WEEXセキュリティ警告:悪意のある承認詐欺
悪意のある承認詐欺とは
悪意のある承認詐欺は、Web3の世界で最も広く蔓延し、大きな被害をもたらしている脅威のひとつです。これまで数えきれないほどのユーザーが被害に遭っています。
Web3では、スマートコントラクトとやり取りする際、トランザクションに署名して許可を与えることがしばしば求められます。一般的な例をいくつか挙げます。
悪意のある承認詐欺は、これらの操作を悪用し、ユーザーをだまして悪質なコントラクトに資産の転送権限を付与させます。
主な特徴
- ユーザーをだまして危険な権限を与えさせる:詐欺師は、正規のdApp、エアドロップ、NFTプロジェクトになりすまします。ユーザーを誘い込み、「承認」ボタンをクリックさせることで、実際にはトークンやNFTへのアクセスといった悪意のある操作を許可させます。
- 送金していないのに資産が抜き取られる:あなたは「確認」ボタンをクリックしただけで、一切の送金をしていません。しかし、一度承認してしまうと、攻撃者はその後いつでもあなたの資産を好きなときに転送できるようになってしまいます。
- 承認は無制限であることが多い:ほとんどの悪意のあるコントラクトは、可能な限り最大の許可額を要求します。これにより、トークンやNFTへの永続的かつ無制限のアクセス権を詐欺師に与えてしまいます。
- コントラクトは受動的:詐欺に使われるコントラクトは、自ら資金を盗むわけではありません。ユーザーが自発的に承認に署名することに完全に依存しており、これによって従来のセキュリティ警告を回避しています。
- 誤解を招く署名プロンプト:ウォレットの承認プロンプトは、専門的すぎたり、逆に簡略化されすぎたりして、何に署名しているのか理解しづらいことがよくあります。多くのユーザーは、無害な許可だと思い込んでリスクに気づかないまま承認してしまいます。
よくある手口
- 偽のエアドロップやNFTミントページ:サイトで「期間限定エアドロップ」や「無料ミント」を宣伝します。ボタンをクリックすると、トークンやNFTへのアクセス承認を求められます。一度承認してしまうと、詐欺師はいつでもあなたの資産を抜き取ることができます。
- 偽のDEXやスワッププラットフォーム:偽の分散型取引所(DEX)にウォレットを接続してトークンをスワップしようとします。しかし取引は行われず、サイトはトークンへのアクセス承認をだまし取ります。その後、資金が盗まれてしまいます。
- 偽のステーキングやゲームプラットフォーム:偽のDeFiやGameFiプラットフォームで「トークンをステーキング」したり、「ゲームを開始」したりするよう促されます。サイトはトークンやNFTへの承認を要求しますが、プラットフォーム全体が偽物です。
- 正規プロジェクトのフロントエンドの乗っ取り:攻撃者が信頼されているウェブサイトを侵害したり、DNSレコードを乗っ取ったりして、正規のコントラクトを悪意のあるものにすり替えます。ユーザーは本物のdAppを使っていると信じ込みますが、実際には有害な許可を与えています。
- 偽のカスタマーサポートやドキュメント:偽のサポート担当者が「問題を解決する」と称してリンクを送ってきます。そのページではコントラクトの承認を求められますが、これはあなたの資産を盗むために作られたものです。
仕組み
悪意のある承認の基本的な考え方はシンプルです。
オンチェーンでの許可についてのユーザーの知識不足を悪用します。承認を付与するように仕向けることで、詐欺師はあなたの資産を自由に操作できるようになり、あなたが気づかないうちに盗み出します。
技術的なプロセス
典型的な悪意のある承認詐欺は、次のステップで進みます。
- 詐欺師が悪意のあるコントラクトをデプロイします(このコントラクト自体は資金移動を開始しません)。
- ユーザーがだまされてapprove関数(トークンの承認)を呼び出します。
- 承認が付与されます。この時点では、資産は一時的にウォレットに残ったままです。
- 詐欺師が別の関数を使って、資金を自身のウォレットに移動させます。
- このトランザクションはユーザーが承認したものとみなされるため、正当なものとして扱われ、ブロックされません。
自分を守るためのベストプラクティス
悪意のある承認を避けるため、次のような危険信号に注意しましょう。
- dAppに実際の機能がなく、承認を求めることしかしない。
- ETH、ステーブルコイン、NFTといった高価値資産へのアクセスを要求する。
- 承認に利用上限がない。
- 署名ポップアップに、高リスクな操作(資金移動など)が表示されている。
- ウェブサイトがプロフェッショナルさに欠けていたり、有名なプロジェクトを模倣している。
- また、TelegramのDMやXのリプライなど、出所がはっきりしないソースからのランダムなリンクはクリックせず、承認リクエストにも応じないようにしましょう。
--価格
まとめ
理解できないものには署名しないでください。取引でない場合は、承認する前によく考えましょう。
Web3を日常的に利用するユーザーにとって、スマートコントラクトの許可を承認する行為は、極めて慎重に行うべきです。セキュリティを第一に考え、すべての承認を「資金移動の可能性があるもの」として扱い、署名する前に必ず内容を精査し、二重チェックをしてください。
関連記事
本コンテンツは、一般的な情報提供のみを目的としたものであり、金融、投資、法律、または税務に関する助言を構成するものではありません。ここに記載されているイベント、報酬、オンラインキャンペーン、またはそれらに関連する情報は、暗号資産の購入、売却、取引、その他いかなる取引の推奨、勧誘、または招待とみなされるべきではありません。暗号資産は価格変動が非常に大きく、損失が発生する可能性があります。WEEXのサービス、プロダクト、および関連イベントの提供状況は、地域によって異なる場合があります。お客様は、ご自身の参加が適用される現地の法令を遵守していることを自ら確認する責任を負うものとします。
関連記事

Token Fullname (MLSTRAT) Coinとは?

Spain Crypto Tax 2025: A Complete Guide
Token Fullname (MLSTRAT) Coinとは?

PunkStrategy (PNKSTR) コインとは何ですか?

Capverse (CAP)コインとは?新しいプレイ・トゥ・アーンGameFiトークンのガイド

セルーブプレイ(CELB)コインとは何ですか?

CLARITY Actが重要局面へ:9月15日の上院投票が本当に意味すること

XSTトークンが1日で50%下落:ミームコイン全般のボラティリティが示すこと

新CEO就任直前、ルルレモン株が8年ぶり安値に急落

TSLA対SPCX:マスク氏の2つの上場企業は、まったく異なる1週間を終えた

TSLAのCybercab:商用運行の実現を本当に阻むものは何か?

AI仮想通貨取引Bot完全ガイド|Python実装からバックテストまで実践的な作り方

Robinhood Chain(ロビンフッドチェーン)とは?株式トークン・DeFi・AIエージェント取引の仕組み

プレIPOトークンとは?種類・仕組み・リスクを上場前に知っておくこと

サイバーキャブ発表でテスラ株が約7%急騰、しかしウォール街はすでに売り浴びせを警告
WEEX AI Wars IIハッカソンでAIエージェントを使って取引する方法
WEEX AI Wars IIハッカソンとは?AI対人間のトレードを解説











