要点

  • マルチシグウォレットでは、取引を承認するために複数のプライベートキーが必要で、追加のセキュリティ層になりますが、詐欺師はこの機能を悪用する方法を見つけています。

  • Tronネットワークで最もよくあるマルチシグ詐欺は、被害者に対してトークンを入れたウォレットへの部分的なアクセスを与え、そして被害者には取り戻せない取引手数料のために暗号資産を送らせる手口です。

  • より巧妙なバリエーションでは、フィッシングやなりすまし攻撃が関わり、あなた自身のウォレットが詐欺師により制御されるマルチシグアカウントに変えられることがあります。

  • 安全のため、決して他人のシードフレーズや鍵を使わないでください。資格情報は非公開にし、常にウォレットの権限を確認しましょう。

Binance Academy courses banner

はじめに

マルチシグウォレットは、単独の人物が資金を動かせないようにするために、個人や組織で広く使われる人気のセキュリティツールです。取引を実行するには、2つ以上のプライベートキーによる署名が必要です。

マルチシグウォレットは暗号資産の保管をより安全にすることができますが、詐欺師は同じ機能を武器として悪用する方法を学んでいます。マルチシグ詐欺は特にTronネットワークでよく見られます。権限システムにより、攻撃者が「自分が制御しているように見える」ウォレットから被害者を締め出してロックしやすくなるためです。

この記事では、こうした詐欺がどのように機能するのか、より高度なバリエーションがどのようなものか、そして自分を守るために取れる対策を説明します。

マルチシグ詐欺とは?

マルチシグ詐欺は、特定のウォレットが持つマルチシグ(複数署名)構造を悪用するタイプの暗号詐欺です。詐欺師は、実際には資金を移動するのに必要な複数の鍵のうち1つしか持っていないにもかかわらず、被害者がウォレットを完全に制御できていると誤認する状況を作り出します。

これらの詐欺はYouTube、Telegram、TwitterなどのSNSで頻繁に見かけられます。よくある餌は、ウォレットのシードフレーズが含まれているコメントや投稿で、助けを求めている戸惑ったユーザーのように見せたり、資格情報をうっかり漏らしてしまったように見せたりします。

狙いは、ウォレット残高を見た被害者を引き込み、資金を引き出そうとさせることです。しかし追加の暗号資産を先に送らないと引き出せないことに気づくことになります。

マルチシグ詐欺はどのように機能しますか?

最も一般的なバリエーションは次のように進みます。詐欺師がシードフレーズを公開し、Tronネットワーク上で関連するウォレットにUSDTまたは別のトークンを入れます。被害者がそのウォレットをインポートすると残高が見え、その後、自分のアドレスにその資金を送ろうとします。

ウォレットに取引手数料を支払うための十分なTRXがありません。この時点で被害者は、まず手数料のコストを賄うためにTRXを送れば、その後にトークン残高を引き出せるはずだと期待します。

出金は失敗します。そのウォレットはマルチシグアカウントとして設定されており、詐欺師が「Owner Permission」を持つ支配鍵を保持しています。被害者の鍵は限られた権利しかなく、送金を承認できません。手数料として送られたTRXは消えてしまい、元のトークン残高にはそもそもアクセスできなかったのです。

なぜTronがよく狙われるのか

Tronの権限システムにより、ウォレット所有者は異なるキー保有者に対して異なるアクセス権を割り当てられます。たとえば、1つのアドレスに「Owner Permission(完全な制御)」を付与し、別のアドレスには限られた権利しか与えないように設定できます。これにより、詐欺師が被害者を餌にしつつ、完全な支配を保持することが容易になります。フィッシングメールやなりすまし攻撃のようなツールを使って、被害者の既存ウォレットにこの設定を行うこともあります。

TronScanのようなブロックチェーンエクスプローラーでは、誰でもTronウォレットの権限構造を確認できます。もし「Owner Permission」の下で、ウォレットアドレスが別のアドレスによって制御されていることが分かれば、そのウォレットはマルチシグであり、元のアドレスは独立して資金を動かせません。

より高度なマルチシグ攻撃

一部のマルチシグ詐欺は、単なる手数料トラップ以上のものです。より進んだバージョンでは、詐欺師がウォレット提供事業者や取引所のカスタマーサポート担当者になりすまします。そして、被害者自身のウォレット権限を変更する手順を被害者に案内し、実質的に詐欺師を共同所有者として追加します。

詐欺師がOwner Permissionを得ると、ウォレットの資金を吸い上げたり、人質のように資金を握ったりできます。これらの攻撃は、事前に用意した餌のウォレットではなく、ターゲットが被害者自身の保有資産であるため、基本の手数料トラップ型よりもはるかに大きな損失につながる可能性があります。

マルチシグ詐欺を回避する方法

マルチシグ詐欺から身を守るには、良い習慣と、詐欺師が使う特定の手口への注意が組み合わさる必要があります。

プライベートキーとシードフレーズを非公開に保つ

正規の企業やウォレット提供事業者、取引所があなたのプライベートキーやシードフレーズを求めることは決してありません。安全なオフライン環境で保管し、理由が何であっても、誰にも共有しないでください。

決して他人のシードフレーズを使わない

コメント、投稿、またはメッセージの中でシードフレーズを見つけても、それをインポートしないでください。ウォレットはほぼ確実に詐欺の罠です。期待される報酬は存在せず、手数料を賄うためにウォレットへ送った資金は失われます。

ウォレットの権限を定期的に監査する

ウォレットの権限設定を定期的に確認してください。特に、最近誰かに設定手順を案内された場合は要注意です。Tronでは、TronScanでウォレットの権限構造を確認できます。無許可の署名者は直ちに削除してください。さらに、もう使わないDeFiアプリの権限を取り消すのも良い習慣です。

公式のウォレットアプリのみを使用する

ウォレットソフトウェアは必ず公式の提供元からダウンロードしてください。偽のウォレットアプリやブラウザ拡張は、資格情報の盗難や権限の不正操作を行うための一般的な配布手段です。インストールする前に、URLまたはアプリ提供者を確認してください。

追加の保護のためにハードウェアウォレットを使用する

ハードウェアウォレットは、プライベートキーをオフラインで保管します。たとえ詐欺師があなたのソフトウェアウォレットの権限を改変できたとしても、物理デバイスで取引の承認を確認しない限り、資金を移動することはできません。

二要素認証(2FA)を有効にする

多くのウォレット提供事業者や取引所では、二要素認証(2FA)を提供しています。2FAを有効にすると、不正アクセスに対する追加の壁ができ、詐欺師が連携アカウントにログインするリスクが低下します。

ウォレットの警告を確認する

一部のウォレット提供事業者には、ウォレットがマルチシグのように見える場合や資金がロックされている可能性がある場合にユーザーへ通知する内蔵アラートがあります。取引しようとした際に、ブロックされた資金や制限された権限に関する警告がウォレットアプリに表示されたら、送信をやめて調査してください。何かを送る前に必ず確認しましょう。

よくある質問(FAQ)

マルチシグ詐欺とは何ですか?

マルチシグ詐欺は、被害者が暗号ウォレットに対して完全にアクセスできていると誤解するように仕向けますが、実際には取引を承認するために必要な複数の鍵のうち、被害者が持っている鍵は1つだけです。最も一般的なタイプでは、被害者を誘い込み、事前に用意された(あなたが実際には引き出せない)ウォレットに少額の暗号資産を送らせて、その手数料を賄わせます。

なぜTronではマルチシグ詐欺が多いのでしょうか?

Tronの権限システムでは、ウォレット所有者が異なるアドレスに対して異なるレベルの管理権限を割り当てられます。詐欺師はこれを利用して、詐欺師はOwner Permissionを保持し、被害者は限られたアクセスしか持たないウォレットを作成します。この設定は簡単にできる一方、初心者がブロックチェーンエクスプローラーを確認しない限り、見抜くのは難しいです。

マルチシグ詐欺で失った資金を取り戻せますか?

ほとんどの場合、暗号資産の取引は取り消しできません。詐欺師のウォレットにTRXまたは他のトークンを送ってしまうと、その金額は通常回収不能です。狙われた場合は、詐欺に遭遇した関連プラットフォームと、あなたの地域の消費者保護当局に被害を報告してください。

ウォレットとやり取りする前に、それがマルチシグかどうか見分けるには?

Tronでは、TronScanでウォレットアドレスを検索し、「Account Permissions(アカウント権限)」セクションを確認できます。インポートしたウォレットと別のOwnerアドレスが表示される場合、そのウォレットはマルチシグ設定であり、インポートした鍵には完全な管理権限がありません。他のチェーンでも、それぞれのブロックチェーンエクスプローラーで同様の確認が可能です。

誰かに「ウォレットの権限を変更してほしい」と頼まれたらどうすればいいですか?

不特定の相手から連絡を受けた際に、その人がサポートチームだと名乗っていても、ウォレットの権限を変更するよう指示に従わないでください。正規のウォレット提供事業者は、ユーザーに外部署名者の追加や所有権の権限移管を依頼しません。もしそのような依頼をしてくる相手とすでにやり取りしているなら、会話を止め、ウォレット提供事業者の公式サポート窓口で直接確認してください。

最後に

マルチシグウォレットは正当なセキュリティツールですが、詐欺師は同じ仕組みをユーザー向けに悪用する方法を見つけています。最も基本的な手口は、貪欲さを狙った手数料の罠です。より高度な手口では、ソーシャルエンジニアリングにより被害者の既存ウォレットを危険にさらすことがあります。

最善の防御策はシンプルです。シードフレーズとプライベートキーは自分だけが管理し、見知らぬ人が共有した資格情報は決してインポートしないでください。そして、ウォレットの権限を定期的に監査することが大切です。よくある詐欺の手口について情報を持ち続けることは、暗号資産を守るための最も効果的な方法の一つです。

参考情報(さらに読む)

  • マルチシグウォレットとは?

  • フィッシングとは?どのように機能しますか?

  • Binanceアカウントのセキュリティを高める5つの方法

  • ハードウェアウォレットとは?

  • よくある暗号資産詐欺5選と回避方法

免責事項:このコンテンツは「現状のまま」の形で、一般的な情報および教育目的のためにのみ提供されています。いかなる種類の表明または保証もありません。これは、投資・法律・その他の専門的助言として解釈されるべきではなく、特定の商品またはサービスの購入を推奨する意図もありません。適切な専門家からの助言を、ご自身で求めてください。第三者によって寄稿された場合、その見解は当該第三者のものであり、Binance Academyの見解を必ずしも反映するものではありません。デジタル資産の価格は変動する可能性があります。投資した金額は増減することがあり、投資した金額を取り戻せない場合もあります。投資判断の責任はご自身にあります。また、Binance Academyは、あなたが被る可能性のある損失について一切の責任を負いません。詳細は、当社の利用規約、リスクに関する警告、Binance Academyの利用規約をご覧ください。