
イーサリアム、スマートコントラクト、そしてDeFiの世界において、今日、従来の暗号資産ウォレットのハッキングよりも危険な、隠しようのない脅威が存在しています。この脅威は、シードフレーズや秘密鍵の盗難、コンピュータやウォレットへの不正アクセスを必要としません。たった1回の不注意で軽率なデジタル署名だけで十分なのです。
最近、まさにそのようにして、あるイーサリアムユーザーがフィッシングによるトークン承認を承認した結果、999,999 USDTを失いました。この事件は、トークン承認を悪用したフィッシングが、資産を盗むための最も効果的な手口の一つとなっていることを改めて証明するものでした。
Scam Snifferが公開した情報によると、被害者は単にトークン使用許可を求める詐欺的なリクエストに署名しただけだった。その瞬間、自動化されたスクリプトがちょうど1,000,000 USDTを引き落とそうとした。残高が631ドル不足していたため取引は成立しなかったものの、わずか36秒後にスクリプトは自身のミスを修正し、残高を3回の取引(639,999、200,000、159,999 USDT)に分けて第三者の口座へ送金した。このようにして、ユーザーは一瞬にして999,999 USDTを失った。なお、所有者の秘密鍵が漏洩したわけではない。ユーザーが自らスマートコントラクトに許可を与えたためである。これらの送金は、イーサリアムのブロック番号25489460および25489463に記録された。
「トークン承認フィッシング」とは
ERC-20規格のapprove()関数は、スマートコントラクトに対してユーザーのトークンを支出する権限を付与することを可能にします。これは、Uniswap、Aave、Curve、1inchなど、多くのDeFiプロトコルにおいて標準的な仕組みです。
詐欺師たちは、有名なサービスのデザインを模倣したり、偽のエアードロップ、NFTミント、あるいは「ウォレットの認証」を提案したりするなど、さまざまな抜け穴を利用しています。ボタンをクリックすると、デジタル資産の所有者は事実上、自ら「無制限の承認(Unlimited Approval)」に署名することになります。この瞬間から、スマートコントラクトはユーザーによる追加の確認なしに資産を引き出す法的権利を取得します。つまり、このような攻撃はブロックチェーンの脆弱性を突いたものではなく、単に人間の信頼を悪用しているに過ぎません。
なぜこれが機能するのか:5つの技術的要因
1. Unlimited Allowance — トークンの使用に関する無制限の承認。
2. マルチコール(Multicall) — 複数の操作を1つのトランザクションに統合することで、応答時間を大幅に短縮します。
3. スクリプトは、引き落とし額を実際の残高に即座に調整します。
4. 承認の遅延利用 — 署名から数時間、数日、数週間、あるいは数ヶ月経ってからでも、資金が盗まれる可能性があります。
5. 多くのWeb3ウォレットでは署名の可視化が不十分であり、ユーザーは承認による実際の影響を把握できていない。
決定的な要因は依然として人的要因である。まさに、焦り、不注意、無料のエアードロップを受け取りたいという欲求、あるいは有利な機会を逃すことへの恐怖(FOMO)が、人々に危険なリクエストを承認させてしまうのである。
問題の規模
このような事例はもはや稀なものではなく、その数は増加の一途をたどっている。2025年だけでも、フィッシング攻撃により248件の確認済みインシデントで約7億2300万ドルの損失が発生した(CertiKのデータによる)。2026年上半期だけでも、フィッシングによる被害額は約3億6600万ドルと推定されています。なお、過去3年間、Scam Snifferの専門家たちは、偽の承認リクエストによる大規模な盗難を定期的に記録しており、攻撃の自動化やAIの活用によって、その効率はさらに高まっています。
次の被害者にならないために
現代の暗号資産市場は、ハッカーと技術システムの戦いという様相をますます失いつつある。現在、主な標的となっているのは技術的な脆弱性ではなく、人間そのものである。たった一度の不注意な、あるいは「手っ取り早く」行った署名が、長年の投資よりも大きな損失をもたらす可能性がある。
サイバーセキュリティの専門家は、内容が不明なメッセージには決して署名しないこと、不要なトークン承認を定期的に取り消すこと、そして多額の資金を保管する際にはハードウェアウォレットを使用することを推奨しています。また、専門家たちは、新しいDeFiプロジェクトとやり取りする際は専用のウォレットを用意し、ウォレットを接続する前にサイトのURLを注意深く確認する必要があると強調しています。