アドレスポイズニングを撃退: ウォレットセキュリティのヒント
アドレスポイズニング攻撃は、単純なコピー&ペースト詐欺でありながら大きな影響を与えます:攻撃者はあなたのウォレット履歴に似たようなアドレスを仕込み、誤って資金を送金させようとします。2025年の 大規模な学術研究 では、研究者たちはBNBスマートチェーンだけで2億5200万件以上のポイズニング送金を記録し、1600万のアドレスが被害に遭い、さらに単日(2024年6月5日)で300万件以上のポイズニング送金が観測されたことを報告しています—これは産業規模の悪用の兆候です。
これらのアドレスポイズニング攻撃は暗号技術を破るものではありません。私たちがアドレスを確認する際の習慣(最初と最後の文字だけを見る)や、多くのウォレットがデフォルトで文字列を省略表示することを悪用しています。その結果、初心者から資金を移動させる企業チームまで、誰でも取引履歴の偽装被害に遭う可能性があります。2024年の注目すべき事例では、ユーザーが 6800万ドル相当のWBTC を失いかけましたが、資金は返還されました。これは、急いだコピー&ペーストがすべてを危険にさらす可能性を示しています。
このガイドでは、アドレスポイズニング攻撃の仕組み、注意すべき危険信号(ゼロ価値の送金、見た目が似たバニティアドレス、スパムトークン)、そして予防、検出、対応の手順について詳しく学びます—さらに開発者向けの設計のヒントも紹介します。
アドレスポイズニング攻撃—概要
アドレスポイズニング攻撃はコピー&ペースト詐欺です:犯罪者は見た目が似た「バニティ」アドレスを作成し、あなたの履歴に表示されるように少額またはゼロ価値の送金を行い、後であなたがその見慣れたように見えるアドレスをコピーして資金を送金することを期待します。この手口はブロックチェーンの暗号技術の欠陥ではなく、省略表示されたアドレスと急いだ習慣を悪用しています。
注意すべきこと(一目で分かるポイント)
- 最近の活動に見られる似たようなアドレス(実際の連絡先と同じ最初/最後の文字)。
- 履歴を埋め尽くすゼロ価値、微小、または偽造トークンの送金(3つの一般的なポイズニングパターン)。
- 攻撃者のハードルを下げるプラグアンドプレイツールキット(違法なフォーラム/マーケットプレイスで公然と販売されている)。
増加している理由
- 大規模に行うと安価で、EVMチェーン全体で機能します。攻撃者は似たようなアドレスを自動生成し、何千ものアドレスに仕込み、コピー&ペースト間違いを待ちます。
今すぐ使える簡単な防御策
- 送金前に必ずアドレス全体を確認する(最初と最後の4〜6文字だけに頼らない)。
- 信頼できるアドレス帳/許可リストを使用し、頻繁に送金する相手にラベルを付ける。
- まず少額のテスト送金を行い、確認後に全額を送金する。
- ハードウェアウォレットの画面で確認する(アドレス全体を読む)。
これらの簡単な習慣で、ほとんどのアドレスポイズニング攻撃を防ぐことができます。
アドレスポイズニング攻撃の仕組み(ステップバイステップ)
1) 偵察:あなたの活動を監視
攻撃者はブロックエクスプローラーをスキャンして、アクティブなウォレットと最近の取引相手を探します。彼らはアドレスを再利用したり、履歴からコピーしたりする人々を探します—これらはアドレスポイズニング攻撃の主要なターゲットです。業界分析によると、詐欺師は初心者だけでなく、高い残高を持つ経験豊富なユーザーを狙うことが多いとされています。
2) 似たような(「バニティ」)アドレスの作成
ソフトウェアを使用—または大規模なキャンペーンではGPUを活用した生成—により、攻撃者は実際の連絡先と同じ開始文字と終了文字を共有するアドレスを作成します。目的は単純です:あなたの履歴の中で彼らのアドレスが見慣れたものに見えるようにし、急いだコピー&ペーストでアドレスポイズニング攻撃が成功するようにすることです。
3) 3種類の送金によるあなたの履歴の「汚染」
研究者たちは 、敵対者があなたのフィードに彼らのアドレスを正当に見せるために使用する主な3つの方法を記録しています:
- 極小送金 (実際のトークンのダストサイズの量)
- ゼロ価値送金 (オンチェーンに記録されるが、価値 = 0)
- 偽造トークン送金 (紛らわしいティッカーを持つ偽のトークン)これらのパターンは2025年の研究でイーサリアムとBSC全体で大規模に測定されました。
なぜゼロ価値送金が厄介なのか :一般的なERC-20の実装では、価値 = 0のtransferFromイベントが許可されており、攻撃者は資金を移動せずに任意の「送信者」から任意の「受信者」への送金を発生させることができます—これは説得力のある「過去の取引」を作り出すアドレス汚染攻撃に最適です。
4) 誤り:間違ったアドレスのコピー
後日、あなた(またはチームメイト)が過去の受信者を選択する際、最初と最後の4〜6文字だけを確認して、攻撃者の似たようなアドレスを貼り付けてしまいます。デフォルトでアドレスを省略表示するウォレットUIはこのリスクを高めます。これがまさにアドレス汚染攻撃が悪用する点です。MetaMaskのガイダンスでもこの行動について明確に警告しています。
5) 現金化ルートとスケール
資金が送金されると、攻撃者は素早くDEX、CEX、ブリッジを通じて移動します。Chainalysisのケーススタディによると、ある攻撃キャンペーンでは6,800万ドルの大きな事件の周辺に82,031の類似アドレスを仕掛けていたことが判明しました—これはアドレス汚染攻撃の規模と機会主義的なROIの両方を示しています。
アドレス汚染攻撃の実世界のパターンと傾向
- 規模と成長 .先に言及した2025年のイーサリアムとBNBスマートチェーンにわたる測定研究では、約2億7,000万件のオンチェーンアドレス汚染攻撃が約1,700万人の被害者を標的にし、6,633件の成功した盗難で合計約8,380万ドルが失われたことが記録されました—これはもはやニッチな詐欺ではないという証拠です。
- キャンペーン構造 .大規模な作戦では、大量の類似(バニティ)アドレスのネットワークを仕掛けて、履歴を大規模に汚染します。Chainalysisは2024年の6,800万ドルのWBTC事件に関連する1つのキャンペーンに紐づく82,031の「仕掛けられた」アドレスをマッピングしました—これは産業化されたウォレットアドレスのなりすましを示しています。
- 標的にされる人々 .被害者は残高が多く頻繁に取引を行うユーザーに偏っており、攻撃はしばしばチェーンをまたぐ(例:イーサリアム ↔ BSC)ことがあります。これは同じEVMアドレスが両方のネットワークで機能するため、取引履歴の偽装の可能性が高まるからです。
- 一般的な戦術 .3種類の汚染タイプが主流です:極小送金、ゼロ価値送金、偽造トークン送金—すべてあなたのアクティビティフィードで偽のアドレスを「見慣れた」ものに見せるように設計されています。
- ツールと能力 .研究者らは、少なくとも1つの主要グループがGPUを使用して高い類似性を持つバニティアドレスをより速く生成している一方、他のグループはCPUに依存していると推測しています。
- UXの重要性 .デフォルトでアドレスを省略表示するウォレットやエクスプローラーはコピー&ペーストのリスクを高めます。いくつかのプロバイダーはスパムを防ぐためにゼロ価値送金にフラグを立てたり非表示にしたりするようになりました。
アドレス汚染と他の暗号資産詐欺の比較
アドレス汚染攻撃は他のweb3の脅威と混同されることがよくあります。適切に対応できるよう、それらの違いを説明します。
ダスティング攻撃 ≠ アドレス汚染
ダスティングは多くのウォレットに極小量の暗号資産を送り、ユーザーを追跡または匿名性を剥奪することを目的としています。アドレス汚染攻撃は、あなたの履歴に類似アドレスを仕込むことでコピー&ペーストを欺くことを目的としています—目標とシグナルは全く異なります。
クリップボードマルウェア vs オンチェーン履歴の偽装
クリップボードハイジャッカーは、デバイス上で貼り付ける内容を改変します(オンチェーンの痕跡はありません)。アドレス詐欺攻撃は、あなたのオンチェーン活動を偽装し、エクスプローラーやウォレット履歴で間違ったアドレスが見慣れたものに見えるようにします。最近の手口では、暗号資産ユーザーを標的にした大規模で活発なクリップボード操作が見られます—これは両方のリスクが共存していることの証拠ですが、それぞれ異なる兆候があります。
承認フィッシング(「無限承認」)は別のカテゴリーです
承認フィッシングは、詐欺師があなたのトークンを後で移動する権利を与えるトランザクションや許可に署名するよう誘導します。コピー&ペーストのミスは必要なく、さらなる操作なしに資金が流出する可能性があります。対策としては、許可を取り消すことや、署名する前にドメインを確認することが含まれます。これはアドレス詐欺攻撃とは異なり、アドレス詐欺攻撃は似たようなアドレスに資金を送信することに依存しています。
ソーシャルエンジニアリングの交差
詐欺師は、偽のサポートチャット、DM、または偽のエアドロップとアドレス詐欺攻撃を組み合わせて、あなたを急かすことがあります。Chainalysisは、複数の戦術を組み合わせた進化する詐欺の手口とオンチェーンの足跡を指摘しています—したがって、緊急性は危険信号として扱いましょう。
予防プレイブック:ウォレットセキュリティのベストプラクティス
これらの簡単な習慣により、 アドレス詐欺攻撃 のリスクを大幅に削減できます:
- 完全なアドレスを毎回確認する 。最初/最後の数文字やUI上で短縮された文字列に頼らないでください。送信前に、ウォレットまたはハードウェアデバイスの画面で受信者の完全なアドレスを読み取ってください。Trezorのガイダンスでは、アドレス詐欺攻撃を防ぐために各文字を確認することを強調しています。
- ラベル付きアドレス帳/許可リストを使用する 。信頼できる受信者を保存し、明確で人間が読める形式のラベルを使用することで、アドレス詐欺攻撃が「見慣れた」エントリを悪用できないようにします。(これはハードウェア確認と相性が良いです。)
- まず少額のテスト送金をする 。大きな送金の場合、少額を送信し、受領を確認してから残りを送信します。これにより、誤って似たアドレスをコピーした場合のアドレス詐欺攻撃による損失を遅らせるか防止できます。
- エクスプローラーでジャンク/ゼロ価値のスパムを非表示にする 。Etherscanでは、ゼロ価値の送金やスパムとしてフラグが立てられたトークンを非表示にできます—これによりアドレス詐欺攻撃の原因となる視覚的なノイズを減らせます。(設定→「ゼロ価値トークン送金」、「評判の悪いトークンを無視する」でトグルします。)
- ENS/UDネームとQRコードはヘルパーとして扱い、保証とはしない 。常に解決されたアドレスを展開して確認してください。アドレス詐欺攻撃はショートカットにつけ込みます。
- チームワークフロー 。マルチシグ/トレジャリー操作では、承認前に独立したソース(例:ハードウェア画面)から完全なアドレスを別の人に読み上げてもらうことを要求します—これはアドレス詐欺攻撃に対する簡単で効果的なチェックです。
アドレス詐欺が疑われる場合の検出と対応
アドレス詐欺攻撃が行われていると思われる場合は、迅速かつ計画的に行動してください:
- 影響を受けたウォレットからの送金をすべて一時停止する 。焦ることがアドレスポイズニング攻撃を成功させる要因です。
- オンチェーン履歴を確認する 。ブロックエクスプローラーであなたのアドレスを開き、トークン送金タブをチェックしてください。Etherscanを使用している場合は、一時的にゼロ値の送金と評価の低いトークンを表示させて、ポイズニングのパターン(ゼロ値、極小額、偽造トークンの送金)を確認しましょう。
- 経路を追跡する 。不審な類似受信者アドレスと「報酬」送金(ある場合)を特定します。2025年の調査研究では、これら3種類のポイズニング手法とそれらの連鎖方法が示されています。その思考モデルを使って履歴を確認しましょう。
- タグ付けと通知 。攻撃者のアドレスをウォレットやメモにラベル付けします。資金が移動した場合は、すぐに関連する取引所やブリッジチームにトランザクションハッシュとタイムスタンプを連絡してください。迅速なエスカレーションにより資金が返還される可能性がありますが、これはまれです。
- アドレスの更新とラベル付け直し 。新しい受信アドレスを生成し、アドレス帳や許可リストを更新し、信頼できる送金先に再ラベル付けして再ポイズニングを防ぎます。(チーム向け:SOPに完全なアドレス読み上げ確認ステップを含めてください。)
- 他の脅威と区別する 。クリップボードマルウェア(デバイス側のアドレス入れ替え)が疑われる場合は、デバイススキャンを実行し、すべての送金にハードウェア確認を使用してください。覚えておいてください:アドレスポイズニング攻撃はオンチェーン履歴の偽装であり、クリップボードハイジャックはローカルマルウェアです。
開発者向け:ウォレットとDAppの設計による防御策
設計上の選択により、アドレスポイズニング攻撃の成功率を大幅に下げることができます:
- 確認画面で完全なアドレスを表示する 。最終送金画面での過度な省略を避け、ユーザーにすべての文字を確認させます。2025年の研究では、ウォレットやスキャナー間でのアドレス省略パターンの違い、そしてそれらがリスクにどう影響するかが指摘されています。
- 類似性警告 。送信先アドレスを保存済み連絡先と文字列類似性(例:レーベンシュタイン距離)で比較し、「このアドレスはAliceのものと非常に似ています。本当によろしいですか?」と警告します。これはアドレスポイズニング攻撃の核心的な仕組みを標的にしています。
- エクスプローラーでのより安全なデフォルト設定 。ゼロ値やスパムトークンの表示について明確な切り替えオプションと文脈に沿った説明を提供し、ユーザーが必要に応じて表示/非表示を選択できるようにして、ポイズニングの痕跡による混乱を減らします。(Etherscanが実用的なモデルを提供しています。)
- 方向性の強調 。入金と出金を視覚的に区別し、「ゼロ値」や「偽造トークン」のエントリを明示します。研究によると、攻撃者はこれらを組み合わせて最終的な詐取の前に馴染み感を植え付けることが示されています。
- 信頼できる連絡先の使用を促進 。アドレス帳、ニックネーム、許可リストを第一級機能として提供します(簡単なインポート/エクスポート機能付き)。これによりアドレスポイズニング攻撃の攻撃対象領域が縮小します。
- 高額送金に対するオプションの確認遅延 。短い保留時間(例:30〜60秒)とアドレス読み上げ確認を提供し、アドレスポイズニング攻撃の原因となるコピー&ペーストの間違いを防ぎます。
コンプライアンスと法的事項
このセクションは情報提供のみを目的としており、法的アドバイスではありません。
- 証拠を保存する 。ウォレットログ、トランザクションハッシュ、タイムスタンプをエクスポートし、類似アドレスと報酬の前に行われたゼロ値/極小額/偽造トークン送金を記録します。学術研究の分類法は、調査員向けのメモ作成に役立ちます。
- 迅速に報告する 。取引所/ブリッジと関連するサイバー犯罪対策ユニットにできるだけ早く通知してください。アドレスポイズニング攻撃では時間が重要です—6,800万ドル相当のWBTC事件は、迅速な公開注目と働きかけが結果に影響を与える可能性を示していますが、資金回収は保証されません。
- 関係のない当事者のデータを保護する 。報告書や公開通知を提出する際は、必要最小限の情報を共有してください。(関与していないアドレスのプライベート識別子を公開しないでください。)
よくある質問
ENSやUDネームはアドレスポイズニング攻撃の解決策になりますか?
アドレスのコピー&ペーストのエラーを減らすのに役立ちますが、万能薬ではありません。送金する前に、必ずハードウェアの画面で解決されたアドレスを展開して確認してください—これがアドレスポイズニング攻撃に対する最良の防御策です。
アドレスポイズニング攻撃後に資金を回収することは可能ですか?
時には可能ですが、稀です。2024年の注目された事件では、迅速な働きかけと公の精査により6800万ドル相当のWBTCが返還されました。ほとんどのケースではこのような結末にはなりません。予防が重要です。
アドレスポイズニング攻撃が最も多いブロックチェーンはどれですか?
2025年の調査によると、イーサリアムとBNBスマートチェーンにわたって1700万人の被害者を標的にした2億7000万件のポイズニング送金が測定されました。BSCだけでも2億5200万件を超えるポイズニング送金があり、2024年6月5日には単日で300万件以上が記録されました。このリスクはマルチチェーンに及びます。
アドレスポイズニング攻撃と承認フィッシングはどう違いますか?
アドレスポイズニング攻撃は、履歴の偽装を通じて似たようなアドレスに資金を送金するよう騙します。承認フィッシングは悪意のある許可を通じて後で資金を盗みます—異なる兆候、異なる対策(取消ツールの使用とドメインの確認)が必要です。最近の事例では、長期間有効な承認が数ヶ月後にウォレットから資金を流出させることがあることが示されています。
最終的な考察
アドレスポイズニング攻撃は暗号技術の破壊ではなく、UXレベルの詐欺です。良いニュースは、アドレスの完全な検証、ラベル付きアドレス帳、少額のテスト送金、ハードウェアでの確認といった少数の習慣で、ほとんどの攻撃を確実に防げることです。チームや開発者にとっては、完全なアドレス確認、類似性の警告、スパム/ゼロ値処理の明確化などの小さなUI変更が、大規模なコピー&ペーストミスを劇的に減らすことができます。確認画面では慎重に、ゆっくりと進め、「送信」ボタンを押す前には常にアドレスポイズニング攻撃をチェックリストに入れておきましょう。