所から一度ブックマークし、以後はそのブックマークからのみたどり着きましょう。
  • 鍵マークは無視する。 HTTPSが証明するのは通信が暗号化されていることであって、サイトが誠実であることではありません — フィッシングサイトも有効な証明書を持っています。

大半を打ち破るたった一つの鉄則

包装が何であれ、ほぼすべてのキャンペーンは同じ二つの要求に収束します。リカバリーフレーズを入力させるか、自分でたどり着いたのではないページで何かに署名させるか、です。だからこそ、防御の仕事の大半をたった一つの鉄則がこなします。すなわち、正当な相手があなたのシードフレーズを求めることは決してない。ウォレットの開発チームも、取引所も、「同期」や「検証」のツールも、エアドロップの請求もです。シードフレーズとは何かで説明しているとおり、フレーズこそが鍵そのものです。その単語を持つ者が、永久かつ取り消し不能にウォレットを支配します。それを求められた瞬間、あなたはもうサポートとの会話の中にはいません。強盗の最中にいるのです。

メッセージではなく、チャネルを確かめる

フィッシングが成功するのは、あなたが信頼しているチャネル — 受信箱、タイムライン、検索結果ページ — を一瞬だけ借りるからです。対抗する習慣は単純です。メッセージが届いたチャネルの上で行動しないこと。「サポート」からDMが来たら、そのDMを閉じて、プロジェクトの公式サイトから問い合わせを出しましょう。ウォレットの移行が必要だとメールが言うなら、自分のブックマークから行って、そこに告知があるか探しましょう。エアドロップが本物なら、それはあなたがすでにフォローしているチャネルに投稿されます。向こうからあなたを見つけてきたチャネルにではありません。

緊急性は、まさにこの確認をさせないために存在します。本物の期限は十分間の裏取りに耐えますが、偽物は耐えないように設計されています。こうした習慣は、署名の規律、アプルーブの衛生管理、鍵の保管といったより広い日課の一部であり、それらは暗号資産ウォレットのセキュリティのベストプラクティスで扱っています。

フィッシングのリンクをクリックしてしまったらどうすべきか?

クリックしたに何が起きたかで切り分けましょう — クリックそのものが被害であることは、めったにありません。

  1. クリックしただけで、ほかには何もしていない。 タブを閉じてください。現代のブラウザがページを訪れただけで、それ自体があなたの鍵を露出させることはありません。
  2. ウォレットを接続したが、何も署名していない。 接続はあなたのアドレスを知らせ、サイトが取引を提案できるようにするだけで、資金へのアクセス権を与えるものではありません。ウォレットの設定からそのサイトの接続を解除して、先に進みましょう。
  3. トランザクションまたはメッセージに署名した。 何かが与えられたと想定してください。ウォレットの直近の履歴を確認し、見覚えのないトークンのアプルーブをすべて取り消しましょう。注意すべきは、オフチェーン署名 — permit形式のメッセージ — は、攻撃者が実際に行使するまで取引履歴に一切痕跡を残さないことです。したがって履歴が空であることは、何も承認していない証明にはなりません。そのウォレットに失っては困るものが入っているなら、それらの資産も新しいウォレットへ移してください。上で触れたドレイナーの記事が、そうした署名が何を承認するのかを正確に説明しています。
  4. シードフレーズを入力してしまった。 そのウォレットは侵害されており、修復はできません。クリーンな端末で新しいウォレットを生成し、直ちにすべてを移してください。攻撃者は、フィッシングで得たばかりのフレーズからの資産回収を自動化しています。あなたに残された唯一の手立ては速さです。

WATSはどこに位置づけられるか

WATSは、Chrome Extension、モバイルアプリ、Hot Wallet、NFC Metal Cardという四つの製品すべてにおいて完全に非カストディアルです。鍵を保持するのはあなたであり、WATSが鍵を保持することは決してありません。だからこそ、あの一つの鉄則は拍子抜けするほど簡単に適用できます。偽の「サポート担当者」が解除できるWATS側のアカウントは存在せず、「再確認」すべきリカバリーフレーズのWATS側のコピーも存在せず、そもそもWATSがその単語を必要とする状況が存在しないからです。WATSのブランドをまといながらその単語を求めるメッセージは、ロゴがどれほど巧みに複製されていようと、定義上フィッシングです。

これが何をもたらし、何をもたらさないのかは、正確に述べておく価値があります。誇張こそが人を傷つけるからです。非カストディアルであることは、フィッシング対策の機能ではありません。自己管理とは、防御があなたの習慣そのものだという意味であり、クローンサイトに打ち込まれたフレーズは、どのウォレットが生成したものであれ失われます。非カストディアルであることが取り除くのは、ソーシャルエンジニアリングの一領域まるごとです。「アカウントの復旧」「コンプライアンス上のロック解除」「凍結された残高」といった筋書きは、企業があなたに代わって何かを預かっている場所でしか成立しないからです。WATSのNFC Metal Cardも同じ整理に属します。秘密鍵もシードフレーズも一切保管せず、WATSアプリの中に留まる鍵に対してタップで認証し、各カードはちょうど一台の端末とペアリングされた固有のIDを持ちます。ですから、リカバリーフレーズをページに入力してカードを「有効化」「登録」「検証」するよう求めてくる相手は、設定手順ではなく詐欺を実行しているのです。

以上すべての実践版は短いものです。WATSは、広告やDM、手渡されたQRコードからではなく、公式のダウンロードページからインストールし、そのアドレスを最初の一度でブックマークし、以後は毎回そのブックマークから入ること。WATSが生成したフレーズは書き留めてオフラインで保管し、それを求めるあらゆる要求を — どのチャネルであれ、どんな言い回しであれ、誰からであれ — それが実際にそうであるもの、すなわち攻撃として扱うこと。自己管理のウォレットを本当に無傷に保つのは、右から左へのドメイン確認と、この三つの習慣です。

よくある質問

正当な暗号資産企業が、私のシードフレーズを求めることはありますか?

いいえ — 決して、いかなる状況でもありません。シードフレーズは、ウォレット内のすべての秘密鍵を再生成するマスターキーであり、ウォレットの開発チームも、取引所も、サポート担当者も、エアドロップも、それを何かに必要とすることはありません。サポート上の問題はソフトウェアで解決されるものであって、あなたの鍵を預かることで解決されるものではないからです。その単語を求めるフォーム、DM、ポップアップ、「検証ツール」は、どれほど公式らしく見えても、例外なくフィッシングの試みです。

WATSが私のシードフレーズを求めることはありますか?

いいえ。WATSがあなたのシードフレーズを求めることは、どのチャネルでも、いかなる理由でも決してありません。WATSは完全に非カストディアルであり — 鍵を保持するのはあなたで、WATSが鍵を保持することは決してありません — したがって解除すべきアカウントも、解放すべき残高も、その単語を必要としうるサポート対応も存在しません。あなたのフレーズが入力されるのは、設定または復元の際の自分自身のWATSアプリの中だけです。WATSを名乗って連絡してきてフレーズを求める者、あるいはそれを求めるページへ誘導する者は、フィッシング攻撃を仕掛けています。正しい対応は、返信することではなく、手を止めて自分で公式サイトにアクセスすることです。

暗号資産のサイトが本物かどうか、どう確認できますか?

ドメインを右から左に読んでください。登録された名前はトップレベルドメイン(あるいは公開接尾辞 — .co.ukのような国別ドメインなら.co.ukの手前の部分)のすぐ前にあります。したがってapp.wallet.com.claim-site.ioはwallet.comではなくclaim-site.ioです。mの代わりのrnのような、入れ替えられた文字も確認しましょう。広告、DM、QRコードからたどり着いてはいけません。公式の出所から自分で保存したブックマークを使って移動してください。鍵マークが証明するのは暗号化だけです。フィッシングサイトも有効な証明書を持っています。

WATSのような非カストディアルウォレットを使えば、フィッシングから守られますか?

部分的には守られますが、どの部分なのかを知っておくことが重要です。WATSが完全に非カストディアルであることは、フィッシングが最も強く依存する口実を取り除きます。「復旧」「ロック解除」「確認」の対象となるWATS保有のアカウントは存在せず、WATSが鍵を保持することも、あなたのリカバリーフレーズを必要とすることも決してないため、その筋書きを使うメッセージはその場で偽物だと分かります。一方で、クローンサイトにフレーズを打ち込むことや、悪意ある取引に署名することを止めてくれるわけではありません。自己管理では、その判断はあなただけのものです。ウォレットが取り除くのは嘘であり、盗難を止めるのはあなたの習慣 — ブックマーク、ドメインの確認、署名する内容を読むこと — です。

フィッシングサイトでシードフレーズを入力してしまった場合、どうすべきですか?

そのウォレットは永久に侵害されたものとして扱ってください。一度共有されたフレーズを取り消すことはできず、パスワードを変えても意味はありません。フレーズこそが鍵そのものだからです。クリーンな端末で、新しく生成されたシードフレーズを持つまったく新しいウォレットを作成し、アプリはあなたを引っかけたメッセージ内のリンクからではなく、自分でたどり着いた公式の出所からインストールしてください。そのうえで、すべての資産を直ちに新しいアドレスへ移します。攻撃者はフィッシングで得たフレーズからの資産回収を自動化しているため、速さが物を言います。その後、古いフレーズが守っていた他のものも見直し、あらゆる場所でそれを廃止してください。