Market ニュース
FTXがプラットフォームユーザーにフィッシング攻撃後の補償を実施

FTXの創設者であるSam Bankman-Friedは、Twitterで、最近のフィッシング攻撃により暗号資産を盗まれたユーザーに600万ドルの補償を実施することを発表しました。サムは、この補償はFTXアカウントのみ対象であり、将来同様の事件が発生した場合にも繰り返し実施されることはない「一時的な」和解であることを明確にしました。
2022年、ハッキングの年
FTXのユーザーは最近、攻撃者によって標的にされました。ハッカーは、ユーザーの3Commas APIキーにアクセスして、未承認の取引を行い、ユーザーの暗号資産を入手しました。サム・バンクマン=フリードは、補償プランを発表するためにTwitterを利用しました。サムは、ツイートの中で、「5-5標準」協定を提案しました。ここで、暗号資産のハッカーは、盗まれた資産の5%または50万ドルを保持することができると述べました。FTXのCEOは、ハッカーに、24時間以内に指定されたウォレットアドレスに約570万ドル(盗まれた資産の約95%)を返却するよう促しました。ハッカーがこれに従う場合、FTXのCEOはハッカーを赦免することを約束しました。
3Commasは、発表された声明で、漏洩が自身のシステムからのAPIキーの漏洩によるものではないことを否定しています。 「3CommasのアカウントセキュリティおよびAPI暗号化システム、およびパートナー取引所のアカウントセキュリティおよびAPI暗号化システムには、漏洩はありません」と報告書は述べています。 3Commasは、漏洩はおそらくユーザーが被害を受けたフィッシング攻撃に関連している可能性が高いと指摘しています。
ハッキングは今年、暗号資産の世界で一般的でした。ハッカーは、悪意のある攻撃を実施する方法や技術がより洗練されてきました。暗号資産取引所、DeFiプロトコル、クロスチェーンブリッジ、流動性プールのドレインなど、さまざまな事件が発生しました。いくつかのケースでは、スマートコントラクトコードのバグが悪用され、攻撃者が数百万ドル相当の暗号資産にアクセスできるようになりました。2022年だけで、アクシーインフィニティのロニンブリッジのハッキング事件では、ハッカーがエーテルとUSDCを合計6億ドル以上盗みました。ワームホールブリッジ攻撃では、2月に3億2000万ドルの損失が発生しました。また、最近のバイナンスブリッジやマンゴープロトコルへの攻撃では、それぞれ6億ドル以上と1億ドルの損失が発生しました。これらのハッキング事件のいくつかは、ユーザーを直接標的にし、ユーザーがハッカーにパスワード、プライベートキー、シードフレーズなどの重要な情報を提供してしまうことがあります。
フィッシングとは何か、そしてフィッシング攻撃をどうやって見つけ、避けることができるか
フィッシングは、Web2で一般的であり、Web3にも引き継がれています。フィッシングは、攻撃者が正当な情報源であると装い、ユーザーに重要な個人情報を漏らさせることを目的とした社会工学的攻撃の一種です。攻撃者は、公式に見えるメールを送り、ログインページやウェブサイトのクローンを作成して、ユーザーを欺きます。ユーザーは、ソフトウェアをダウンロードするリンクをクリックしたり、偽のウェブサイトに資格情報を入力したりします。これらの偽のウェブサイトは、元のウェブサイトと似たドメイン名を持っていることがよくあります。フィッシング詐欺師は、ユーザーの信頼を得て、警戒心を低下させるためにこれらの方法と技術を使用します。
フィッシング詐欺師は、時々、被害者の基本的な個人情報を収集するためにソーシャルメディアネットワークを使用します。この情報を使用して、被害者に対するフィッシング攻撃を計画できます。
フィッシング攻撃の種類
フィッシング攻撃は、年月を経て様々な形態となり、各種類には特定の名前が付けられています。以下は、最も一般的なフィッシング攻撃の種類です。
- メールフィッシング: これは最も一般的なタイプのフィッシングです。フィッシングメールの内容は、脅迫や緊急性を含むことが多く、ユーザーがメールの送信元を二重に確認せずに指示に従うように促します。フィッシングメールには、偽のログインページへのリンクやマルウェアサイトへのリンクが含まれています。
- スピアフィッシング:これもフィッシングメールを送信して行われるフィッシング攻撃ですが、スピアフィッシングの場合は、攻撃者が被害者の名前、役職、または役割などの予備情報をすでに持っています。
- アングラーフィッシング: アングラーフィッシング攻撃は、攻撃者が有名な個人または組織の偽のソーシャルメディアアカウントを使用して行われます。これは、暗号資産のTwitterで頻繁に発生します。 「検証済み」の偽アカウントが、偽のエアドロップ、プレゼント、または「暗号資産増倍」スキームへのリンクを投稿します。フィッシング詐欺師は、顧客サポートを求めるユーザーに素早く対応し、ユーザーを敏感な情報を漏らさせるように欺くために、偽の顧客サポートプロファイルでソーシャルメディア上で活発に活動しています。
- ホエーリング:これは、組織の高級管理職を標的にしたフィッシング攻撃です。このタイプの攻撃では、攻撃者は、高度にパーソナライズされたオファーまたは提案を組織の高級管理職に電子的に送信します。文書には悪意のあるリンクが含まれています。組織の高級管理職のメンバーが被害に遭うと、組織の機密データが危険にさらされる可能性があります。
Web3特有のフィッシング攻撃
Web3は、インターネットの最新のイテレーションですが、フィッシング攻撃から免れることはできませんでした。フィッシング詐欺師は、暗号資産プロジェクトのTelegramやDiscordグループなどのWeb3コミュニティに侵入しました。詐欺的なエアドロップが蔓延しています。典型的なWeb3フィッシング攻撃は、攻撃者が詐欺的なエアドロップまたはその他のプロモーションを投稿して開始されます。フィッシング詐欺師は、組織化された犯罪シンジケートのように動作し、偽のエアドロップ投稿に「いいね」やコメントを付けたり、被害者をフィッシングウェブサイトに誘導したりします。被害者がウェブサイトを訪問すると、通常は正当なプロジェクトのクローンであるウェブサイトに、プライベートキーまたはシードフレーズの入力を求められます。フィッシング詐欺師は、資格情報を入手し、被害者のウォレットが空になることを可能にします。
Web3および暗号資産の世界でのもう1つの一般的なフィッシング攻撃は、メールまたはダイレクトメッセージ(DM)にマルウェアリンクを追加するものです。ユーザーはリンクをクリックし、マルウェアがユーザーのデバイスに「サイレント」にインストールされます。マルウェアは、ユーザーが暗号資産を送信しようとして受信者のウォレットアドレスをコピーして貼り付ける際に、デバイスのクリップボードを常に監視します。マルウェアは、ウォレットアドレスを攻撃者が管理するウォレットアドレスに変更し、送信された暗号資産が攻撃者のウォレットに送信されるようにします。
フィッシングをどうやって見つけ、避けることができるか
フィッシングメールには、いつも何らかの形で緊急性が含まれています。たとえば、ユーザーに暗号ウォレットを更新するように指示し、更新しない場合は午後12時までにウォレットへのアクセスが拒否されるというメールは、被害者をプロセスを急がせる典型的な例です。
文法的なエラーは、ほとんどのフィッシングメッセージで非常に一般的です。メールやDMのトーン – たとえば、公式の会話で過度に友好的であること – も、フィッシングの典型的な特徴である可能性があります。
Web URLの不一致は、フィッシングウェブサイトの主な特徴の1つです。正当なウェブサイトのクローンであるフィッシングウェブサイトでは、URLはしばしばハイフネーションされています。たとえば、ドメイン名「metamask.io」は「meta-mask.io」になります。一部のケースでは、文字「i」と「l」が数字「1」に置き換えられます。たとえば、「binance.com」は「b1nance.com」になります。これらのURL名の微妙な変更は、被害者に気付かれない可能性があります。
フィッシング攻撃の被害者にならないための簡単な対策があります。訪れたウェブサイトのURLを活動を開始する前に確認すること、不明な送信元からのメールやDMの場合のコミュニケーションのトーンに注意すること、誰に対してもパスワード、プライベートキー、シードフレーズなどの情報を提供しないこと、およびサポートされているすべてのアプリとウォレットにTwo-Factor Authentication(2FA)などの必要なセキュリティツールをインストールすることが含まれます。












