This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
暗号化資産が精密なソーシャルエンジニアリング目薬に遭遇し、1週間で4500万ドル以上の損失を被る
ソーシャルエンジニアリング攻撃が暗号資産分野の重大な脅威となる
近年、暗号化通貨ユーザーを対象とした社会工学的攻撃事件が頻発し、業界内で広く注目を集めています。この種の攻撃は孤立した事例ではなく、持続的かつ組織的な特徴を示しています。
5月15日、ある取引プラットフォームは内部データ漏洩に関する以前の推測を確認する公告を発表しました。アメリカ司法省はこの件について調査を開始しました。本稿では、複数のセキュリティ研究者や被害者から提供された情報に基づき、詐欺師の主要な手口を明らかにし、プラットフォームとユーザーの両方の視点から対策を探ります。
! 暗い森のカスタマーサービス:ソーシャルワーカー詐欺がCoinbaseユーザーを標的にする場合
履歴分析
オンチェーン探偵のZachは5月7日の更新で、過去1週間で社会工学詐欺によりユーザーから4500万ドル以上が盗まれたと指摘しました。昨年、Zachは関連する盗難事件を何度も明らかにしており、個々の被害者は数千万ドルの損失を被っています。
Zachは2025年2月の詳細な調査で、2024年12月から2025年1月の間にこのような詐欺によって生じた資金の損失総額が6,500万ドルを超えたと述べています。また、彼は次のように指摘しています:
! 暗い森の「カスタマーサービス」:ソーシャルワーカー詐欺がCoinbaseユーザーを標的にしたとき
詐欺の手口
今回の事件では、プラットフォームの技術システムは侵害されず、詐欺師は内部スタッフの権限を利用して一部のユーザーの機密情報を取得しました。これには名前、住所、連絡先、アカウントデータ、身分証明書の写真などが含まれます。詐欺師の最終的な目的は、ソーシャルエンジニアリングの手法を通じてユーザーに送金を誘導することです。
この種の攻撃方法は従来の「撒き餌」型のフィッシング手法を変え、「精密攻撃」に移行し、「カスタマイズされた」ソーシャルエンジニアリング詐欺と称されます。典型的な犯行パスは以下の通りです:
詐欺師は偽造電話システムを利用してカスタマーサポートを装い、ユーザーに「アカウントが不正ログインされました」や「出金異常を検出しました」と主張し、緊急感を演出します。その後、偽のフィッシングメールやSMSを送信し、ユーザーに操作を促します。
いくつかのフィッシングメールは、"集団訴訟の判決により、プラットフォームは完全に自己保管ウォレットに移行する"と主張し、ユーザーに短期間で資産の移動を完了するよう要求しています。ユーザーは時間的プレッシャーと"公式の指示"による心理的暗示の下で、操作に協力しやすくなります。
これらの攻撃はしばしば組織的に計画され実施されます:
! 暗い森のカスタマーサービス:ソーシャルワーカー詐欺がCoinbaseユーザーを標的にしたとき
資金の流れの分析
チェーン上分析システムを通じて一部の詐欺者のアドレスを追跡したところ、次のことが判明しました:
ユーザーに対して、取引前にオンチェーン分析ツールを使用してターゲットアドレスのリスク検出を行い、潜在的な脅威を回避することをお勧めします。
! 暗い森の「カスタマーサービス」:ソーシャルワーカー詐欺がCoinbaseユーザーを狙うとき
対策
プラットフォーム
ユーザー
要するに、疑いを持ち続け、継続的に検証することです。緊急の操作に関与する場合は、必ず相手に自己証明を要求し、公式なチャネルを通じて独立して確認し、プレッシャーの下で取り返しのつかない決定を下すことを避けてください。
! 暗い森の「カスタマーサービス」:ソーシャルワーカー詐欺がCoinbaseユーザーを標的にしたとき
まとめ
今回の事件は、ますます成熟したソーシャルエンジニアリング攻撃手法に直面した際、業界が顧客データと資産保護において依然として明らかな短所を抱えていることを再び露呈しました。プラットフォームの規模が拡大するにつれて、人員の安全管理の複雑さが増し、業界で最も克服が難しいリスクの一つとなっています。
プラットフォームは、強化されたブロックチェーン上の安全メカニズムを構築する一方で、内部スタッフと外部サービスをカバーする「ソーシャルエンジニアリング防御システム」を体系的に構築し、人為的リスクを全体的な安全戦略に組み込む必要があります。組織的かつ大規模な継続的な脅威が発見された場合、プラットフォームは迅速に対応し、脆弱性を積極的に検査し、ユーザーに警告を発し、損害の範囲を制御する必要があります。
技術と組織の両面で同時に取り組むことで、ますます複雑化するセキュリティ環境の中で、ユーザーの信頼と業界のボトムラインを本当に守ることができる。
! 暗い森の「カスタマーサービス」:ソーシャルワーカー詐欺がCoinbaseユーザーを標的にしたとき