アドレスポイズニング攻撃で$100K USDTが消失

2週間前
9分読む
18 ビュー

暗号通貨ユーザーの損失

ある暗号通貨ユーザーが、66日前に被害者の取引履歴に仕込まれた類似のウォレットアドレスに資金を送金した結果、約100,000 USDTを失いました。Cyvers Alertsは8月11日に、監視システムが被害者が攻撃者が管理するアドレスに資金を送金した後に損失を検出したと報告しました。

アドレスポイズニング攻撃の手法

私たちのシステムは、$100Kのsolana:Es9vMFrzaCERmJfrF4H2FYD4KCoNkY11McCe8BenwNYBをもたらすアドレスポイズニング攻撃を検出しました。詐欺師は約66日前に被害者のウォレットを最初にポイズニングし、今日、被害者は知らずに詐欺師のアドレスに資金を送金しました。約66日前、攻撃者はCyversによると被害者のウォレットに関与する取引を送信しました。この活動により、被害者が通常の送金に使用したアドレスに似た悪意のあるアドレスがウォレットの取引履歴に表示されました。

被害者が後に100,000 USDTの支払いを準備した際、Cyversはユーザーが完全な宛先アドレスを比較せずに履歴記録に依存したと述べています。その結果、資金は意図した受取人ではなく、類似のアドレスに送られました。アドレスポイズニングは、攻撃者がプライベートキーを取得したり、スマートコントラクトを侵害したり、被害者のウォレットを制御したりする必要はありません。代わりに、この手法はブロックチェーンアドレスの長さと形式に依存しており、多くのウォレットやブロックエクスプローラーは最初と最後の文字のみを表示して短縮します。

攻撃者の手法とその影響

攻撃者は、受取人の本物のアドレスの可視部分に一致するアドレスを生成し、その後、模倣アドレスをターゲットの取引記録に配置するために小額またはゼロ価の送金を使用します。したがって、開頭と閉頭の文字のみを確認するユーザーは、完全な文字列が異なっていても攻撃者のウォレットを選択することができます。最新のケースでは、Cyversは損失を被害者が完全なアドレスを確認しなかったことに起因するとしました。このセキュリティ会社は、ユーザーに取引履歴を信頼できるアドレス帳として扱わないように警告し、オンチェーン支払いを承認する前にすべての文字を確認することを推奨しました。

「ユーザーは取引履歴の短縮された記録に依存するのではなく、完全なウォレットアドレスを比較するようにアドバイスしました。」

資金の変換とそのリスク

送金後、攻撃者は盗まれたUSDTをEthereumに交換したとCyversは報告しました。受取ウォレットは、セキュリティ会社がアラートを発表した時点で約52.8 ETHを保持していました。Cyversは、この変換が盗まれたステーブルコインが凍結されるリスクを減らすために設計されたように見えると述べました。USDTは、特定のアドレスをブロックできるスマートコントラクトを通じてTetherによって発行されますが、ネイティブETHには同等の凍結機能を持つ発行者がいません。この変換はまた、攻撃者の保有資産の価値がETHの市場価格に応じて変動することを意味します。

過去の類似事件と対策

$100,000の事件は、同じ手法を用いたいくつかの大規模なケースに続いています。2月、crypto.newsは、2人のユーザーが取引履歴から詐欺的なアドレスをコピーした結果、合計6200万ドルを失ったと報じました。Scam Snifferは、その合計の約5000万ドルを2025年12月の事件に起因するとし、別の被害者は2026年1月に約1225万ドル、当時の約4556 ETHを失いました。このセキュリティ会社は、攻撃者が両方の被害者の最近の活動記録に類似のアドレスを静かに挿入したと述べています。

12月のケースでは、ステーブルコイン保有者が最初に正しい宛先に50 USDTのテスト送金を行いました。その後、攻撃者は0.005 USDTのダスト取引で履歴に詐欺的なアドレスを挿入し、その後、被害者は誤って49,999,950 USDTをポイズンされたアドレスに送金しました。盗まれた資産はETHに変換され、いくつかのウォレットに分散されたと、以前の盗難に関する報告で述べられています。

法的対応と今後の対策

米国のユーザーにとって、アドレスポイズニングは、法令制定者が省庁間の調整を通じて対処しようとしているデジタル資産詐欺の増加するカテゴリーに該当します。上院議員のElissa SlotkinとJerry Moranは、2025年にSAFE Crypto Actとして知られる暗号通貨の執行のための機関フレームワークを強化するための超党派法案を提出しました。法案のスポンサーによると、提案された立法は、暗号通貨詐欺を特定、監視、予防することに焦点を当てた連邦タスクフォースを設立することになります。

提案は、投資詐欺、マネーロンダリング、ポンジスキーム、ラグプル、詐欺的なトークン販売など、いくつかの形態の暗号犯罪をカバーしています。スポンサーは、タスクフォースが詐欺のパターンを調査し、連邦当局と民間部門の専門家との間の調整を改善すると述べました。法案は、誤って取り消し不可能な送金を承認したユーザーのための補償プログラムを作成するものではありません。

Cyversは、ユーザーに取引履歴の短縮された記録に依存するのではなく、完全なウォレットアドレスを比較するようにアドバイスしました。大きな送金の場合、セキュリティ専門家は、別の通信チャネルを通じて宛先を確認し、残りの残高を移動する前に小額のテスト金額を送信することを推奨しています。テスト送金だけではポイズニング攻撃を防ぐことはできないかもしれません。2025年12月の盗難が示すように、攻撃者はテストの直後に類似のアドレスを挿入できるため、送信者はメインの送金に使用されるアドレスがテスト取引に使用されたものと同一であることを確認する必要があります。

アドレスホワイトリストは、事前に承認された宛先への引き出しを制限することで、別のチェックを追加できます。ハードウェアウォレットは、署名する前に取引の詳細を表示することもできますが、ユーザーはデバイスに表示される宛先を読み、比較する必要があります。ウォレットインターフェースやブロックチェーンエクスプローラーは、疑わしいエントリをフィルタリングし始めていますが、保護はプラットフォームによって異なります。