EVMからSolanaへのフィッシング詐欺を避ける方法は?

7/25/2024, 1:39:36 AM
この記事では、Solana上でのフィッシング詐欺によるユーザー資産の損失事例について説明しています。SolanaとEVMチェーンの違いや、トークンアカウントの所有権移転、事前承認の必要のなさ、単一トランザクションで複数のトークン転送を許可し、詐欺目的でDurable Nonceを使用するなど、独自の不正手口についても説明しています。

最近、Solanaでフィッシング詐欺に遭い、何百万円もの資産を失ったユーザーが投稿しました。投稿によると、Manekiプロジェクトのツイートの下にあるフィッシンググループが投稿したリンクを誤ってクリックしてしまい、詐欺サイトに誘導されてしまったとのことです。

彼を困惑させたのは、対話中にウェブサイトがトークンの認証操作を必要としないように見え、ハッカーが資産を直接盗むことに成功したことでした。ウェブサイトに問題がある可能性があると気づき、盗難を避けるためにウォレットからトークンを送信しようと試みたとき、複数回の送信が失敗し、資産を引き出すことができなくなったことに気づきました。

提供された詳細が限られているため、事件現場を完全に再現することはできません。ただし、ユーザーが招き猫トークンアカウントの制御を失ったことは明らかであり、そのためウォレットから資産を移動しようとする試みが失敗したのです。EVMに慣れ親しんでいるユーザーは、アカウント制御とは何を意味するのか混乱するかもしれません。

これは、SolanaがEVMチェーンとは異なる実装を使用しているためです。EVMの習慣を使ってSolanaとやり取りし続けることは、古い剣を使って現代の戦いに挑むようなものであり、必然的に大きなリスクを引き起こします。

Solanaでのプレイを楽しむためには、Solanaの特性や詐欺手法を理解することが重要です。そのため、EVMとは異なるSolana上の攻撃手法をいくつかまとめて、Solanaに馴染みのないユーザーが落とし穴を避けるのを助けることを願っています。

1.巣の中のカッコウ:トークン口座所有権の移転

私たちのオープニングケースの主人公は、このタイプの攻撃に遭遇しました。Solanaウォレットでは、各トークンには独立したアカウント(トークンアカウント)があります。これは、銀行口座がRMBやUSDなどの異なる通貨のために独立したアカウントを持つのと似ていますが、それぞれが独立しています。また、各トークンアカウントには所有権の属性もあります。

デフォルトでは、トークンアカウントの所有者は現在のウォレットとして指定されます。ただし、これはハードコードされていません。createsetauthorityinstruction操作を呼び出すことで、トークンアカウントの所有権を変更することができます。ハッカーは、この操作を使用して、トークンアカウントの所有権を自分のウォレットからユーザーのウォレットに移すようにユーザーを騙します。

一度成功すると、トークンはまだウォレットにありますが、ユーザーはそれらを転送することができず、実質的にはトークンが盗まれたのと同じです。

この操作の高いリスクのため、ファントムと@Backpack_CNウォレットは、取引のリスクをインターセプトし、ユーザーに警告し、取引に対する第二の確認を要求します。ユーザーが承認を強く要求しない限り、取引は許可されません。

2. ソラナ上の取引には事前承認が必要ありません

EVM上では、フィッシング契約は、ユーザーがトークン契約で契約を認証する必要があります。その後、ユーザーのウォレットからトークンを転送することができます。フィッシング契約は、認証を受け取った後にユーザーの資産を転送する取引を開始することができます。

しかし、Solanaでは、「承認」とは認可を意味するのではなく、むしろ取引の承認を意味します。ユーザーが誤ってこれを認可のステップとして扱い、承認すると、フィッシング取引が送信され、回復の余地はほとんどありません。

もっと危険な状況は、ユーザーがEVM上でトークンの認可をだまされた場合で、認可されたトークンのみが影響を受け、他の認可されていないトークンは安全です。Solanaでは、認可が不要でトークンの転送にはユーザーの承認のみが必要であり、次に議論する第三のポイントと組み合わせると、ユーザーに重大な損失をもたらす可能性があります。

3. 複数のトークンを転送するように誘導されないように注意してください

Solanaの取引設計では、複数のサブ取引を1つの取引に含めることができ、それぞれのサブ取引が特定のトークンを転送するなどの相互作用を完了します。EVMでは、各トークンの転送には別々の取引が必要ですが、Solanaのこの機能はいくつかの利便性を提供しています。

例えば、あなたのウォレットには、1ドル未満の非常に低い価値のトークンが含まれているかもしれません。Sol-Incineratorは、この機能を利用して、ユーザーがウォレットから小額のトークンを一括送信し、複数の変換を必要とせずにSolに変換することができるようにし、多くのガスを消費することなく操作時間を節約します。

この機能は便利さを提供する一方で、ハッキング活動を大いに容易にします。ハッカーがユーザーを騙してトランザクションを確認させることに成功すれば、ユーザーのウォレットからトークン、NFT、さらにはSolまでを抜き取ることができます。したがって、多くのトークンを転送するトランザクションを見た場合は注意が必要です。これはハッカーがこの機能を利用してウォレットを空にしようとしている可能性があるからです。

4. 盗難トランザクション署名

EVMエコシステムでは、許可署名はフィッシンググループによって好まれています。これは、その潜在性と、承認者のウォレットに表示されないという事実によるものです。現在、フィッシング攻撃の半数以上がこの方法を使用しています。ソラナの世界では、類似した方法があります:耐久性のあるナンス。

耐久性のあるNonceは、許可と同様に機能します。ユーザーが知らずにトランザクションに署名した場合、すぐに資産を失ったり、ウォレットでこのトランザクションを見たりすることはありません。代わりに、署名されたトランザクション情報はフィッシンググループに送信され、それからトランザクションがブロックチェーンに送信されます。このオフライントランザクションの特性は、許可と同じくらい危険です。

Solanaはトランザクションの結果をシミュレートできるため、耐久性のあるnonceは許可よりも読みやすく、ユーザーが識別しやすくなります。しかし、フィッシンググループは耐久性のあるnonceを契約アップグレードと組み合わせて、トランザクションシミュレーション警告を回避しながらより効果的に資産を窃取しています。

フィッシングウェブサイトは最初に悪意のある取引を行わずに通常の契約を使用してユーザーとやり取りします。ウォレットの取引シミュレーション機能では、この段階では問題がないと表示されます。ユーザーが取引を承認すると、フィッシンググループはそれをすぐにブロックチェーンにブロードキャストしません。代わりに、彼らは待ってから取引を行う前に悪意のあるコードを含むバージョンに契約をアップグレードします。その後、ユーザーは突然、取引に署名してから数日後に資産がなくなっていることに気付くことがあります。

このアップグレードされた攻撃方法は非常に潜在的で有害です。現在の取引シミュレーション機能ではこのリスクを表示できません。したがって、高い警戒を維持し、ウォレットソフトウェアの警告にあまり依存せず、取引シミュレーション結果を盲目的に信頼することは重要です。

結論

これらの機能の元々の設計目的は、ユーザーの障壁を低くし、より便利さを提供することでした。しかし、新しい技術は二重の刃のように、フィッシンググループに攻撃方法の幅広い範囲を提供しています。

この記事を書く直前に、Solanaは2つの新機能、ActionとBlinkをリリースしました。これらの機能に対する期待は大きい一方で、フィッシンググループがこれらを悪用する可能性についても警告する声もあります。

Solanaでのフィッシングは、ワンクリック操作と高いステルス性が特徴です。RPCの不安定さやその他の理由により、トランザクションのシミュレーション機能が常に動作しない可能性があるため、完全に信頼することはできません。

ユーザーが手段を持っている場合、Keystoneハードウェアウォレットを使用することをお勧めします。これにより、衝動や誤クリックによる迅速な確認トランザクションが防止され、追加の確認レイヤーが追加されます。

さらに、キーストーンはハードウェアエンドでトランザクションを解析します。ソフトウェアウォレットのトランザクションシミュレーションが失敗した場合でも、ハードウェアはトランザクションの内容を解析し、最後の防衛ラインを提供することができます。

ブロックチェーン技術は絶えず進化し、変化しています。新しい技術に伴うリスクを心配する一方で、進歩を止めることはできません。フィッシンググループは、誰もが排除したい害虫のようであり、ハードウェアウォレットメーカーやセキュリティ企業などの専門家は、新たな脅威に対抗するための解決策を継続的に開発しています。

一般のユーザーとして、“無料の贈り物”に魅了されず、取引の詳細を注意深く吟味することが重要です。このようなセキュリティ意識を持つことで、フィッシング試みが成功する可能性はずっと低くなります。

免責事項:

  1. この記事は[から転載されました。キーストーン]. すべての著作権は原著作者に帰属します [キーストーン]. もし再印刷に異議がある場合は、お問い合わせください。ゲート ラーンチーム、そして彼らは迅速に対処します。
  2. 免責事項:本記事で表明された見解および意見は、著者個人のものであり、投資アドバイスを構成するものではありません。
  3. 記事の翻訳は、Gate learnチームによって他の言語に行われます。特に言及されていない限り、翻訳された記事のコピー、配布、または盗用は禁止されています。

株式

暗号資産カレンダー
トークンのロック解除
Aethirは10月12日に1,260,000,000 ATHトークンを解放し、現在の流通供給量の約12.73%を占めます。
ATH
-3.19%
2025-10-11
1.26B トークン アンロック
Aethirは午前10時UTCにトークンを解除します。
ATH
-3.19%
2025-10-11
プロジェクトの最新情報
Coinbaseは10月14日から17日まで、すべてのMATICトークンをPOLにアップグレードします。移行期間中、MATICをステークしても報酬は累積されません。
POL
-1.74%
2025-10-14
ハッカソン
Pi Networkは正式にPiハッカソン2025を開始しました。これは、オープンネットワークのデビューに続く最初の主要な開発者チャレンジです。このハッカソンは、開発者に対して、実世界のユーティリティを提供し、エコシステムを進化させるPi搭載アプリケーションを設計・発表することを求めています。総賞金プールは160,000 Piです。Pi2Day 2025からの革新の勢いを基に、この競技は、日常的に使用するツールから全く新しいアプリの概念に至るまで、幅広いユーティリティ主導のアイデアを奨励します。すべての提出物はメインネット上場要件を満たし、Piコミュニティに具体的な価値を提供する必要があります。インセンティブと賞品:1位:75,000 Pi 2位:45,000 Pi 3位:15,000 Pi 最大5件の名誉ある言及:各5,000 Pi 重要な日程:8月15日:登録開始およびチーム編成開始 8月21日:ハッカソン正式開始 9月19日:中間チェックイン(オプションですが、メンターシップと露出を得る可能性があります) 10月15日:アプリの上場およびデモビデオを含む最終提出物の締切 開発者は、Pi App Studio、Brainstorm、開発者ポータル、オープンソースリソース(PiOS)、およびAIツールを活用して、アイデアを構築および洗練することを奨励されています。
PI
-9.11%
2025-10-14
ハッカソン
Starknetは、9月15日にRe{solve}ハッカソンの開始を発表しました。これは1ヶ月間行われ、賞金プールは50,000ドル以上です。参加者は実用的なソリューションを構築し、それを製品化し、報酬を競い合うことが奨励されています。
STRK
-2.42%
2025-10-14

関連記事

Piコインの真実:次のビットコインになる可能性がありますか?
初級編

Piコインの真実:次のビットコインになる可能性がありますか?

Pi Networkのモバイルマイニングモデルを探索し、それが直面する批判とBitcoinとの違い、次世代の暗号通貨となる可能性を評価します。
2/7/2025, 2:15:33 AM
Gitcoinパスポート:分散ネットワークへのゲートウェイ
中級

Gitcoinパスポート:分散ネットワークへのゲートウェイ

Gitcoin Passportは、Web2とWeb3の認証方法を統合した分散型ID検証ツールです。ユーザーのプライバシーを保護し、シビル攻撃から保護します。これは、Web3エコシステムのセキュリティと透明性を強化することを目的としています。
9/18/2024, 9:42:12 AM
秘密鍵とシードフレーズ:主な違い
初級編

秘密鍵とシードフレーズ:主な違い

あなたの暗号通貨を保存する主な方法は、暗号ウォレットを使用することです。ウォレットの管理は独自のスキルであり、その動作を理解することは、資金を安全に保つための重要な部分です。この記事では、ウォレットの管理の重要な要素である秘密鍵とシードフレーズ、そしてそれらを使用して資金をできるだけ安全に保つ方法について説明します。
11/26/2024, 12:04:51 PM
ガバナンス攻撃の理解:Compoundの事例研究
初級編

ガバナンス攻撃の理解:Compoundの事例研究

ガバナンス攻撃は、分散型ブロックチェーンガバナンスにおいて重大なセキュリティリスクをもたらします。この記事では、Compoundに対するガバナンス攻撃を検証し、その方法、関連する短期的および長期的なリスク、および技術的な改善とコミュニティの取り組みがこれらの課題を軽減するのにどのように役立つかについて詳しく説明します。また、防止戦略についても説明し、DeFiプロトコルとより広範なエコシステムに対するガバナンス攻撃の永続的な影響を強調し、業界が将来のガバナンスの脅威に備えることを可能にします。
9/25/2024, 6:59:18 AM
ビットコインのバビロンプロトコルの理解:ハンギングガーデン
中級

ビットコインのバビロンプロトコルの理解:ハンギングガーデン

バビロン・プロトコルの中核構造はバビロン・ブロックチェーンであり、これはCosmos SDK上に構築されたPOSブロックチェーンであり、Cosmos IBCと互換性があります。これにより、Bitcoinチェーンと他のCosmosアプリケーションチェーンとのデータ集約と通信が可能になります。ユーザーはBitcoinネットワーク上でBitcoinをロックして他のPOS消費チェーンのセキュリティを提供し、ステーキング報酬を獲得することができます。バビロンでは、Bitcoinが独自のセキュリティと分散化の特徴を活用して、他のPOSチェーンの経済的セキュリティを提供します。
7/26/2024, 10:20:47 AM
Aleoプライバシーブロックチェーンの紹介
初級編

Aleoプライバシーブロックチェーンの紹介

ブロックチェーン技術が急速に進化する中、プライバシー保護が急務となっています。Aleoはプライバシーとスケーラビリティの課題に対応し、ネットワークのセキュリティと持続可能な発展を向上させています。本文は、Aleoの技術的な優位性、アプリケーション領域、トークン経済、そして将来の展望について詳しく説明しています。
11/7/2024, 9:33:47 AM
今すぐ始める
登録して、
$100
のボーナスを獲得しよう!