XRP保有者、Ledger更新を装ったフィッシングメールで400,000トークンを失う
重要ポイント
- •被害者は、Ledgerの更新を装ったフィッシングメールに対応した後、約400,000 XRPを失ったとされる。
- •攻撃者は偽のソフトウェア更新リンクを使い、ハードウェアウォレットから資産を抜き取るために必要な情報を入手した。
- •別の保険付きカストディ口座に保管されていた約50,000 XRPは、コールバック確認と音声認証の要件により安全に保たれた。
- •Kaltekis氏は、この事件は利用者が巧妙なフィッシングにだまされた場合、セルフカストディにも脆弱性が残ることを示していると述べた。
- •暗号資産保有者には、予期しないウォレット更新依頼をメール内リンクではなく公式チャネルで確認することが求められている。

あるXRP保有者が、通常のハードウェアウォレット更新に見えるフィッシングメールに対応した後、一晩で400,000トークンを失った。暗号資産アドバイザーのGeorge Kaltekis氏が共有した説明によるものだ。
イースター深夜の電話
Kaltekis氏によると、盗難が発生した後、イースターの夜の午後10時ごろに動揺した様子の電話を受けたという。同氏は、その時間帯の電話が良い知らせであることはめったにないとして、着信のタイミング自体が異常を示していたと述べた。
被害者は、ハードウェアウォレットに約400,000 XRPを保有していたとされる。家族と祝日を過ごしている最中、Ledgerから送られたように見えるメールを受け取り、デバイスの更新を求められた。被害者はこれを通常のソフトウェア更新依頼だと信じ、リンクをクリックしてウォレット情報を入力した。
詐欺の仕組み
Ledgerの更新を装ったフィッシングメールは、被害者を偽のソフトウェア更新リンクへ誘導した。リンクに従って求められた情報を入力したことで、被害者はウォレットから資産を抜き取るために必要な認証情報を、気づかないうちに攻撃者へ渡してしまった。その後、400,000 XRPが盗まれた。
ハードウェアウォレットは秘密鍵をオフラインで保管するよう設計されているが、利用者が復旧情報を明かしたり、通常の保護手段の外で悪意あるプロセスを承認するようだまされたりすれば、その保護は回避され得る。このため、予期しないウォレット更新メールは一般的に高リスクの場面とされる。正規のデバイス保守は、迷惑メール内のリンクではなく、公式チャネルを通じて確認する必要がある。
Kaltekis氏は、フィッシングの試みは近年ますます本物らしくなっていると述べた。同氏は、サイバーセキュリティを専門にする人々でさえ、正規の連絡と不正な連絡を見分けるのが難しいと述べていることに言及した。
別のカストディ口座は無事
損失は全額ではなかった。被害者は、別の保険付きカストディ口座に約50,000 XRPを保有していた。その資金は、資産を移動する前にコールバック確認や音声認証を含む追加確認が必要で、いかなる取引の承認にも追加認証が求められていたため、安全に保たれた。
この対比は、暗号資産の保管における実務上のトレードオフを示している。セルフカストディは保有者に資産への直接的な管理権を与える一方、カストディの仕組みは不正な送金を遅らせたり阻止したりする手続き上の確認を加える場合がある。どちらの方法もすべてのリスクをなくすわけではないが、残高が大きい場合、利用者はアクセス、認証、復旧の扱いについてより慎重に考えることが多い。
セルフカストディ利用者への教訓
Kaltekis氏は、この説明はセルフカストディを否定する意図ではないと述べ、自身はセルフカストディを強く支持していると説明した。そのうえで、この事例は、セルフカストディには価値がある一方で、巧妙なフィッシング攻撃から自動的に守られるわけではないことを示していると述べた。
通常の状況で、単にメールを確認していた人物が犯した一つのミスだけで、大きな損失につながった。この事件は、暗号資産業界全体で広がっている類似の事例の一つに加わるものであり、XRP、Bitcoin、その他のデジタル資産の保有者が、予期しない更新依頼を慎重に確認し、多額の保有分について追加の保護策を検討する必要性を強調している。