アドレスポイズニング
アドレスポイズニング とは何ですか?
アドレスポイズニングアドレスポイズニングは、被害者の取引履歴に攻撃者が用意した類似アドレスを混入させ、後でコピー&ペースト時に誤って攻撃者へ送金させる手口です。
アドレスポイズニング詐欺では、攻撃者は被害者が最近やり取りしたアドレスと先頭・末尾の文字が一致するバニティアドレスを生成します。Ethereum のアドレスは 40 桁の 16 進数で、ウォレットの画面では省略表示される(例:0x1a2b…f9e0)ため、先頭と末尾の 4〜6 文字だけ一致させれば、履歴をざっと見る利用者を欺くのに十分です。攻撃者は profanity 系のバニティ生成ツールから派生した道具を使い、GPU でこれらの類似アドレスを総当たりで作り出します。
汚染の手口は主に 2 つあります。ゼロ値送金はトークンの transferFrom を金額 0 で呼び出すもので、多くの ERC-20 コントラクトは事前承認なしにこれを許すため、被害者から発せられた Transfer イベントが記録され、攻撃者のアドレスが履歴に紛れ込みます。偽トークン送金は、悪意あるコントラクトで「USDT」などと名付けた無価値トークンを発行し、履歴を本物の入出金のように見せかけます。
最も有名な事例は 2024 年 5 月 3 日に発生し、あるクジラが汚染された類似アドレスへ **1,155.28 WBTC(約 6,800 万ドル)**を送金しました。オンチェーン追跡の圧力を受け、窃盗犯は 5 月 9 日に資金を返還しています。この手口は 2022〜2024 年にかけて Ethereum・BSC・Tron 上で産業化されました。
flowchart TD
A[攻撃者が取引相手の先頭+末尾に一致する<br/>バニティアドレスを総当たり生成] --> B[履歴を汚染:被害者へゼロ値<br/>または偽トークン送金]
B --> C[汚染された記録が<br/>取引一覧に表示]
C --> D{被害者は履歴から<br/>アドレスをコピーする?}
D -- はい --> E[資金が攻撃者へ]
D -- いいえ、アドレス帳 / ENS --> F[安全な送金]
E --> G[攻撃者が資金を洗浄または身代金要求]**防御策:**取引履歴からアドレスをコピーしない、アドレス帳・検証済み ENS 名・QR コードを使う、ハードウェアウォレットの画面で完全な文字列を確認する、そして予期しないゼロ値や不明トークンの記録は正当な支払いではなくポイズニングの試みとして扱うことです。
● 例
- 01
ユーザーが最近の履歴から類似アドレスを貼り付け、50,000 USDT を失う。
- 02
攻撃者が、特定のブリッジコントラクトを最近利用した多数のウォレットに対し一括ポイズニングを行う。
● よくある質問
アドレスポイズニング とは何ですか?
アドレスポイズニングは、被害者の取引履歴に攻撃者が用意した類似アドレスを混入させ、後でコピー&ペースト時に誤って攻撃者へ送金させる手口です。 サイバーセキュリティの Web3 とブロックチェーン カテゴリに属します。
アドレスポイズニング とはどういう意味ですか?
アドレスポイズニングは、被害者の取引履歴に攻撃者が用意した類似アドレスを混入させ、後でコピー&ペースト時に誤って攻撃者へ送金させる手口です。
アドレスポイズニング からどのように防御しますか?
アドレスポイズニング に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
アドレスポイズニング の別名は何ですか?
一般的な別名: ウォレットアドレス汚染, バニティアドレスフィッシング。