TL;DR
1つのブロックで
Chainalysisは、オンチェーン分析にもとづき詐欺または不正に分類されたアドレスへの2025年のオンチェーン流入額として、少なくとも140億ドルを特定しました。不正アドレスの特定が進むにつれ、最終的な総額は170億ドルを超えると同社は見込んでいます。業界のデータセットは、コードの脆弱性を突く攻撃から人間の操作へという継続的な移行を示しています。なりすまし詐欺は前年比1,400%超の増加を示し、AIを活用した詐欺オペレーションは、AIベンダーとのオンチェーンのつながりがないものと比べて1件あたり約4.
2026年半ばの現状
数字にはひととき目を向ける価値があります。この話題が暗号資産の歴史上のどの時点よりも重要になっている理由を、数字が説明してくれるからです。年次のCrypto Crime Reportが業界の参照データセットとなっているブロックチェーン分析企業Chainalysisは、2025年に既知の詐欺・不正アドレスが受け取った額として少なくとも140億ドルを特定し、さらに不正アドレスの分類が進めば実際の総額は170億ドルを超えると予測しています。同社が再計算した2024年の数字は約120億ドルであり、この上方修正のパターンは、新しい見出し数字が現れるたびに思い出す価値があります。あらゆる種類の不正な暗号資産アドレスが2025年に受け取った額は少なくとも1,540億ドルで、前年比162%の増加でしたが、その急増の多くは消費者向けの詐欺ではなく、国家主体による制裁回避に関係しています。
一般のユーザーにとって特に重要な変化が二つあります。第一に、詐欺師は量から精度へ移りました。1件あたりの平均支払額は2024年の782ドルから2025年には2,764ドルへと253%増加しており、犯罪グループが数を撃つ戦術を捨て、件数は少なくてもよく調べ上げた高額の標的を選ぶようになったことを示しています。第二に、人工知能が欺瞞を工業化しました。ChainalysisはAIを活用した詐欺が従来型より約4.5倍収益性が高いことを明らかにし、なりすまし詐欺だけでも前年比1,400%超の増加を記録しました。FBIのインターネット犯罪苦情センターは、2025年の暗号資産詐欺被害として181,565件の苦情、113億7,000万ドルの報告損失を記録し、うち72億3,000万ドルを投資詐欺が占めました。さらに10,516件は資金回収詐欺、つまりすでに被害に遭った人を狙う詐欺に関するもので、関連損失は14億ドルでした。これらのデータセットが測っているものは異なります。オンチェーン分析は分類済みアドレスへの流入を数え、苦情データは被害者が報告した内容を数えるため、数字は規模を示すものであって、監査済みの一つの合計値になるわけではありません。
一方で、技術的な攻撃対象領域も変化しました。Chainalysisは、2025年にサービスと個人ウォレットを合わせてハッキングにより約34億ドルが盗まれたと推定していますが、その年を象徴する事件は、スマートコントラクトのバグではなく、認証情報の侵害、欺かれた運用担当者、改ざんされたインターフェースを通じて起きました。暗号資産史上最大の窃盗である2025年2月のBybit取引所からの15億ドル流出さえ、この形をとりました。SygniaとVerichainsによるフォレンジック調査は、後にSafeも確認したとおり、原因を侵害されたSafe{Wallet}開発者のマシンに突き止めました。攻撃者はウォレットのインターフェースに悪意あるコードを注入し、Bybitの署名者が通常のコールドウォレット送金だと信じたまま、偽装された取引を承認するよう仕向けました。鍵は盗まれておらず、コントラクトも破られていません。現在の時代の教訓は率直です。犯罪者は、プロトコルそのものよりも、人とその周辺のソフトウェアのほうが狙いやすいと結論づけたのです。

なぜ暗号資産詐欺はこれほどうまくいくのか
要点:暗号資産詐欺が成立するのは、取引が取り消せず、セルフカストディには安全網がなく、詐欺師が切迫感、恐怖、欲、権威への信頼、孤独といった万人共通の心理を突いてくるからです。
構造的な理由を理解することが、以降のすべての防御策の土台になります。不正なカード決済が通ってしまっても、銀行はそれを取り戻せます。署名されたブロックチェーンの取引が確定すれば、通常の場合、どの機関もそれを取り消せません。この性質こそが暗号資産に検閲耐性を与えており、同時に詐欺にとって完璧な決済手段にもしています。したがってこの種の詐欺では、詐欺師が抱える課題はたいてい技術ではなく説得です。どうやってあなた自身にボタンを押させるか、という問題です。ほかの攻撃はその説得に、マルウェア、悪意ある承認、認証情報の窃取、侵害されたインフラを組み合わせます。これらは後のセクションで扱います。
説得の道具立ては、100年に及ぶ信用詐欺の歴史でほとんど変わっていません。詐欺師は考える前に行動させるために切迫感を作り出し、確認せずに従わせるために権威を持ち出し、懐疑心を欲が上回るように確実な利回りをちらつかせ、疑いを忠誠心が上回るように感情的な関係を築きます。変わったのは伝達手段です。生成AIはいまやどんな言語でも流暢な文章を書き、数秒の音声から声を複製し、存在しない人物の説得力ある映像を作り出します。文法の乱れに注意する、ビデオ通話を求める、といった昔ながらの助言は、もはや確実な保護にはなりません。
詐欺とハッキングの違いは何か
要点:ハッキングは技術的な脆弱性を突いてシステムに侵入します。詐欺は人を操って損失を承認させます。FBIの2025年の苦情データでは、報告された個人の暗号資産損失の大半を詐欺が占めており、セキュリティ研究者は、大規模な窃盗の多くが今や技術的な脆弱性の悪用ではなくソーシャルエンジニアリングから始まると報告しています。
この区別が重要なのは、防御策が異なるからです。プロトコルの脆弱性を突く攻撃に対して自分自身にパッチを当てることはできず、リスクの高いプラットフォームへの露出を抑えることしかできません。しかし人心操作に対して自分を鍛えることは確実にでき、そうすることではるかに大きな損失カテゴリーから身を守れます。
| 詐欺 | ハッキング | |
|---|---|---|
| 攻撃される対象 | 人:その信頼、恐怖、欲、注意力 | システム:コード、インフラ、認証情報 |
| 損失を承認するのは誰か | 被害者(署名、送金、共有によって) | 攻撃者(脆弱性を突くことによって) |
| 典型例 | ピッグブッチャリング、ドレイナー、なりすまし、アドレスポイズニング | スマートコントラクトの脆弱性悪用、ブリッジ攻撃、取引所への侵害 |
| 2025年の規模 | 約170億ドル(Chainalysisの推定) | サービスから盗まれた額は約34億ドル |
| 主な防御策 | 確認の習慣、署名の規律、懐疑心 | プラットフォームの分散、ハードウェアによる隔離、監査 |
| 傾向 | 急速に増加、AIにより加速 | ソーシャルエンジニアリングを起点とする形へ移行 |
暗号資産におけるソーシャルエンジニアリングとは何か
要点:ソーシャルエンジニアリングとは、技術ではなく人を操ることです。暗号資産では、偽のサポート担当者、なりすました経営者、緊急のセキュリティ警告、そして確認せずに行動するようあなたを慌てさせたり浮き立たせたりするあらゆる接触として現れます。
ソーシャルエンジニアリングは、この記事のほぼすべてを動かしている大分類です。ウォレットドレイナーには誘い文句が必要です。ピッグブッチャリングには関係性が必要です。ディープフェイクには信じられる身元が必要です。技術を取り払えば、これらの攻撃はいずれも説得の作業にすぎません。
なりすまし:2025年から2026年にかけて最も急成長した攻撃
Chainalysisによれば、なりすまし詐欺は前年比1,400%超の増加を示し、なりすまし犯への平均支払額は600%以上上昇しました。パターンは一貫しています。取引所の不正対策チーム、ウォレット提供元のサポート窓口、政府機関、あるいは著名な創業者を名乗る人物から、電話、メール、メッセージが届きます。相手はあなたに関する情報を知っており、その多くは情報漏えい由来ですが、それによって信憑性が生まれます。そして、あなたの資金が危険にさらされているので直ちに行動しなければならないと告げます。相手が管理する「安全な」ウォレットに資産を移す、確認コードを読み上げる、シードフレーズを確認する、といった要求です。
実際の事例が、この手口がどれほど深刻になったかを示しています。2025年12月、ブルックリンの検察当局は、Coinbaseのカスタマーサービスになりすまして約1,600万ドルを盗んだとして23歳の人物を起訴しました。買収されたサポート委託業者が盗んだ顧客データを提供していました。この手口の展開を考えてみてください。発信者はハードウェアウォレットのサポート担当者を装い、標的が復元用のシードを明かすまで偽の確認手続きを進めさせます。ハードウェアは何も侵害されていません。侵害されたのは人です。
注意すべき心理
- 作り出された切迫感。分単位の期限は、あなたの批判的思考を止めるために存在します。正規の機関が1時間以内に取り消せない行動を求めることはありません。
- 恐怖のフレーミング。「あなたのアカウントが侵害されました」は現代の暗号資産詐欺で最も効果的な切り出し方です。詐欺師を救い手のように感じさせるからです。
- 権威の借用。ロゴ、偽装された電話番号、複製されたウェブサイト、漏えいした個人データは、いずれも攻撃者が自ら得たわけではない信用を借りるための道具です。
- 口外禁止の指示。この件は内密にするよう言われたり、行動している間ずっと電話を切らないよう求められたりするのは、不正に気づきそうな人からあなたを孤立させるためです。
万能の対抗手段はチャネルの切り替えです。届いたメッセージが何を言っていようと、それを閉じて、自分で調べた情報をもとに、その組織の公式サイトやアプリを通じて連絡してください。正規のサポートチームがそれに異を唱えることは決してなく、詐欺師はそれを乗り越えられません。
ウォレットドレイナーと承認フィッシングとは何か
要点:ウォレットドレイナーとは、窃盗を承認する取引に署名させたうえでウォレットを空にする悪意あるツールキットです。正規のトークン承認の仕組みを悪用するため、ブロックチェーンはその窃盗を、被害者が署名した有効な操作として実行します。
ドレイナーは本ガイドのどの脅威よりも技術面での注意を要します。セルフカストディのユーザーが最も安全だと感じている場所、つまり自分のウォレットのインターフェースそのものを狙うからです。仕組みを理解するには前提知識が一つ必要です。ERC-20などのトークン規格には、スマートコントラクトがあなたに代わってトークンを動かせるようにする承認機能が含まれています。あらゆる分散型取引所やレンディングプロトコルがこれに依存しています。承認に署名するとき、あなたは支払いの権限を与えているのであり、ブロックチェーンはそれを正規のプロトコルに与えるのか泥棒に与えるのかを区別しません。
ドレイナー攻撃は五つの段階をつなげます。第一に誘い文句です。偽のエアドロップ、汚染された検索広告、乗っ取られたSNSアカウント、賞品や仕事に関するダイレクトメッセージなどです。第二に、被害者は実在するdAppの精巧な複製、あるいはもっともらしい新規サイトにたどり着きます。第三に、ウォレットを接続します。これ自体は無害ですが、サイトが残高を読み取り、最も価値の高い資産を標的として選べるようになります。第四が決定的な瞬間で、サイトが署名を要求します。無制限のトークン承認かもしれませんし、オフチェーンのパーミット署名かもしれませんし、「受け取る」「認証する」といった親しみやすいボタンの裏に隠された複合取引かもしれません。第五に、署名されるとドレイナーは承認された資産を、多くの場合は数秒のうちに一掃し、資金洗浄のインフラへ流します。

サービスとしてのドレイナー
ドレイナーで金を盗む者のほとんどは、そのコードを書いていません。ドレイナーのキットはdrainer-as-a-serviceと呼ばれる形態でレンタルされ、提供側はマルウェアを供給し、フィッシングページをホストし、盗まれた資産から手数料を取ります。ScamSnifferによるEVM系チェーンの分析では、2024年に約33万2,000のアドレスが影響を受け、約4億9,400万ドルの損失がウォレットドレイナーに帰属するとされました。同社の2025年レポートは一転して顕著な減少を記録し、被害者約10万6,000人に対して損失は83%減の8,385万ドルとなり、単独最大の被害は悪意あるパーミット署名による650万ドルでした。この減少の一部はウォレットの警告表示とユーザー教育の改善を反映しており、一部は犯罪者がソーシャルエンジニアリングやインフォスティーラー型マルウェアなど追跡しにくい手口へ移行したことを反映しています。パーミット署名は引き続き主要な手法であり、EthereumのPectraアップグレード後には悪意あるEIP-7702署名が新たな攻撃経路として現れました。あるデータセットで静かな一年だったからといって、署名画面で気を緩めてよい理由にはなりません。
承認フィッシングとロマンス詐欺の融合
法執行機関はいまや承認フィッシングを、関係性を利用した詐欺の技術的な最終段階として扱っています。国境を越えた法執行の作戦はこうしたネットワークを狙う度合いを強めており、多数の国にまたがる被害者のウォレットアドレスを追跡し、盗まれた資金の一部を凍結しています。こうした作戦が記録しているパターンは重要です。被害者に偽のプラットフォームへ暗号資産を送らせるのではなく、ウォレットの権限に署名させるのです。実際の流出はその数週間後、被害者がそのやり取りを忘れたずっと後に起こり得ます。
実際に機能する防御策
- すべての署名を読む。取引が何をするのかをウォレットが平易な言葉で示せないなら、署名してはいけません。独立に確認できないものに署名したことこそが、Bybitの署名者に偽装された取引を承認させた原因であり、いまもドレイナーによる損失の主要な要因であり続けています。取引の詳細は、要求してきたインターフェースだけでなく、信頼できる画面で確認してください。
- 無制限の承認を拒否する。dAppがトークン承認を求めてきたら、既定の無制限ではなく、いま行う取引に見合った上限額を設定してください。
- 古い承認を点検して取り消す。Etherscanに組み込まれているものやRevoke.cashなどの承認チェッカーを毎月使ってください。放棄された、あるいはアップグレードされたコントラクトへの古い権限は、招待状を出したままにしているようなものです。
- ウォレットを分ける。試用や各種のやり取りには少額のホットウォレットを使い、貯蓄を保管しているウォレットを新しいサイトに接続してはいけません。ドレイナーは、承認されたことのない資産を一掃できません。
- メッセージから遷移しない。URLは自分で入力するか、自分のブックマークを使ってください。検索広告、ダイレクトメッセージ、認証済みのSNSアカウントさえ、いずれもドレイナーの配信経路として定着しています。
ピッグブッチャリングとは何か
要点:ピッグブッチャリングとは、詐欺師が数週間かけて感情的または仕事上の関係を築き、捏造された利益が表示される偽の取引プラットフォームへ被害者を誘導し、何も残らなくなるまで入金を引き出させる長期型の投資詐欺です。
この名称は中国語の「殺豬盤」を訳したもので、被害者は屠殺の前に太らされる、という意味です。世界で最も金銭的被害の大きい詐欺カテゴリーです。FBIは2025年の暗号資産詐欺被害のうち72億3,000万ドルを投資詐欺に帰属させており、このカテゴリーにはこのパターンが多く含まれます。また研究者は、2020年以降にこうしたネットワークを通じて流れた被害者の資金を数百億ドル規模と追跡しています。人的な代償は加害側にも及びます。国連の推計では、数十万人の人身取引被害者が東南アジア各地の詐欺拠点に監禁され、暴力の脅しのもとでこうした活動を強制されています。
手口は三幕構成です。接近は、間違い電話を装ったテキストメッセージ、マッチングアプリでのマッチ、LinkedInでのつながりから始まり、その後は金の話を一切出さないまま、温かく辛抱強い日常会話が数週間続きます。太らせる段階では取引プラットフォームが紹介されます。多くは、実際に動いているように見えるチャートと反応の良いサポートを備えた洗練されたアプリで、被害者はそこで急速な利益を目にし、たいていは信頼を築くために早い段階で少額の出金を認められます。屠殺は、多額を投じた被害者が出金しようとしたときに訪れます。プラットフォームは税金、コンプライアンス手数料、アカウントのアップグレード費用など、先に支払うべきものを次々に作り出し、被害者が力尽きるまで入金を引き出させ、その時点で詐欺師は姿を消します。
この詐欺の2026年版を特徴づける動きが二つあります。人工知能が労働力の制約を緩めました。AIによる人格は流暢で個別化された会話を同時に多数こなせますし、ディープフェイク動画は、ライブ通話を求めるという昔ながらの助言を無力にします。同時に取り締まりも強化されており、大規模なピッグブッチャリングのネットワークを標的とした国境を越えた作戦と訴追が相次ぎ、多額の資金が凍結されています。2025年後半にはカンボジアのPrince Groupに関係する人物に対する米国の措置も行われました。INTERPOLはこうした拠点の内部で60か国以上からの人身取引被害者を確認しており、これは覚えておく価値があります。あなたにメッセージを送っている人物は、犯罪者であると同時に監禁された被害者かもしれないのです。
正体を現す順序
どれほど巧妙なピッグブッチャリングの活動も、必ず同じ関門を通過します。見知らぬ人物から接触があり、関係が投資の話へ移り、プラットフォームはあなたが聞いたこともなく、その相手から紹介されたものであり、初期の少額出金は成功し、やがて出金するには金を払い込む必要が生じます。この最後の段階は疑いようのない警報です。あなた自身の資金を解放するために前払い手数料、税金、入金を要求する正規の取引所は、世界のどこにも存在しません。もしその地点に達したら、直ちに支払いをやめ、証拠を保全し、通報してください。
アドレスポイズニングとは何か
要点:アドレスポイズニングは、あなたの取引履歴にそっくりのアドレスを仕込み、送金時に誤ったほうをコピーすることに賭ける手口です。偽のアドレスは実在する連絡先の最初と最後の文字が一致するように作られており、そこはまさに大半の人が確認する部分です。
これは現代の攻撃手法の中で最も技術的に低度でありながら、活発なトレーダーに対して最も効果的なものの一つです。攻撃者は、あなたが実際に使っているアドレスの先頭と末尾の文字を模したバニティアドレスを生成し、そこからダスト取引、つまりごく少額の、時には無価値なトークンの送金を行って、そっくりのアドレスをあなたの履歴に登場させます。後日、検証済みの情報源ではなくその履歴からアドレスをコピーすると、資金は攻撃者に渡ります。カーネギーメロン大学の研究者は、USENIX Security Symposiumで発表された査読付き研究で、EthereumとBNB Smart Chain上の約2億7,000万件のポイズニング試行を2年間にわたって計測し、約1,700万のアドレスが標的となり、6,633件の成功事例が少なくとも8,380万ドルの確認済み損失を生んだことを示しました。この手法は単独でも派手な被害を出しており、2025年12月にはあるトレーダーが汚染されたアドレスへ5,000万ドル相当のUSDTを送った事例があります。
これに関連するマルウェアの変種がクリップボードハイジャッカーです。コピーしたウォレットアドレスを、ひそかに攻撃者のものへ置き換えるソフトウェアです。Gen Digitalが2026年初頭に334の検体を分析したインフォスティーラーのTorg Grabberは、728種類の暗号資産ウォレット拡張機能を標的とし、被害者の端末に到達する手段としてクリップボードハイジャックを用いていました。両者への防御は同一で、言葉にすれば単純です。署名の前に毎回アドレス全体を確認し、繰り返し送る相手には取引履歴ではなくアドレス帳やネームサービスを使ってください。高額の送金では、まず少額のテスト送金を行い、別のチャネルで着金を確認してください。
ディープフェイクとAIは暗号資産詐欺をどう変えているのか
要点:AIは詐欺師に、流暢な多言語のメッセージ、複製された声、捏造された身分証明書、リアルタイムの偽の動画を提供します。これによってほかのあらゆる詐欺が安く、説得力を増し、規模を拡大できるようになり、ビデオ通話が実在の証明になる時代は終わりました。
FBIのIC3は2025年にAIの利用に言及した苦情を22,364件受理し、関連損失は8億9,300万ドルでした。この数字は暗号資産だけでなくインターネット犯罪のあらゆるカテゴリーにまたがるものですが、暗号資産詐欺はその中でも比重の大きい要素の一つです。Chainalysisは、数年以内にほぼすべての詐欺が何らかの形でAIを取り込むと見ています。犯罪者が見つけた用途は一つずつ理解しておく価値があります。それぞれが、人々がいまだに頼っている確認の習慣を壊すからです。
- 著名人のプレゼント詐欺ディープフェイク。公人が、指定のアドレスに送った暗号資産を2倍にすると約束する捏造動画で、多くは大規模なライブイベントの最中に乗っ取られたチャンネルで配信されます。ルールは絶対です。倍返しのキャンペーンはすべて偽物であり、話し手が誰であっても、プラットフォームの認証バッジがあっても、制作の質が高くても例外はありません。
- ライブ動画でのなりすまし。ビデオ通話中のリアルタイムな顔と声の入れ替えにより、詐欺師はファイナンシャルアドバイザー、経営者、恋人になりすますことが説得力をもってできるようになりました。ライブ通話はもはや本人確認の証拠にはなりません。
- 合成された身元による攻撃。AIが生成した書類とディープフェイクの確認動画が、本人確認(KYC)をすり抜けてアカウントを乗っ取るために使われています。記録されたある事例では、攻撃者が漏えいした個人データとディープフェイク動画を組み合わせて取引所アカウントを乗っ取り、マルウェアを一切使わずに1日のうちに200万ドル超を引き出しました。
- 知人の声の複製。SNSから集めた数秒の音声があれば、家族や同僚が緊急の送金を求める声を複製できます。親しい相手とはオフラインで合言葉を決めておき、音声による緊急の支払い依頼は、別のチャネルで確認できるまで未確認として扱ってください。
ラグプル、ハニーポット、偽のプラットフォームとは何か
要点:ラグプルとは、内部関係者が資金を抜き取って姿を消すプロジェクトです。ハニーポットとは、購入はできても決して売却できないトークンです。偽のプラットフォームとは、表示される数字がすべて作り話である取引インターフェースです。三つとも、出口の瞬間まで正当な投資を装います。
これらの脅威は、ウォレットを直接狙うのではなく投資の本能を狙います。ラグプルは本物のプロジェクトの装いを一式そろえます。プロ仕様のウェブサイト、活発なSNSチャンネル、報酬を伴うインフルエンサーの宣伝、そして上昇するチャートです。例を挙げる前に一つ注意があります。価格の暴落だけでは意図について何も証明できません。2025年初頭のMantra(OM)トークンの暴落は数時間で数十億ドル相当の価値を消し去り、集中した割当てとレバレッジがいかに市場を破壊し得るかの事例として広く研究されていますが、ラグプルであったと立証されたことはありません。この言葉を、意図的な資金の抜き取りを示す証拠がある事例に限って使うことが、自分の分析を鋭く保ちます。ハニーポットはより明白です。悪意あるコントラクトのコードが購入は許しつつ作成者以外のすべての売り手を阻むため、チャートは上がる一方になります。偽のプラットフォームがこの組を完成させます。残高が作り話である洗練されたダッシュボードで、集客のためにピッグブッチャリングの関係とセットで使われることがよくあります。
10分の下調べで、これらの大半は防げます。トークンのコントラクトが検証済みで監査を受けているか、流動性がロックされているか、保有分布がどれほど集中しているか、チームの身元が特定できるか、ドメインの取得時期はいつかを確認してください。数年の運営実績を主張しながらウェブサイトが先月登録されたプラットフォームは、それだけで答えを出しています。何よりも、こちらから求めていない接触によって紹介されたプラットフォームは、そうでないと証明されるまで詐欺として扱ってください。その紹介経路こそ、暗号資産で最も強い危険信号だからです。
レンチ攻撃と物理的な脅威とは何か
要点:レンチ攻撃とは、強盗から誘拐まで、物理的な強要によって被害者に暗号資産を引き渡させる手口です。確認された事例は2026年初頭に前年比41%増加し、ヨーロッパ、とりわけフランスが震源地となっています。
名前の由来は古いジョークです。5ドルのレンチのほうが早く相手を説得できるのに、なぜ暗号を破る必要があるのか、というものです。2026年、このジョークは記録に残る犯罪産業になりました。セキュリティ企業CertiKは2026年1月から4月にかけて暗号資産保有者への物理的な攻撃34件を確認しており、2025年の同時期比で41%増、推定損失は約1億100万ドルで、この勢いが続けば年末までに約130件になると予測しています。2026年初頭の事案の大半はヨーロッパが占め、フランスは世界的なホットスポットとなりました。攻撃者は保有者本人より家族を狙う傾向を強めており、2026年1月には著名な米国人ジャーナリストの母親が誘拐され、600万ドル相当のビットコインが要求される事件も起きました。

標的の絞り込み経路は予防の観点で重要です。捜査当局は攻撃の波を、暗号資産企業でのデータ漏えいとオープンソースインテリジェンスに結びつけています。保有について書かれたSNSの投稿、カンファレンスへの登壇、高級品の購入、漏えいした顧客データベースが合わさって被害者リストが作られます。実務上の含意はそこから直接導かれます。保有状況を公に、あるいは半ば公然と明かさないこと、自分のアカウントに関わるKYCデータの漏えいは物理的なセキュリティの事案として扱うこと、そして暗号資産の資産と結びついた自宅住所こそ犯罪者が求める中心的なデータだと意識することです。相当額の保有者にとって、カストディの設計それ自体が物理的なセキュリティです。強要された一人だけでは資金を動かすことが技術的に不可能になるマルチシグやマルチパーティの構成は強要の動機を取り除きますし、その制約について正直に伝えることは抑止力として認識されています。
2026年の脅威の全体像
以下の表は、本ガイドの内容を、後から立ち返れる参照資料に凝縮したものです。各脅威に、主な標的、最も確実にそれを露呈させる危険信号、そして最も効果的な単一の防御策を対応させています。
| 脅威 | 主な標的 | 最も確実な危険信号 | 最も強力な防御策 |
|---|---|---|---|
| なりすまし | 取引所とウォレットのユーザー | こちらから求めていない接触と切迫感 | 電話を切り、自分で見つけた公式チャネルで確認する |
| ウォレットドレイナー | セルフカストディのユーザー | リンクや広告経由でたどり着いたサイトからの署名要求 | 署名を読む、承認に上限を設ける、ウォレットを分ける |
| ピッグブッチャリング | 孤独な人、野心のある人 | 見知らぬ人物が未知の取引プラットフォームを紹介する | 知り合った相手が紹介するプラットフォームでは決して投資しない |
| アドレスポイズニング | 活発なトレーダー | 取引履歴からアドレスをコピーすること | アドレス全体を確認、アドレス帳を使う、テスト送金 |
| ディープフェイク詐欺 | すべての人 | 著名人のプレゼント企画、緊急の音声やビデオでの依頼 | 倍返しの申し出はすべて偽物として扱う、合言葉を使う |
| ラグプルとハニーポット | トークンの投資家 | 匿名のチーム、ロックされていない流動性、売り注文が通らない状態 | コントラクト、流動性のロック、保有の集中度を確認する |
| クリップボードハイジャッカー | アドレスをコピーするすべての人 | 貼り付けたアドレスがコピーしたものと違う | すべての署名の前にアドレス全体を確認する |
| レンチ攻撃 | 大口保有者として知られる人 | 保有状況が公に見えていること | プライバシーの徹底、強要に耐えるカストディ |
暗号資産詐欺はどう見抜くか:万人共通の危険信号
要点:確実な利回り、切迫感、こちらから求めていない接触、シードフレーズやリモートアクセスの要求、資金を解放するための前払い手数料、そして自分で見つけたのではないプラットフォームです。このうち一つでも当てはまれば、それ以上1歩も進む前に立ち止まって確認する理由になります。
個々の詐欺は絶えず進化するため、長く役立つ技能は、そのすべてに共通して現れる不変の要素を見抜くことです。以下の六つは、詐欺が機能するために必ずやらなければならないことを反映しているため、どんな技術の変化も生き延びます。
- 確実または固定の利回り。暗号資産市場は本質的に変動が激しいものです。リスクのない利益を約束する者は、存在しないものを説明しています。
- 今すぐ行動せよという圧力。正当な機会はどれも1日の熟考に耐えます。期限は確認を妨げるために存在します。
- 相手から連絡してきた。こちらから求めていない投資の話、サポートからの連絡、当選の通知は、ほぼ確実に詐欺です。正規のサポートが自分から接触してくることはありません。
- シードフレーズを求めるあらゆる要求。企業も、サポート担当者も、ウォレット提供元も、政府機関も、それを必要とすることはありません。その要求自体が、それだけで詐欺のすべてです。
- 出金のための支払い。自分の金を解放する前に要求される税金、解除手数料、コンプライアンス費用は、それ自体が詐欺の定義です。本物のプラットフォームは手数料を残高から差し引きます。
- 自分が何に署名しているか説明できない。取引の効果がはっきりしないなら、安全な答えは常に、断って調べることです。待つことで本当に失われるものはありません。
暗号資産をどう守るか:多層の防御
要点:防御は層にしてください。強固なアカウント管理、ハードウェアに支えられた鍵、ウォレットの分割、署名の規律、承認の点検、保有状況の秘匿です。単独で十分な対策は存在せず、一つの失敗が全損失にならないように各層が設計されています。
セキュリティの専門家が層で考えるのは、まさに人間が間違いを犯すからです。目指すのは、一度の油断、一度の誤ったクリック、一本の説得力ある電話、一度の不注意な署名が、すべてではなく取り返しのつく何かで済む構成です。
第1層:アカウントと端末の衛生
すべての取引所アカウントで固有のパスワードと、アプリベースまたはハードウェアによる二要素認証を使い、SMSコードは決して使わないでください。SIMスワップで突破されるからです。ウォレットソフト、ブラウザ、OSは更新を続けてください。2026年の大きな被害事案のいくつかは、未修正の脆弱性にさかのぼります。ブラウザ拡張機能の導入は最小限にとどめ、定期的に点検してください。インストールしていないクリップボードハイジャッカーに盗まれることはありません。
第2層:鍵の管理
鍵をどう保持するかが、一度の失敗でいくら失うかを決めます。ハードウェアウォレットは鍵をインターネットに接続された機器から切り離し、安全な初期設定と確認を前提とすれば、遠隔からの鍵の抜き取りを大きく減らします。ただし、欺瞞的な署名を安全にすることはできませんし、サポートへのなりすまし事例が示したとおり、持ち主が見知らぬ相手に読み上げてしまったシードフレーズを守ることもできません。シードフレーズ自体は依然として典型的な単一障害点です。その言葉を手に入れた者が資金を所有し、失った者はアクセスを失います。だからこそ業界は、その単一障害点のないアーキテクチャへ移行してきました。取引の承認に複数の機器を必要とするマルチシグ構成や、完全な鍵が一箇所に存在しないよう鍵の情報を分割するマルチパーティ計算(MPC)ウォレットなどです。何を選ぶにせよ原則は同じです。単一の秘密、単一の機器、あるいは一度の見当違いの信頼によってすべてを失うことがないようにカストディを設計してください。
第3層:取引の規律
署名の場面では速度を落としてください。そこが承認と送金権限を狙う攻撃に対する主要な制御点であり、悪意ある署名こそがアクセスを損失に変えるものだからです。アドレスは全体を確認してください。高額の送金の前にはテスト送金を行ってください。各承認が何を与えるのかを読み、上限を設けてください。利用するdAppはブックマークし、そのブックマークからのみアクセスしてください。使われなくなった承認は毎月見直して取り消してください。これらの習慣はどれも1分もかかりませんが、合わせればドレイナー、ポイズニング、ハイジャッカーの攻撃対象領域を大きく減らします。ただし、どんなチェックリストもそれを完全になくすことはできません。
第4層:情報の規律
自分の保有状況に関する知識は、それ自体を秘密として扱ってください。公になれば、あなたは無作為の標的から選ばれた標的に変わります。最低でもフィッシング、最悪の場合は物理的な強要の対象です。金額についてSNSやユーザー名で語らないこと、新しく知り合った相手には話さないこと、そしてどのプラットフォームに渡したデータもいずれ漏れ得ると考えておくことです。
詐欺に遭ったらどうすればよいか
要点:この順で行動してください。それ以上の支払いをすべて止める、ウォレットの承認を取り消す、残った資金を新しいウォレットへ移す、証拠を保全する、法執行機関と関係するプラットフォームへ通報する、そしてあらゆる資金回収の申し出を二度目の詐欺として扱う、です。
最初の動きは診断です。正しい対応は、何が侵害されたかによって完全に変わるからです。トークン承認の取り消しは、その承認のさらなる利用を止めますが、シードフレーズが漏れた後では何の役にも立ちません。資産を新しいウォレットに移すことは、鍵が侵害された後には不可欠ですが、詐欺師への一度きりの送金の後では不要です。パスワードのリセットは、攻撃者があなたのメールアカウントや有効なセッションも握っている場合はほとんど意味がありません。対応は失敗の内容に合わせてください。
| 何が起きたか | 最初にすべきこと | 思い込んではいけないこと |
|---|---|---|
| 悪意ある承認またはパーミットに署名した | 信頼できるチェッカーでその権限を取り消す。攻撃者が動いている場合は露出した資産を移す | 取り消しは、漏れたシードフレーズを元に戻すものではない |
| シードフレーズを入力または共有した | そのウォレットは完全に侵害されたものとして扱う。クリーンな端末から、新しい復元情報で新しいウォレットを作成し、すべてを移す | アプリのパスワード変更や承認の取り消しでは足りない |
| 取引所アカウントまたはメールにアクセスされた | クリーンな端末からアカウントをロックし、セッションとAPIキーを無効化し、メールと電話による復元経路を保護する | パスワードの変更だけでは、有効なセッションが残ることがある |
| マルウェアまたはクリップボードハイジャッカーが疑われる | その端末を機微なものすべてから切り離し、再利用の前に再構築するか専門家に清掃してもらう | 正しくコピーしたからといって、そのアドレスが安全とは限らない |
| 偽のプラットフォームまたはアドレスへ資金を送った | すべての支払いを止め、ハッシュとメッセージを保全し、受取先の取引所が判明していれば通知し、直ちに通報する | 確定した取引を取り消せる民間サービスは存在しない |
最初の数時間の速さが何より重要です。アドレス、取引ハッシュ、チャットのログ、URL、ユーザー名、電話番号など、すべてを保全してください。ブロックチェーンのフォレンジックは実際に有効なものになっており、迅速な通報は取引所で資金が凍結される可能性を高めます。身体に危険が及んでいる場合は、資産の保全より身の安全が優先です。まず緊急通報してください。
各国のサイバー犯罪の窓口へ通報してください。米国であればic3.govのFBI Internet Crime Complaint Center、英国であればReport Fraud(2025年12月にAction Fraudに代わって開設。スコットランドではPolice Scotlandの101番)、ヨーロッパのその他の地域であれば地元警察のサイバー部門です。連携した作戦によってまとまった額が凍結され返還されており、FBIのOperation Level Upのようなプログラムは、最終的な損失が確定する前に進行中のピッグブッチャリングの被害者を特定して警告するようになっています。
最後に、第二波を予期してください。詐欺の被害者は、盗まれた資金を手数料と引き換えに取り戻すと称する偽の回収サービスから、組織的に再び狙われます。暗号資産の正当な回収は、法執行機関と裁判所を通じて行われます。前払いと引き換えに回収を約束して連絡してくる者は、あなたに同じ手を二度使っています。
よくある質問
2026年に最も多い暗号資産詐欺は何ですか?
最も被害の大きいカテゴリーは、ピッグブッチャリングが中心を占める投資詐欺で、2025年に米国で報告された損失のうち72億3,000万ドルを占めます。最も急速に伸びているのはなりすましで、前年比1,400%超の増加です。
ウォレットアドレスだけで暗号資産を盗まれることはありますか?
ありません。公開アドレスだけでできるのは、残高を見ることとトークンを送ることだけです。窃盗には、あなたの秘密鍵、シードフレーズ、またはあなたが署名する取引が必要です。アドレスポイズニングが成立するのも、攻撃者があなたのウォレットに何らかの権限を持つからではなく、あなたの誤操作を介するからです。
ハードウェアウォレットがあれば詐欺を防げますか?
いいえ。ハードウェアウォレットは署名がデバイス上で行われるため遠隔からの鍵の窃取を大きく減らしますし、強く推奨されますが、マルウェア、あなた自身が承認する悪意ある取引、デバイスやファームウェアの欠陥に対して無敵になるわけではありません。その画面上で悪意ある取引を承認してしまうことや、偽のサポート担当者にシードフレーズを読み上げてしまうことは止められません。2026年の最大級の損失のいくつかは、まさにそうして起きました。
盗まれた暗号資産は取り戻せますか?
取り戻せることもありますが、まれであり、保証されることは決してありません。回収は、法執行機関が取引所で資金を凍結したり、犯罪インフラから押収したりしたときに起こります。だからこそ、証拠をそろえた迅速な通報が重要です。前払い手数料と引き換えに回収を保証する民間サービスは、それ自体が詐欺です。
ウォレットの承認が危険かどうか、どう確認すればよいですか?
Etherscanのトークン承認ツールやRevoke.cashのような承認チェッカーを使い、あなたのアドレスが与えたすべての権限を一覧してください。心当たりのないもの、もはや必要のない無制限のもの、使わなくなったプロジェクトに属するものは取り消してください。
ビデオ通話は相手が実在する証明になりますか?
もうなりません。2026年時点で、リアルタイムのディープフェイクツールはライブ通話中の顔と声を説得力をもって偽装できます。自分から始める独立したチャネルで本人確認を行い、金銭が絡む依頼のために親しい相手とは合言葉を決めておいてください。
ウォレットをウェブサイトに接続すると、資金へのアクセス権を与えることになりますか?
それだけではなりません。通常の接続で公開されるのはあなたの公開アドレスであり、サイトは操作を提案できるようになります。支払いの権限が生じるのは、送金、承認、パーミット、注文に署名したときだけです。接続は偵察の段階であり、署名が窃盗です。だからこそ署名画面にはすべての注意を向ける価値があります。
ウェブサイトにシードフレーズを入力してしまった場合はどうすればよいですか?
直ちに、そのウォレットは完全に侵害されたものとして扱ってください。クリーンな端末から、まったく新しい復元用の言葉で新しいウォレットを作成し、残っている資産をすべてそこへ移してください。古いフレーズはどこでも再利用せず、承認の取り消しやパスワードの変更が助けになるとは考えないでください。その言葉を持つ者が鍵を持っているのです。
詐欺師は少額しか持たない一般の人も本当に狙うのですか?
狙います。ただし重心は高額の標的へ移っています。自動化されたドレイナーとフィッシングは、どのウォレットも一掃する価値があるという前提で産業的な規模で動き、関係性を利用した詐欺となりすましは、より価値の高い被害者を調べ上げる傾向を強めています。狙われないほど小さい人はいませんし、賢すぎて騙されない人もいません。記録に残る被害者には金融機関の役員や銀行の最高経営責任者も含まれます。
重要ポイント
出典と参考資料
本記事の統計は、2026年7月時点の以下の一次資料にもとづいています。変動しやすい数値は四半期ごとの見直しのたびに再確認しています。
- Chainalysis、2026 Crypto Crime Report:詐欺の章および序章。https://www.chainalysis.com/blog/crypto-scams-2026/ および https://www.chainalysis.com/blog/2026-crypto-crime-report-introduction/
- FBI Internet Crime Complaint Center、2025年年次報告書。https://www.ic3.gov/AnnualReport/Reports/2025_IC3Report.pdf
- 2025年の暗号資産およびAI詐欺による損失に関するFBIプレスリリース。https://www.fbi.gov/news/press-releases/cryptocurrency-and-ai-scams-bilk-americans-of-billions
- ScamSniffer、2025 Crypto Phishing Report:ウォレットドレイナーによる損失について。https://drops.scamsniffer.io/scam-sniffer-2025-crypto-phishing-losses-fall-83-to-84-million/
- Tsuchiya、Dong、Soska、Christin、「Blockchain Address Poisoning」、第34回USENIX Security Symposium、2025年。https://www.usenix.org/conference/usenixsecurity25/presentation/tsuchiya
- CertiK、2026 Wrench Attacks Overview。https://www.certik.com/blog/2026-wrench-attacks-overview
- 通報先:米国はFBI Internet Crime Complaint Center(https://www.ic3.gov)、イングランド、ウェールズ、北アイルランドはReport Fraud(2025年12月にAction Fraudに代わって開設、https://www.reportfraud.police.uk)。スコットランドではPolice Scotlandの101番に電話してください。
腕試し:5問の詐欺レーダー診断
あなたの詐欺レーダーがきちんと調整されたかを手早く確認します。解説付きの解答はこの後に続きます。気負う必要はありませんが、受験料があなたの貯蓄である以上、満点以外に許容できる結果はありません。
1. 「MetaMaskのサポート担当者」がXであなたにダイレクトメッセージを送り、詰まっている取引を直してあげると申し出ました。相手の狙いは何でしょうか。
- a) 純粋に助けること。サポートチームはSNSを監視しているため
- b) あなたのシードフレーズか悪意ある署名。本物のサポートが自分から接触することはないため
- c) わずかな手数料。それは標準的な慣行であるため
- d) ハードウェアウォレットを売りつけること
2. 知り合って6週間になる感じの良いオンラインの友人が、自分は1日3%の利益を出していると言って暗号資産プラットフォームを勧めてきました。これはどの詐欺の入り口でしょうか。
- a) アドレスポイズニング
- b) ハニーポット
- c) ピッグブッチャリング
- d) レンチ攻撃
3. USDTを送ろうとして、受取アドレスを取引履歴からコピーしました。これが人生で最も高くつく手抜きになりかねないのはなぜでしょうか。
- a) 取引履歴のアドレスには有効期限があるため
- b) アドレスポイズニングによってそっくりのアドレスが仕込まれている可能性があるため
- c) アドレスをコピーするとウォレットの保証が無効になるため
- d) USDTは新しいアドレスにしか送れないため
4. 検索広告からたどり着いたdAppが、突然のエアドロップを受け取るために「無制限」のトークン承認へ署名するよう求めてきました。正しい行動は次のどれでしょうか。
- a) 署名する。エアドロップはただでもらえるお金だから
- b) 署名して、来月取り消す
- c) タブを閉じる。広告、思いがけない報酬、無制限の承認という組み合わせは、ドレイナーのキルチェーンそのものだから
- d) 効率のために貯蓄用ウォレットで署名する
5. ライブのビデオ通話で、有名な取引所のCEOが、配信中に送ったビットコインを2倍にすると自ら約束しています。あなたが見たものは何でしょうか。
- a) 気前の良いマーケティングキャンペーン
- b) ディープフェイクによるプレゼント詐欺。倍返しの申し出は例外なく偽物だから
- c) チャンネルが認証済みなら正当なプロモーション
- d) 早期の視聴者向けの限定的な機会
解答
1: b. 正規のサポートチームが最初に接触してくることはなく、要求は必ずあなたのシードフレーズか署名に行き着きます。2: c. 見知らぬ相手、関係の構築、未知のプラットフォーム、あり得ない利回り。太らせる段階の一式です。3: b. 汚染されたそっくりアドレスは、あなたが実際に確認する最初と最後の文字が一致しているため、文字列全体を確認してください。4: c. 誘い文句、見覚えのないサイト、無制限の承認。ドレイナーの5段階のうち3段階がすでに済んでいます。5: b. 倍返しのプレゼント企画はすべて詐欺であり、乗っ取られた認証済みチャンネルとディープフェイクによって制作の質は意味を持ちません。
最終更新:2026年7月 · 四半期ごとに見直し
制作メモ:内部リンクマップ
公開前にこのセクションを削除してください。
| 本記事内のアンカー位置 | リンク先 |
|---|---|
| 取引の取り消し不能性(なぜ詐欺が成立するのか) | 暗号資産の取引が承認される仕組み |
| トークンの承認と署名(ドレイナー) | 暗号資産は実際どのように動いているのか:鍵、コンセンサス、取引 |
| シードフレーズという単一障害点(第2層) | 秘密鍵と公開鍵の違いを解説 |
| マルチパーティおよびしきい値のカストディ(レンチ攻撃、第2層) | しきい値暗号とMPCを基礎から解説 |
| 取引所アカウントのセキュリティ(第1層) | 初めての暗号資産を安全に購入する方法 |
| permit、承認、メモリプール、マルチシグの初出箇所 | 暗号資産用語集:必須の50語 |
| 基礎を必要とする読者(導入部) | 暗号資産とは何か:完全ガイド |




