アドレスポイズニングとは?2026年に仮想通貨を守るための対策

この記事は次の言語でご利用いただけます:

Author logo
Rukkayah Jigam
Post image

 

2024年、1件のアドレスポイズニング攻撃によって、1つのウォレットから約$71 million相当のWBTCが盗まれました。悪質なリンクやシードフレーズの漏洩はありませんでした。多くの人がやっているように、被害者は取引履歴からアドレスをコピーし、ハッカーのアドレスに送金してしまったのです。この攻撃の特徴は、被害者側に特別なミスや技術的なエラーがなくても成立する点です。日常の習慣を突いた手口なのです。

 

Address poisoning crypto攻撃は、公開された取引履歴や偽装アドレス、そして「履歴からコピーする」習慣を悪用します。本記事では、攻撃の仕組み、狙われやすいユーザーの特徴、そして今日からできる対策を解説します。アドレスポイズニングを防ぐには、取引履歴からアドレスをコピーしないこと、アドレス帳を活用すること、送金前に宛先アドレス全体を確認すること、大きな金額を送る前にテスト送金を行うことが重要です。

アドレスポイズニングの仕組み

この攻撃は3つの段階に分かれています。それぞれを理解することが、被害を防ぐ最短ルートです。

準備段階:バニティアドレスの生成

vanity address(バニティアドレス)とは、特定の文字列で始まるように繰り返し生成された通常のブロックチェーンアドレスです。アドレス生成プログラムを何度も実行し、希望のプレフィックスと一致するまで繰り返します。見た目は本物のアドレスとほとんど区別がつきません。

 

攻撃者はこの手法で、あなたが過去に送金したアドレスの最初と最後の数文字が一致するfake crypto address(偽アドレス)を作成します。例えば、本物のアドレスが0xA3f9...7c82の場合、攻撃者は0xA3f1...7c82のような酷似アドレスを用意します。違いに気づきましたか?多くの人は、ウォレットのUIが中央を省略表示するため、見落としがちです。

毒入りトランザクション

偽アドレスができたら、攻撃者はそのアドレスからあなたのウォレットにzero-value transfer(ゼロ額またはごく少額の送金)を行います。これがstep for the zero-value transfer attackです。多くのチェーンで手数料はほぼ無視できるレベルです。あなたが何も操作しなくても実行されます。

 

こうして偽アドレスによる取引が、あなたの取引履歴に本物の送金履歴のすぐ隣に表示されます。

罠が発動

次に同じ宛先に送金する際、取引履歴からアドレスをコピーしてしまうと、間違ったアドレスを選んでしまいます。結果、資金は攻撃者の元へ。

 

これがtransaction history attack cryptoの本質です。被害者に高度な知識やミスは不要で、日常の「履歴からコピーする」習慣だけで成立します。

 

Real-world scale: 実際に、取引履歴からコピーしたことで10万ドル以上を失った被害者も複数います。2024年には1件で約$71 million相当のWBTCが盗まれました。

こんな人は要注意

全員が同じリスクにさらされているわけではありません。攻撃者はオンチェーンの行動パターンを分析し、高額ユーザーを狙います。

 

同じ宛先に繰り返し送金している場合、リスクが高まります。予測しやすい送金パターンは格好の標的です。攻撃者はオンチェーン活動を監視し、「頻繁に使われる宛先アドレス」を特定して、正規の送金直後に毒入り取引を仕掛けます。

 

copy-paste from transaction history(取引履歴からコピー)を使っている場合も危険です。これが最も多い被害パターンです。履歴タブは信頼できそうに見えますが、実際はそうではありません。

 

送金前にアドレス全体を確認しない場合もリスクが高まります。攻撃者は先頭と末尾だけ一致させた偽アドレスを作るため、最初と最後の数文字しか見ていないと見抜けません。

 

複数のウォレットを使い、資金を頻繁に移動している場合も注意が必要です。履歴が複雑になるほど、毒入りアドレスが紛れ込みやすく、送金時の確認ミスも増えます。共通するのは、crypto address spoofing(アドレスなりすまし)は「確認したつもり」と「実際に確認した」の隙間を突いてくる点です。

今すぐできる5つの対策ルール

この5つのルールを徹底すれば、攻撃の各段階で被害を防げます。

 

Rule 1: Never copy from transaction history.

ウォレットのアドレス帳や連絡先機能を使いましょう。履歴タブに表示されるアドレスは、過去の取引で登場したものにすぎません。攻撃者はあなたの知らないうちに偽アドレスを履歴に紛れ込ませることができます。アドレス帳は自分で保存したものだけが表示されるため、信頼できます。

 

Rule 2: Verify the FULL address.

先頭や末尾だけでなく、すべての文字を確認しましょう。ブロックエクスプローラーで宛先アドレスを検索し、取引履歴が本当に送金先と一致するか確かめてください。各ブロックチェーンごとに公式エクスプローラーがありますので、必ず正しいネットワークのものを利用しましょう。

 

Rule 3: Send a test transaction first.

大きな金額を送る前に、まず$1など少額でテスト送金を行い、相手が受け取ったことを確認してから本送金を実施しましょう。ブロックチェーン取引は一度確定すると原則取り消せません。最初の送金が未確定の場合、一部のチェーンでは置換も可能ですが、最初から宛先をしっかり確認するのが最善です。

 

Rule 4: Use an address book in your wallet.

確認済みのアドレスはラベル付きでアドレス帳に保存しましょう。一度保存した宛先には、履歴からコピーせずラベルで選択してください。すでに保存した相手のアドレスを再入力・再コピーするのは避けましょう。

 

Rule 5: Check the source of any dust.

身に覚えのないごく少額の入金(ダスト)があった場合、その送信元アドレスは絶対に利用しないでください。何もせず放置しましょう。ダストは罠です。反応すると攻撃が成立します。

Tangemによるアドレスポイズニング対策

どのウォレットも、Tangemを含めて、パブリックブロックチェーン上でのダスト送金自体を防ぐことはできません。誰でもゼロ額送金は可能です。これはプロトコル上の仕様であり、製品の限界ではありません。ただしTangemは、ユーザーがこの攻撃に引っかかりにくくする仕組みを備えています。

Tangemハードウェアウォレットの多層防御

Address Verification on Every Transaction

すべての取引で、Tangemアプリは宛先アドレス全体を表示し、目視で確認できます。物理カードのタップが必須なため、ソフトウェアウォレットにはない「確認のための一時停止」が生まれます。取引フローは、アプリで取引を作成→カードをタップ→セキュアエレメントが署名→アプリが送信、という流れです。秘密鍵がインターネット接続端末に触れることはありません。ここで重要なのは鍵の隔離だけでなく、タップ前に必ず人間がチェックする仕組みです。

 

Address Book Integration

Tangemのアドレス帳機能では、よく使う宛先をラベル付きで保存できます。確認済みアドレスは履歴からコピーせず、ラベルから選択できます。アドレス帳に登録したもの以外は使わないことで、履歴に紛れた偽アドレスを選ぶリスクを減らせます。手入力やQRコードスキャンにも対応しています。

 

Hardware-Enforced Confirmation

万が一、毒入りアドレスがワークフローに混入しても、物理カードのタップが最終確認ポイントになります。アプリでアドレスを確認し、間違いなければタップ。これをしない限り取引は実行されません。Tangem Mobile Walletでは、v5.35以降で長押し確認も導入され、誤タップ防止にも配慮されています。

 

One honest limitation: アプリのUIが確認レイヤーとなるため、タップ前にアプリ上でアドレス全体を読む工程は必須です。これが最大の防御策です。

 

Using Tangem to Avoid Address Poisoning

  • 定期的な送金先は必ずTangemのアドレス帳に登録しましょう。
  • カードをタップする前に、アプリに表示されるアドレス全体を一文字ずつ確認してください。
  • 履歴内のアドレスが保存済みの連絡先と一致しない場合は、送金を中断して原因を調べましょう。

間違ったアドレスに送金してしまった場合の対応

迅速な対応が重要ですが、その前に知っておくべき現実があります。

確定した仮想通貨の送金は原則取り消せません

一度確定したブロックチェーン取引はキャンセルできません。Bitcoinでは3〜6回の承認(約1時間)が最終確定とされ、Ethereumでは約12秒ごとのブロックで数分以内に確定します。すでに承認済みの場合、技術的には資金の回収はできません。

 

それでも、やるべきことはあります。

 

Document the transaction hash immediately. TXID(トランザクションハッシュ)は公開情報で、特定の取引を示す一意のIDです。金額や送信元・宛先・手数料・ステータスなどが記録されますが、ウォレットのアクセス権は漏れません。ウォレットやエクスプローラーからコピーして安全な場所に保存しましょう。TXID自体の共有は安全ですが、秘密鍵やシードフレーズは絶対に漏らさないでください。

 

Report to your exchange if the destination was an exchange address. 受取先が取引所のアドレスだった場合は、その取引所のコンプライアンス部門やサポートにTXIDやタイムスタンプ、関連アカウント情報をすぐ連絡しましょう。ただし、攻撃者の多くは非カストディアルアドレスを使うため、該当するケースは稀です。

 

File a report with your local cybercrime authority. 米国ならFBIのIC3、英国ならAction Fraudなど、各国のサイバー犯罪窓口に届け出ましょう。資金回収につながるケースは稀ですが、被害情報が集まることで大規模な犯罪組織の特定につながる場合があります。

 

The honest answer: 実際の資金回収は非常に困難です。だからこそ、予防が何より重要です。

安全な習慣:タップ前に必ず確認

Address poisoning crypto攻撃は、特別なハッカーや不注意な被害者が必要なわけではありません。たった一度、履歴からコピーするだけで成立します。2024年の$71 million相当のWBTC流出も、この習慣が原因でした。10万ドル以上を失った被害も複数報告されています。解決策は「行動」と「仕組み」の両面です。アドレス帳を使い、毎回宛先アドレス全体を確認し、見覚えのないダストは警告と受け止めましょう。大きな送金前には必ずテスト送金を。

 

Tangemのハードウェアウォレットは、こうした対策を標準装備しています。履歴コピーを排除するアドレス帳、タップ前の全アドレス表示、物理的な確認ステップ。プロトコル上、攻撃をゼロにすることはできませんが、攻撃が依存する「習慣」を根本から変えます。「自分で毎回確認する」のではなく、「確認せざるを得ない」仕組みがほしい方は、Tangemが最適です。ご購入はtangem.comから。

よくある質問

  • アドレスポイズニングとは、過去に使ったことのあるアドレスに酷似した偽アドレスから、ゼロ額やごく少額の送金を受け取る攻撃です。目的は、その偽アドレスを取引履歴に紛れ込ませ、次回送金時に誤ってコピーさせること。秘密鍵を盗む必要はなく、「履歴からコピーする」習慣だけを悪用します。

  • 取引履歴に、見覚えのないごく少額($0や数円未満)の入金があり、送信元が過去に使ったアドレスとよく似ていれば要注意です。これが攻撃のサインです。不審なアドレスはブロックエクスプローラーで検索し、複数のウォレットに同様のマイクロ送金を繰り返していれば、ポイズニング攻撃の可能性が高いです。

  • Tangemのアドレス帳、全アドレス表示、物理タップ確認など複数のチェックポイントで、毒入りアドレスへの送金リスクを大幅に減らせます。どのウォレットもダスト送金自体は防げませんが、Tangemは取引実行前に必ず人間による確認を挟み、履歴コピー不要の仕組みを提供します。

  • いいえ。フィッシングは偽サイトや偽アプリ、詐欺サポートなどで秘密鍵やシードフレーズを盗む手口です。アドレスポイズニングは鍵情報を盗まず、誤った宛先に送金させる攻撃です。ウォレットの認証情報が漏れることはありません。

  • 確認するネットワークに合ったエクスプローラーを使いましょう。調査レポートによると、Bitcoin、Ethereum、Solana、BNB Smart Chain、Polygonなどで専用エクスプローラーが広く利用されています。

  • 取引履歴は多くのユーザーが「確認済みアドレス」と思い込んでいる信頼の近道だからです。攻撃者は、履歴に酷似アドレスを先回りで紛れ込ませ、次回送金時に誤って選ばせることを狙っています。

Author logo
著者 Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
レビュー担当者 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.