
MetaMaskのユーザーは、公式のセキュリティ更新を模倣し、ウォレット保護に関する意識の高まりを利用する新たなフィッシング詐欺の波に標的にされています。これらの詐欺は巧妙に作られており、技術的に妥当で説得力があるため、特に危険です。
MetaMaskサポートからのメールが、ユーザーに二要素認証(2FA)の要件が迫っていることを警告するのが、攻撃の最初のステップです。このメッセージは適切なブランドを使用し、迅速な行動を促すための締切があり、プロフェッショナルに見えます。この緊急性の目的は、ユーザーが自分が見ているものを確認するために立ち止まる可能性を減らすことです。
ここから難しくなる
MetaMaskの公式ドメインには、メールのリンクからアクセスすることはできません。むしろ、matamaskやmertamaskのようなほぼ同一のコピーを指します。特にモバイルデバイスでは、これらの小さなスペルの修正を見逃すことが簡単です。クリックすると、ユーザーはMetaMaskのレイアウトを模倣したよくデザインされたウェブサイトに誘導され、信頼性を高めるためにCloudflareのセキュリティが組み込まれています。
カード
詐欺は段階を追って進行します。最初に、ユーザーによる人間確認が必要です。その後、2FAが有効化されたことを確認するメッセージが表示され、カウントダウンタイマー、進捗バー、セキュリティレイヤー完了のような安心感のあるステータスインジケーターが含まれています。これはMetaMaskのインフラストラクチャとは無関係です。信頼を育むためにスクリプト化されたウェブコンテンツに過ぎません。最も重要なステップは最後のものです。
最終的なセキュリティ検証またはチェックサム検証の名目の下、ウェブサイトはユーザーにウォレットのリカバリシードフレーズを入力するよう求めます。これは詐欺の中心的な要素です。シードフレーズは、信頼できるウォレットプロバイダーによってウェブサイトを通じて要求されることはありません。攻撃者は、フレーズを入力した後、ウォレットを完全に空にすることができ、それは瞬時に彼らに送信されます。
洗練された詐欺手法
この詐欺は、技術的に複雑ではなく現実的であるため成功しています。実際のセキュリティ手順を模倣し、ユーザーが見慣れている用語(セキュリティ暗号化や認証への言及など)を利用しています。
ユーザーは、安全に保つためのいくつかの重要なガイドラインを心に留めておくべきです:MetaMaskはシードフレーズを決して要求せず、公式の拡張機能またはアプリ内ですべてのウォレット関連の作業を行い、メールを通じてセキュリティ更新を強制しません。
