ウォレットアドレスをコピーして送金欄に貼り付け、確認ボタンを押します。すべて正しく見えます。しかし、クリップボードに入った瞬間、気づかれないままマルウェアにアドレスをすり替えられており、資金は見知らぬ相手に取り戻せない形で送られてしまいます。暗号資産保有者への攻撃の多くは、ブロックチェーンを破るものではありません。確認せずにアドレスをコピー&ペーストする、検索結果からアプリをダウンロードする、電話番号を復旧手段として信頼するといった、人の予測可能な行動を悪用します。セルフカストディでは、自分自身が最後の防衛線です。攻撃対象領域を理解することが、それを守る第一歩です。
フィッシング:信頼できる相手を装う脅威
暗号資産を狙うフィッシングには、主に3つの手口があります。メールフィッシングは、取引所からの警告やウォレット通知を装い、アカウントの停止、不審なログイン、身に覚えのない出金などを知らせて、緊急性を煽ります。検索広告を使ったフィッシングでは、ウォレットや分散型取引所のサイトを装った有料広告を通常の検索結果より上に表示します。広告のドメインは本物とわずかに異なります(「metamask.io」ではなく「metamask-app.io」など)。ソーシャルフィッシングは、偽のサポートボットからのDiscordのダイレクトメッセージや、エアドロップを約束するTelegramグループを通じて行われます。
いずれの手口も目的は同じです。シードフレーズや秘密鍵を盗み取るか、悪意ある取引を承認させようとします。正規のサービスがシードフレーズを尋ねることはありません。ウォレットプロバイダーも、取引所のサポートも、アカウント確認をうたうサイトも尋ねません。
検索広告を使ったフィッシングは、偽サイトの見た目を本物そっくりに作れるため、危険性が増しています。攻撃者は「MetaMask download」や「Uniswap app」のように利用意図の高い検索語句を対象に、GoogleやBingの広告を購入します。広告をクリックした利用者は、公式サイトに直接アクセスせず、資金を抜き取るサイトに誘導されます。URLの不一致、初回表示時のウォレットインポート要求、緊急性を煽る表現といった危険信号は、急いでいると見落としやすいものです。
身を守る方法: ウォレットの公式URLをブックマークし、そこから直接アクセスしてください。メールや検索広告にあるウォレットのリンクはクリックしないでください。可能であれば、署名にはハードウェアウォレットを使いましょう。どれほど本物らしい偽サイトでも秘密鍵を取り出せません。デバイスには、改ざん耐性のある独自画面で物理ボタンを押す操作が必要だからです。
クリップボード乗っ取り:気づかれないアドレスのすり替え
クリップボード乗っ取りマルウェアは、システムのクリップボードを監視し、暗号資産ウォレットアドレスに一致するパターンを探します。Bitcoinアドレスは1、3、またはbc1で始まり、Ethereumアドレスは0xで始まります。一致する文字列が検出されると、貼り付ける前に、マルウェアが気づかれないまま攻撃者のアドレスに置き換えます。
この攻撃は、意図的に気づかれにくく設計されています。送金欄には攻撃者のアドレスが表示されます。一見すると正しく見えることがあり、特に先頭と末尾の数文字が送金先に似せて偽装されている場合は見分けにくくなります。
このマルウェアの配布経路はさまざまです。悪意あるブラウザー拡張機能、クラック版の取引ツールや偽のポートフォリオ管理ツールなどのトロイの木馬化されたデスクトップアプリ、偽造されたハードウェアウォレット用のコンパニオンソフトウェアなどがあります。Kasperskyが2024年後半に報告したGitVenomキャンペーンでは、偽のGitHubリポジトリを通じてクリップボード乗っ取りマルウェアが配布されました。ブラジル、トルコ、ロシアの被害者から約5 BTC(当時の価値で約$485,000)が盗まれました。クリップボード乗っ取りはWindowsに限られません。Cybleが2026年2月に特定したClipXDaemonは、X11のクリップボードセッションを傍受してLinuxシステムを標的にします。
身を守る方法: ウォレットアドレスを貼り付けた後、確認する前に文字列全体を一文字ずつ照合してください。ハードウェアウォレットなら、この確認を仕組みとして徹底できます。パソコンのクリップボードの内容に関係なく、正しい送金先アドレスがデバイス自体の画面に表示されるからです。公式ストア以外からブラウザー拡張機能をインストールしないでください。また、開発者が確認済みの配布経路以外から入手したソフトウェアの実行は避けてください。
アドレスポイズニング:たった一文字の違いがすべてを失わせる
アドレスポイズニングは、ウォレットのユーザーインターフェースでよく使われる簡略表示を悪用します。多くのウォレットは、ウォレットアドレスの先頭4~6文字と末尾4~6文字だけを表示します。攻撃者は、表示される文字が完全に一致する、見た目の似たアドレス(バニティアドレス)を生成します。次に、偽のアドレスから被害者のウォレットへ少額の「ダスト」取引(価値がほとんどない少額の送金)を送り、取引履歴に似たアドレスを紛れ込ませます。
後日、被害者が既知のアドレスに資金を再送しようとすると、取引履歴をスクロールして見覚えのある項目を見つけ、コピーして送金します。送金先は攻撃者のウォレットです。
この攻撃は大きな被害をもたらしています。Chainalysisは2024年の単一キャンペーンについて、偽アドレスを82,031件生成し、2,774人に影響を与え、総額約$69.7 millionの損失を生じさせたと報告しました。2024年5月には、アドレスポイズニング攻撃により、ある保有者が$68 million相当のWrapped Bitcoin(WBTC)を失いかけました。交渉の末に資金は返還されましたが、交渉期間中に値上がり益として約$3 millionが攻撃者の手元に残りました。2025年12月には、ある暗号資産トレーダーが、ポイズニングされたアドレスへの1回の取引で49,999,950 USDTを失いました。
取引履歴からアドレスをコピーしないでください。アドレス帳に保存したものを使うか、確認済みの元の情報源から毎回貼り付けてください。
身を守る方法: よく使うアドレスは、取引履歴から再コピーせず、ウォレットのアドレス帳に保存してください。高額を送金する際は、先頭と末尾の数文字だけでなく、送金先アドレスのすべての文字を確認してください。ハードウェアウォレットでは、署名する前に手動で確認できるよう、アドレス全体が画面に表示されます。
偽のウォレットアプリ:App Storeに潜むマルウェア
偽のウォレットアプリは、正規のウォレットのアイコン、名前、画面構成をコピーします。インストールすると、偽のシードフレーズ入力画面を表示して、既存のウォレットを復元しようとする利用者からシードフレーズを盗み取るか、接続されたアカウントから気づかれないまま資金を抜き取る取引を実行します。
こうしたアプリは公式ストアにも出回るため、特に本物らしく見えます。Check Point Researchは2024年、Google Play上の偽アプリ「WalletConnect — Crypto Wallet」について報告しました。このアプリは5か月で10,000回以上ダウンロードされ、検出を完全に回避し(VirusTotalでの検出数は0件)、MS Drainerツールキットを使って150人以上の被害者から$70,000を超える資金を抜き取りました。2025年には、GoogleがPancakeSwap、SushiSwap、Raydiumを装った偽の暗号資産ウォレットアプリを22件以上削除しました。その多くは偽のインポート画面を使ってシードフレーズを盗み取っていました。
検索広告やSEO操作によって、アプリストアやウェブ検索の結果で偽アプリが正規版より上位に表示され、問題がさらに深刻化しています。
身を守る方法: ウォレットアプリをインストールする前に、まずウォレットの公式ウェブサイトにアクセスし、そこにあるダウンロードリンクを使ってください。開発者名が正確に一致しているか確認してください。たった一文字の違いが唯一の見分け方という場合もあります。最近のレビューを読み、資金を失ったという報告がないか確認してください。特に、公式の配布経路から入手したアプリでない限り、新たにインストールしたアプリにシードフレーズを入力しないでください。
SIMスワップ:電話番号がリスクになるとき
SIMスワップ(SIMハイジャックとも呼ばれます)は、攻撃者が携帯電話会社をだまして、電話番号を自分が管理するSIMカードに移させるソーシャルエンジニアリング攻撃です。通常、データ漏えい、SNS、場合によっては携帯電話会社の従業員への賄賂などから集めた個人情報を組み合わせて実行されます。
攻撃者が電話番号を掌握すると、SMSのワンタイムパスワード(SMS OTP)を傍受します。これにより、メールアカウントのパスワードをリセットし、次に取引所へのログインを乗っ取り、最後に暗号資産を引き出せるようになります。オンチェーン取引は取り消せないため、暗号資産は格好の標的です。銀行振込と違い、チャージバックも異議申し立ての手続きもありません。
問題の規模は、記録によって明らかになっており、拡大しています。FBIの2024年インターネット犯罪苦情センター(IC3)年次報告書によると、米国ではSIMスワップに関する苦情が982件あり、報告された損失額は約2,600万ドルでした。英国の詐欺対策機関Cifasは、2024年にSIMスワップの事案が1,055%急増し、前年の289件から約3,000件に達したと報告しています。2025年3月には、1件のSIMスワップによって顧客の暗号資産が盗まれたことを受け、T-Mobileは仲裁で3,300万ドルの支払いを命じられました。
暗号資産の保有者は、標的にされる割合が特に高くなっています。オンチェーンの資産は公開されており、SNSの投稿から保有状況が知られることも多く、取引を取り消せないためチャージバックもできません。
身を守る方法: すべての取引所、メール、クラウドサービスで、二要素認証(2FA)の認証要素として電話番号を使うのをやめましょう。SMS OTPを、AegisやRaivoなどのTOTP認証アプリ、またはFIDO2対応のハードウェアセキュリティキーに切り替えます。携帯電話会社のアカウントに、PINまたはパスコードを設定しましょう。取引所へのログインには、SNSアカウントと紐づいていない専用のメールアドレスを使います。暗号資産の保有を公に明かすのは避けましょう。
ほとんどの攻撃を防ぐ一つの習慣:確定する前に確認する
ここで取り上げた攻撃には、共通する隙があります。画面に表示されている内容と、実際に署名、送信、承認される内容との食い違いです。攻撃者は常に、確認を済ませる前に何かを確定させようとします。
どの攻撃にも有効な対策は、確認のたびに一度立ち止まることです。
- 送信先アドレス全体を、先頭と末尾の数文字だけでなく、一文字ずつ確認します。
- 署名する前に、金額と資産の種類が正しいことを確認します。
- サイトやアプリのURLが、ブックマークに登録したものと完全に一致するか確認します。
ハードウェアウォレットは、設計上この習慣を徹底させます。取引の詳細は改ざん耐性のある画面に表示され、接続先のコンピューターから変更できません。また、署名には物理ボタンの操作が必要です。ハードウェアウォレットも攻撃を完全に防げるわけではありませんが、侵害された画面の表示を操作する攻撃をすべて排除できます。
アカウントの安全性を高めるには、対応しているすべてのサービスでSMSによる2FAをTOTPまたはFIDO2に切り替えましょう。シードフレーズの取り扱いでは、「サポート担当者」を名乗る相手に何を求められても、ブラウザーのタブ、チャット画面、スクリーンショット、クラウドバックアップにシードフレーズを表示してはいけません。
重要なポイント
- フィッシング、クリップボード乗っ取り、偽アプリ、SIMスワップは、セルフカストディ利用者を狙う主な攻撃手段です。どれも暗号技術を破る必要はありません。
- アドレスポイズニングは、取引履歴に本物に似たアドレスを紛れ込ませます。取引履歴から送信先をコピーしないでください。
- クリップボード乗っ取りマルウェアは、コピーしたアドレスを気づかれないようにすり替えます。送信を確定する前に、貼り付けたアドレス全体を必ず確認してください。
- 偽のウォレットアプリは、ウイルス対策ソフトで一件も検出されないまま、公式ストアに出回っています。ダウンロードリンクには、必ずウォレットの公式サイトからアクセスしてください。
- SMSによる2FAはリスクになります。暗号資産へのアクセスを保護するすべてのアカウントで、TOTPまたはFIDO2対応のハードウェアセキュリティキーに切り替えてください。
- ハードウェアウォレットは署名時の確認を徹底し、画面表示を偽装する攻撃のうち、最も大きなカテゴリーを排除します。



