Binance、類似アドレスを使った「アドレスポイズニング」詐欺について警告
重要ポイント
- •Binanceは、アドレスポイズニング詐欺がウォレットや秘密鍵を侵害するのではなく、被害者の取引履歴に類似のウォレットアドレスを紛れ込ませることに依存していると警告した。
- •詐欺師は、正当な受取人と同じ先頭・末尾の文字を持つイーサリウム系アドレスを生成できるため、短縮表示されたアドレスは本物の証拠として扱うべきではない。
- •詐欺は通常、偽アドレスからの額面ゼロまたは最小限のトランザクションで始まり、実際の損失は後から、被害者が取り消し不能なブロックチェーン送金を誤って送ってしまった際に発生する。
- •この手法はEthereumやBNB Smart Chainを含むネットワークで確認されており、公開ブロックチェーン上で取引するすべての人に影響し得る。
- •Binanceは、宛先アドレスの全文確認、検証済み受取人のアドレス帳への保存、大額送金前の少額テストトランザクションを推奨している。

Binanceは、攻撃者が被害者の取引履歴に意図的に類似のウォレットアドレスを紛れ込ませる「アドレスポイズニング」詐欺について、暗号資産ユーザーに警告を発した。この手口の狙いは、ユーザーが今後の送金を誤った宛先に送らせることだ。
同取引所によると、この手口は、人々がウォレットアドレスを取得する方法における単純な弱点に依存している。攻撃者はウォレットを侵害したり秘密鍵を入手したりするのではなく、偽のアドレスを、後のトランザクションでユーザーがコピーしてしまいそうなほど見慣れたものに見せかける。承認済みのブロックチェーン送金は取り消しができないため、危険はポイズニング用のトランザクション自体(多くの場合価値はゼロ)にあるのではなく、被害者が後で誤った宛先に送金する瞬間に生じる。
暗号資産のアドレスポイズニングの仕組み
攻撃は、詐欺師が特定の受取人に過去に送金したことのあるウォレットを特定することから始まる。ブロックチェーンのトランザクションは公開されているため、攻撃者はウォレットの活動を調べ、所有者が再度使いなアドレスを特定できる。
次に詐欺師は、正当な宛先に似せて設計した別のウォレットアドレスを作成する。偽アドレスは先頭と末尾に類似した文字を持たせることが可能で、短縮表示されたウォレットアドレスだけでは区別しにくくなる。そのため、2つの異なるアドレスが短縮表示ではほぼ同一に見えながら、中間の文字は完全に異なるということが起こり得る。イーサリウム系ネットワークでは、所望の先頭・末尾の並びに一致するアドレス候補を生成し続けることは技術的に容易であり、見慣れたプレフィックスやサフィックスはアドレスが本物である証拠とはみなせない。
攻撃者はその後、類似アドレスから標的のウォレットに、額面ゼロまたは少額のトランザクションを送信する。これにより、偽アドレスが正当なトランザクションに混じってウォレットの取引履歴に表示されることになる。Binanceは、この手口の実行に被害者の秘密鍵へのアクセスは不要であると指摘しており、ウォレット自体が直接侵害されることはない。
ウォレット履歴が罠になる理由
リスクが顕在化するのは、ウォレットの所有者が後から、以前に使ったことのある受取人に送金しようと準備する際である。検証済みのアドレスを取得するのではなく取引履歴に頼るユーザーは、誤って攻撃者の類似アドレスを正しいアドレスの代わりに選択してしまう可能性がある。送金が承認されると、暗号資産は本来の受取人ではなく偽のウォレットに送られ、ブロックチェーンにはそれを取り戻す仕組みが組み込まれていない。
少額の着信トランザクションが存在することは、そのアドレスが信頼できる受取人のものである証拠として扱うべきではない。それでも、直近のアクティビティへの表示により、特に急いで送金を準備している際には、そのアドレスが正当または見慣れたものに感じられることがある。つまりこの攻撃は、ウォレット自体のセキュリティを直接破るのではなく、ユーザーの行動を悪用するものである。同様の理由から、ウォレット履歴に現れた予期しない少額の着信送金は、次の送金を準備する前に確認すべきである。
Binanceが推奨する宛先アドレスの全文確認
Binanceは、暗号資産の送金を承認する前に宛先アレスの全文を確認するようユーザーに勧めている。また、送金のたびに取引履歴からアドレスを選択するのではなく、検証済みの受取人をアドレス帳に保存することを推奨している。
大額の送金については、まず少額のテストトランザクションを行い、残りの資金を送る前に意図した宛先に届いたことを確認することをBinanceは推奨している。
これらの予防策は、ウォレットソフトウェアがアドレスを短縮表示する場合や、ユーザーが直近のトランザクションから宛先をコピーすることを常態としている場合に特に重要となる。この手法は、EthereumやBNB Smart Chainを含むネットワークで確認されており、公開台帳上で取引するすべてのユーザーに当てはまる手法であることを示している。攻撃自体は価値がほとんど、または全くないトランザクションから始まり得るが、その後の誤った送金は大幅に大きな額に及ぶ可能性がある。
ブロックチェーンの取引履歴は過去の活動がどこで行われたかを記録するが、そこに表示されるすべてのアドレスが信頼できる受取人のものであることを保証するものではない。送金前に宛先の全文を確認することが、アドレスポイズニング詐欺に対する重要な防御策であり続ける。
本レポートの原文は、暗号資産市場アナリスト兼オンチェーンライターであるMarcus Renfieldによって執筆された。
出典:Hokanews。Binanceの注意喚起は公式Xアカウントでも公開された:https://x.com/binance/status/2103635663518392667