GaiaExGaiaEx
よくある暗号資産詐欺とその回避方法
初級ブロックチェーン8 min read

よくある暗号資産詐欺とその回避方法

ラグプル、フィッシング、偽のエアドロップ——すべてのユーザーが知っておくべき脅威

投稿を共有

あなたがニュースを読んでいる間に消えた 140 億ドル

2023 年、カリフォルニアに住む一人の退職者が、出会い系アプリで魅力的な相手とマッチしました。4 ヶ月にわたって数百通のメッセージを交換しました——レシピ、家族の写真、いつか会う計画。そこに投資の話が持ち込まれます。安定して見事な利益を出す「非公開」の暗号資産取引プラットフォームです。彼女は 1 万ドルを預け入れ、ダッシュボードの数字が上がっていくのを見ました。さらに預け入れました。彼女が「利益」を引き出そうとした頃には、そのウェブサイトは消え、メッセージも途絶え、生涯の蓄えのうち 120 万ドルが、二度と追跡できないウォレットの中へ蒸発していました。魅力的な相手など存在しなかったのです。そこにいたのは、同じ台本を何千人にも同時に使い回す詐欺師の倉庫でした。

これは珍しい恐怖談ではありません。FBI のインターネット犯罪苦情センターは、2023 年に暗号資産関連の詐欺被害が 56 億ドルに達し、前年比で 45% 増加したと記録しています。一方 Chainalysis は、より広い暗号資産関連犯罪の総額を 140 億ドル超と算出しました。これらは、あくまで報告された事例だけの数字です。多くの被害者は恥ずかしさから沈黙を守るため、実際の被害額はほぼ確実にもっと大きいでしょう。

暗号資産詐欺は、これまでのどんな詐欺とも同じ古典的な梃子——欲望、恐怖、孤独、そして信頼——を突いてきますが、この技術に特有の 3 つの性質によって増幅されています。トランザクションは不可逆であり、アドレスは仮名性を持ち、そしてこの文化は、1 週間で 100 倍になる資産を本気で祝福します。トークンが一晩で本物のムーンショットを起こし得るとき、「信じられないチャンス」と「明らかな詐欺」の境界線は、わざと曖昧にされます。その曖昧さこそが、詐欺師のビジネスモデルそのものなのです。

以下は網羅的な百科事典ではありません。実際に最も多くの資金を吸い上げている一握りの攻撃手法を、それがあなたのウォレットに到達する前にそれぞれ見分けられるだけの機構的な詳しさで説明し、今日の午後にでも構築できる具体的な防御スタックを示します。

フィッシング——毎回確実に効いてしまう攻撃

フィッシングは、暗号資産におけるどの攻撃経路よりも多くの個人被害を生んでおり、その仕組みは容赦なくシンプルです。本物と見分けがつかない偽のウェブサイト——同じロゴ、同じフォント、同じレイアウト、そして 1 文字だけ違う URL。あなたはウォレットを接続し、いつも通りの操作だと思ってトランザクションを承認し、悪意のあるスマートコントラクトが、あなたが触ることを許可してしまったすべてのトークンを抜き取ります。

素人が作った偽サイトには誤字や壊れた画像があります。危険な偽サイトは完璧です。「Uniswap」や「MetaMask」を検索すると、本物の検索結果より上位に表示されるフィッシングリンクが Google Ads に出稼働していたことがあります。X(旧 Twitter)上では、認証済みに見えるアカウントが Vitalik Buterin や公式プロトコルのハンドルを詐称し、何百万人のフォロワーに偽のエアドロップリンクを投稿します。Discord のボットは、NFT サーバーに参加した瞬間、「限定ミント」リンク付きの DM を送りつけてきます。2024 年初頭、「プラットフォーム移行」を装ったフィッシングメールのキャンペーンは、OpenSea ユーザーから 170 万ドル超の NFT を盗み出しました——被害者たちは、ただアカウント更新の確認をしているだけだと思っていたのです。

最も陰湿な進化形がウォレットドレイナーです——今では「Drainer-as-a-Service」として貸し出される既製の悪意あるコードで、技術のない犯罪者でもプロ級の窃取キットを展開できてしまいます。ドレイナーはあなたのシードフレーズを必要としません。説得力のあるページ上で1 回だけトランザクションに署名させるだけでよく、その署名がすべてを片付けてしまうのです。

防御策は地味ですが、まさにそれこそが効く理由です。

  • 本物の URL をブックマークしておき、必ずそのブックマークからだけアクセスする——検索広告や DM、SNS の投稿からは絶対にアクセスしない。
  • ウォレットを接続する前にURL を一文字ずつ確認する。文字の入れ替わり(rn と m の見間違いなど)、余分なハイフン、なりすましドメインに注意する。
  • 署名する内容を読む。「すべて承認」を求めるプロンプトや、今取引していないトークンへの支払い権限を求めるプロンプトは危険信号。
  • 暗号資産用に専用のブラウザまたはプロファイルを使い、価値のあるものにはハードウェアウォレットまたは MPC ウォレットを使う。
ほとんどのフィッシングを撃退する唯一の習慣:焦りに急かされて署名しないこと。すべてのドレイナーページは偽の期限を作り出します——「エアドロップ終了前に受け取れ」「今すぐ確認しないとアクセスを失う」。本物のプロトコルは、URL 確認に 5 分かけたからといってあなたを罰することはありません。焦りこそが、正体を見破る手がかりです。
Common Attack Vectors Phishing Fake websites/emails Malicious approvals Fix: bookmark real URLs Never click DM links #1 attack by volume Rug Pulls Dev drains liquidity Token becomes unsellable Fix: check lock/audit Verify contract code $2.8B lost in 2021 Social Engineering Impersonation scams "Send 1 ETH, get 2 back" Fix: nobody doubles $ Verify identities Pig butchering: $3.3B Token Approvals Unlimited approve() calls Drain wallet months later Fix: set spending limits Revoke old approvals Use revoke.cash
最も被害の大きい 4 つの攻撃経路:フィッシング(偽サイト)、ラグプル(流動性の抜き取り)、ソーシャルエンジニアリング(なりすまし)、悪意のあるトークン承認。

ラグプル——完成された持ち逃げ詐欺

開発者がトークンを立ち上げます。X や Telegram で執拗に宣伝します。買い手が押し寄せ、価格は上昇していきます。そして、たった 1 回のトランザクションで、開発者はDEX プールからすべての流動性を抜き取り、姿を消します。価格は瞬時にゼロになります。すべての買い手は、物理的に売ることができないトークンを抱えたまま残されます。売るための流動性がもう残っていないからです。これが、あなたの足元から敷物(rug)を引き抜かれる(pull)という意味です。

Chainalysis は2021 年単年だけで 28 億ドル超のラグプル被害を追跡しました。Squid Game トークン(SQUID)は教科書的な事例です。開発者が 330 万ドルを持って姿を消す前に、価格は 75,000% も上昇していましたが、そもそも一般の保有者が売却することを不可能にするコードが書かれていました。ほとんどのラグプルはこれよりもはるかに小規模かつ高速で——ローンチパッド上のミームコインが数時間だけ生きたのち、デプロイヤーがプールを引き抜くというものです。

ラグプルには機構的に 3 種類あり、どれがどれかを知っておくと役に立ちます。

  • 流動性の窃取(ハードラグ)。チームは正当に見えるよう流動性プールに元資金を入れ、買い手に資金を追加させたのち、一度にすべてを引き出します。即座にゼロになります。
  • トークンの投げ売り(ソフトラグ)。チームは供給量の大半を密かに保有し、物語を煽りながら、あなたの買い注文にひそかに売り続け、チャートが崩壊するまでそれを続けます。遅いですが、結末は同じく確定的です。
  • 売却不能トークンの罠。コントラクトには隠された機能——「ハニーポット」——が組み込まれており、開発者以外の全員が売却できないようブロックされています。一日中買うことはできますが、決して抜け出せません。

警告サインは束になって現れます。単体では証拠にはなりませんが、2 つか 3 つ揃えば躊躇すべきです。

  • 検証可能な実績のない匿名のチーム
  • タイムロックコントラクトでロックされていない流動性(開発者がいつでも引き抜ける状態)。
  • コントラクト内にmint 関数があり、開発者が無制限に新しいトークンを発行できる。
  • 保有の集中——数個のウォレットが供給量の大半を保有している。
  • 製品ではなく価格を売るマーケティング——「100 倍になる」という煽りだけで、実際に機能するユーティリティがない。

これらの大半は、5 分あれば自分で確認できます。Etherscan のようなブロックエクスプローラーで、コントラクトが検証済み(ソースコードが公開されている)であることを確認し、上位保有者を調べます。Token Sniffer や Rug Doc のようなスクリーナーにトークンを通し、ハニーポットのコードやロックされていない流動性を検出させます。トークンがこの 5 分間の審査に耐えられないなら、あなたのお金を投じる価値はありません。

ピッグ・ブッチャリング——すべてを奪う長期詐欺

この不気味な名前は、その手法から来ています。詐欺師は「屠殺」の前に——一度にすべてを奪う前に——愛情や小さな偽の成功体験で被害者を「太らせる」のです。これは今、暗号資産における収益額で見て最大の詐欺カテゴリーとなっており、Binance の報告によれば、ピッグ・ブッチャリングの事例は2022 年から 2023 年で倍増(100.5% 増)しました。数秒で決着するドレイナー攻撃とは異なり、この攻撃は数週間から数ヶ月にわたって展開されます。まさにそれこそが、この手口を極めて破壊的にしている理由です。お金が絡む段階になったとき、被害者は相手のことを本気で信頼しきっているのです。

これは 4 つの段階で進行し、その形を認識することが最良の防御になります。

  • 1. 接触。「間違い電話」のメッセージ、出会い系アプリでのマッチ、親しみやすい DM。最初のアプローチは常に温かく、決してお金の話ではありません。
  • 2. 「グルーミング」。数週間にわたる本物のような会話——毎日の様子伺い、人生の物語、感情的な親密さ。詐欺師は忍耐強く、支え合い、共感を示します。まだ金融の話は出てきません。
  • 3. 「肥育」。彼らは、自分たちに良い結果をもたらしている「非公開」の投資プラットフォームについて何気なく触れます。あなたは少額を預け、ダッシュボードには見事な利益が表示されます。彼らは本物であることを証明するために、あなたに少しだけ引き出させてもくれます。その一度の成功した引き出しこそが、餌なのです。
  • 4. 「屠殺」。勢いに乗って、あなたは蓄えを預け入れます。引き出そうとすると、まず「税金」や「手数料」を先に支払う必要があると言われます——もともと存在しないお金を追いかけて、さらにお金をつぎ込む羽目になります。そしてプラットフォームとその相手は、一緒に姿を消します。

そのプラットフォームは、最初の画面から作り話でした。「利益」は、詐欺師が管理するデータベース上の数字にすぎませんでした。この全体のアーキテクチャは、信頼を作り出し、それを武器化するために設計されていたのです。

あなたを守る一つのルール:連絡を最初に取ってきたのが相手である人物——特に直接会ったことのない恋愛の相手——からの投資アドバイスは決して受け入れないこと。本物の投資機会は「間違い電話」のメッセージから届くことはありません。そして、正当なプラットフォームは、あなた自身のお金を引き出す前に手数料の支払いを要求することは決してありません。「資金を解放するために支払え」という言葉が出てきた瞬間、あなたは既に「屠殺」の最中にいます——すぐに送金を止めてください。

ポンジスキームと、あり得ないリターンの算術

詐欺の中には、スマートコントラクトの中に隠れるのではなく——表計算シートの中に隠れるものもあります。ポンジスキームは、既存の投資家に対して、新しい投資家からのお金を使って支払いを行うもので、実際の利益から支払われるわけではありません。預け入れが増え続けている限り、初期の「リターン」は本物に見え、証言も輝いています。資金の流入が減速した瞬間、全体が崩壊し、まだ中に残っていた全員がすべてを失います。

暗号資産はこれを増幅させます。なぜなら、とんでもない利回りが説得力を持って聞こえてしまうからです。ミームコインが本当に 50 倍になることがある世界では、「1 日 2% のリターン、保証」という約束は、それが年率で 137,000% を超える計算になる——地球上のどんな正直な事業も維持できないレート——にも関わらず、すぐには夢物語だと認識されません。史上最大の暗号資産ポンジスキームである BitConnect は、1 日あたり約 1% を約束し、数十億ドルを集め、2018 年に破裂して、数万人分の蓄えを蒸発させました。

その手がかりは数学的なものであり、嘘をつきません。

  • 「保証された」リターン。実際の投資はすべてリスクを伴います。利回りの数字の隣にある「保証」という言葉は、金融における最大級の危険信号です。
  • 不自然に滑らかなリターン。本物の市場は上下に振れます。毎日まったく同じ量だけ上昇するチャートは、作られた数字であって、取引の結果ではありません。
  • 紹介への圧力。あなたの報酬が他人を勧誘することに依存しているなら、その「利回り」は次の被害者の預け入れそのものです。それはピラミッド構造であり、製品ではありません。
  • 曖昧な戦略。検証可能なオンチェーンの活動が一切ない「独自の AI アービトラージボット」は、戦略が存在しないことを意味します——あるのはただ、あなたのお金が、先に参加した人に支払われているという事実だけです。

すべての利回りの機会に、一つのフィルターを適用してください。そのリターンは実際どこから来ているのか?取引手数料、貸付金利、オンチェーンで検証可能なステーキング報酬——といった本物の経済的源泉を挙げられないなら、その源泉はおそらく次の投資家であり、あなたは出口の流動性にされているのです。

How a Ponzi Scheme Actually Pays "Returns" New Investors deposit fresh cash New Investors deposit fresh cash New Investors deposit fresh cash Scheme Operator skims the top, pays the rest Early Investors paid "profit" (the bait) No real profit is ever generated — when new deposits slow, the pyramid collapses and everyone left loses.
ポンジスキームは、後から入ってきた投資家の預け入れから、先に入った投資家への「リターン」を支払う。価値は何一つ生み出されておらず、新規資金の流入が鈍化した瞬間に、この仕組みは崩壊する。

なりすまし、プレゼント詐欺、そして忘れられたトークン承認

すべての詐欺が巧妙であるわけではありません。中には露骨で稚拙なものもあり、それでもなお通用します。一瞬の油断を狙っているからです。なりすまし・プレゼント詐欺は定番のパターンです。認証済みに見えるアカウントが、「このアドレスに 1 ETH を送れば、2 ETH が返ってくる」と約束します。誰もあなたのお金を無償で倍にしてくれることはありません——絶対にありません。その算術そのものが、詐欺の全体像です。AI がそれをさらに鋭くしています。イーロン・マスクや暗号資産の創業者たちのディープフェイク動画が、今ではプロが制作したかのように見えるライブ配信のプレゼント企画を「主催」しています。

もっと静かで、しかもより長期的な被害を及ぼす親戚が 2 つあります。

  • 悪意のあるエアドロップ。ある朝、ウォレットに見知らぬトークンが届いていることに気づきます。それを「受け取る」ためにアクセスしたサイトが、接続と署名を求め——その署名こそが罠です。正当なエアドロップは、それを「解除」するために支払いや怪しい承認への署名を求めることは決してありません。予期しないトークンは贈り物ではなく、餌だと考えてください。
  • アドレスポイズニング。詐欺師は、あなたが頻繁に使うアドレスとほとんど同じに見えるよう作られたアドレス——最初と最後の数文字が同じ——から、あなたに極小額のトランザクションを送ってきます。後になって、あなたが履歴から最近使ったアドレスをコピーして誰かに支払おうとする際、間違って詐欺師のアドレスを取得してしまい、資金がそのまま攻撃者へ送られてしまいます。アドレスの両端だけでなく、必ず全体を確認してください。

そして、今この瞬間もあなたのウォレットの中に潜んでいる、スローモーションの脅威があります。トークン承認です。DEX で取引するたびに、あなたはスマートコントラクトに対して、あなたの代わりにトークンを動かす権限を与えています——そしてほとんどのインターフェースは、デフォルトで無制限の承認を選んでしまいます。その権限には期限がありません。そのコントラクトが後になって悪用された場合、あるいは最初から悪意を持っていた場合、その操作が発生したことをあなたがすっかり忘れた数ヶ月後に、承認済みのトークンを抜き取ることができてしまいます。放棄された、あるいは侵害されたコントラクトへの古い承認は、あなたの資金の下に潜む休眠状態の落とし穴です。

その対策は天才的な工夫ではなく、単なる保守作業です。定期的に revoke.cash や Etherscan の承認チェッカーのようなツールで自分の承認を見直し、もう使っていないものはすべて取り消してください。可能な場所では、無制限の許可を与える代わりに、必要な金額だけを承認するようにしましょう。

今日から構築できる実践的な防御スタック

詐欺師を打ち倒すには、その瞬間において彼らより賢くあろうとするのでは足りません——彼らは、誰もが最も冴えていない瞬間をあらかじめ作り出しているからです。彼らを打ち倒すのは、事前に構築された仕組みであり、それによって最悪のクリックをしてしまっても、大きな損失にはつながらないようにするのです。以下が、その影響の大きい順に並べたスタックです。

1. ウォレットを分ける。日常的なやり取り——dApp への接続、エアドロップの受け取り、NFT のミント——のために、最小限の資金だけを入れた「ホット」ウォレットを持ちましょう。ポートフォリオの大部分は、ランダムなスマートコントラクトに一切触れないハードウェアウォレットまたは MPC ウォレットに保管してください。ホットウォレットがフィッシングされても、失うのはお財布の小銭程度で済み、資産全体を失うことにはなりません。この一つの習慣が、他のどれよりも下振れリスクを抑えてくれます。

2. URL の規律を守る。使っているすべての本物のサイトをブックマークし、必ずそこからだけアクセスしてください。検索広告、DM、誰かから送られてきた「サポート」リンクを経由して暗号資産プラットフォームにアクセスすることは絶対に避けましょう。接続する前に、ドメインを一文字ずつ確認してください。

3. 承認をきれいに保つ。古いトークン承認を定期的に取り消し、無制限の承認よりも具体的な支払い上限を選びましょう。承認リストがきれいであれば、悪用されたコントラクトが奪えるものは何もありません。

4. すべての署名を読む。署名する前に、一度立ち止まりましょう。プロンプトが「すべて承認」を求めたり、取引していないトークンへのアクセスを求めたり、カウントダウンタイマー付きで届いたりした場合は、止まって確認してください。焦りは作り出されたものです。

「$0 テスト」:新しい dApp にウォレットを接続する前、あるいは完全には理解していないトランザクションに署名する前に、一つだけ問いを立ててください——「もし今これで自分のウォレット全体が空になったら、自分の経済生活は普段通り続くだろうか?」答えが「いいえ」なら、あなたはリスクにさらしすぎています。まず資金をコールドストレージに移し、失っても構わない範囲のものだけで操作するようにしましょう。毎回このテストを実行すれば、破滅的な損失のほとんどはそもそも起こり得なくなります。
Defense Layers Wallet Separation Hot (daily) vs. Cold (storage) Limit blast radius Approval Hygiene Revoke old approvals Set spending limits URL Discipline Bookmark real sites Never click DM links Hardware/MPC Keys Sign with hardware wallet MPC eliminates seed risk
多層防御:ウォレットを分離し、承認を清潔に保ち、URL の規律を徹底し、高価値の資産にはハードウェアまたは MPC の鍵を使う。

GaiaEx が単一障害点を取り除く場所

暗号資産における破滅的な損失のほとんどは、次の 2 つの失敗のいずれかに行き着きます。誰かから盗まれた、漏洩した、あるいはフィッシングされたシードフレーズ——あるいは、FTX のように、静かに資金を不正に扱った中央集権型のカストディアンです。GaiaEx は、これら両方の単一障害点をそもそも成立させないよう設計されています。

MPC 鍵セキュリティ——盗まれるシードフレーズが存在しない。あなたの秘密鍵は、一箇所に組み立てられることが決してありません。マルチパーティ計算を使って、独立した関係者が保持する暗号化された断片に分割されているため、単一のサーバー、デバイス、あるいは個人が完全な鍵を保有することは決してありません。フィッシングページがあなたから騙し取れるマスターシードフレーズは存在せず、攻撃者が持ち出せる単一のファイルも存在しません。全損の最も一般的な原因——侵害されたシード——は、このモデルの中にはそもそも存在しないのです。

設計上ノンカストディアル——FTX のようなシナリオがない。あなたは自分の資産の管理権を保持し続けます。GaiaEx は、一人の経営者が顧客の資金を非公開の場所で動かせるような中央集権的な金庫ではありません。そもそも非公開の場所が存在しないからです——決済はオンチェーンで行われ、誰でも検証できます。

あなた自身が監査できるオンチェーン実行。取引は公開台帳上、Hyperliquid L1 でサブセカンドのファイナリティをもって決済されます。ここでの信頼は、GaiaEx という会社が誠実に内部帳簿をつけているという信頼ではなく、チェーン自体の数学的な保証に基づいています。

これらのどれも、あなたを無敵にするわけではありません。どの取引所も、どの技術も、あなたが悪意のあるトランザクションに署名すること、あるいは「恋愛」相手の投資プラットフォームに蓄えを送金してしまうことを止めることはできません。前の節で示した防御スタック——ウォレットの分離、URL の規律、承認の衛生管理、そして「$0 テスト」——は、依然としてあなた自身の責任です。GaiaEx が行っているのは、破滅的な失敗が起こりうる範囲を、あなたが実際に管理できる判断だけに縮小し、あなたが考える必要のないものを取り除くことです。それが誠実な取引です。プラットフォームは暗号理論を扱うので、あなたはそもそも持っていないシードフレーズを失うことはなく、あなたはどんなソフトウェアにも代われない判断を扱う、というわけです。