Web3 のセキュリティ
はじめに
デジタルの所有権は、Web3 の新しい特徴です。ブロックチェーン、暗号資産、NFT を通じて、Web3 は所有権と力をユーザーの手に取り戻します。デジタルの金融商品をオンラインで自分のものとして持つ経験は、多くの人にとって初めてのことです。その慣れなさにつけこみ、他人の資産をだまし取ろうとする人たちがいます。こうした詐欺がうまくいくのは、多くの人が手口を知らないからです。
とはいえ、詐欺は Web3 だけの問題ではありません。メールや SNS のような Web2 のサービスにも詐欺はあふれています。さらに、Web3 のツールの多くは銀行口座や中央集権型取引所など Web2 のサービスとつながっているため、そちらを守ることも大切です。Academy のエクスプローラーの皆さん、Web3 へ踏み出すために知識という武器を手にする時間を作ったこと、おめでとうございます。
このレッスンで扱う内容:
- Web2 と Web3 のセキュリティ。
- 資金を失うもっともよくある原因と、その防ぎ方。
- ウォレットを守る全体的な戦略。
- 詐欺に遭ってしまったときの立て直し方。
Web2 のお金
Web2 では、機関が人々に代わってお金を預かっています。自分のお金にアクセスして使うには、その機関に本人であることを証明しなければなりません。銀行口座や中央集権型取引所(CEX)と同じで、ログイン ID とパスワードが必要です。
詐欺師がお金にアクセスするには、この ID とパスワードの組み合わせが要ります。お金を守る責任は機関にあるため、不正な支払いは取り消せます。クレジットカードの支払いに異議を申し立てるのと同じです。
Web3 のお金
Web3 のお金は仕組みが違います。鍵のかかった財布に近く、一度使ったお金は戻ってきません。シードフレーズ(あの特別な秘密の単語の並び)は秘密鍵を開くので、手に入れた人は誰でもウォレットを操作できます。決して他人に渡さず、デジタルの形で保存しないでください。写真もメモアプリも侵害されることがあります。
しかし、狙われるのはシードフレーズだけではありません。悪意ある署名(承認するトランザクションやメッセージ)が 1 つあれば、詐欺師はシードフレーズを知らなくてもトークンを抜き取れます。シードフレーズと署名の両方を守りましょう。
理解度チェック 1
正誤問題です。詐欺師は、シードフレーズを知らなくても、悪意あるトランザクションや承認に署名させることでウォレットからトークンを抜き取れます。
-
[ ] 正しい
-
[ ] 誤り
シードフレーズの安全な保管
シードフレーズを安全に保管する方法はいくつもありますが、まずはラミネート加工した紙などの物理的な媒体に記録し、自宅の耐水性と耐火性のある金庫にしまうところから始めましょう。シードフレーズを写真やその他のデジタルの方法で保存してはいけません。パスワードマネージャーの中でも同じです。
シードフレーズの保管場所として避けたいもの:
- 書類棚の中
- メモアプリ
- 職場
- デジタル写真
どこに保管するにしても、自分だけがアクセスでき、紛失や破損から守られていることを確かめましょう。将来何が起きるかはわかりません。
パスワードを守る
パスワードを健全に使い、管理することは、日々インターネットを探索するうえで大切な要素です。
パスワードは、オンラインで使う Web2 のサービスごとに、すべて別のものにしましょう。メール、中央集権型取引所、その他のアカウントも含みます。1 つのアカウントの ID とパスワードを知られるのも困りますが、その組み合わせですべてのアカウントが開いてしまうのは、はるかに深刻です。
1Password、Bitwarden、KeePass のようなパスワードマネージャーは、複数のパスワードを暗号化して安全に保管します。強力なパスワードを新しく生成し、自動で保存することもできます。利用者はマスターパスワードを 1 つ覚えるだけで済みます。
Web3 のシードフレーズをパスワードマネージャーに保存してはいけません。パスワードが一度漏れるだけで Web3 の資産をすべて奪われ、代わりに取り戻してくれる人はいません。
理解度チェック 2
パスワードマネージャーが役に立つのはなぜでしょうか。
-
[ ] マスターパスワードを 1 つ覚えるだけで使えるから。
-
[ ] 強力で他と重ならないパスワードを生成し、保管するから。
-
[ ] パスワードを暗号化して安全に保つから。
-
[ ] 上記のすべて
二要素認証
二要素認証(2FA)は、Web2 のセキュリティに重ねるもう 1 つの層です。
強いパスワードを使っていても、アカウントを乗っ取られたり認証情報を盗まれたりした人は大勢います。Web2 のサイトやパスワードマネージャーの多くは、通常のパスワードに加えて別の端末やアプリからの証明を求める 2FA に対応しています。
2FA にも強さの違いがあります。
🥉 SMS のコードはもっとも弱い方法です。詐欺師はソーシャルエンジニアリングで電話番号を自分の端末に移す「SIM スワップ」を行い、コードを受け取ります。それでも 2FA なしよりは安全です。
🥈 認証アプリ(Google Authenticator、2FAS、Aegis など)は端末上でコードを生成します。多くのアカウントに向いた堅実な選択です。
🥇 パスキーとハードウェアセキュリティキー(YubiKey など)はフィッシングに強い最良の方法です。本物のサイトに結び付いているため、そっくりの偽サイトではログインできません。
理解度チェック 3
二要素認証が強くすすめられるのはなぜでしょうか。
-
[ ] 2FA を有効にすれば、アカウントは絶対に乗っ取られないから。
-
[ ] Web2 のアカウントにもう 1 つの守りを加えるから。
-
[ ] パスワードそのものを強くするから。
-
[ ] 上記のすべて
ソーシャルエンジニアリング詐欺
Web2 でも Web3 でも、詐欺師はフィッシングの手口で、パスワードやシードフレーズを聞き出したり、悪意あるトランザクションに署名させたりします。よくあるのは、製品のサポート担当を名乗って「こちらは MetaMask サポートです」と助けを申し出る手口や、コミュニティの管理者になりすまして「コミュニティ限定の新しい NFT ミントです」と持ちかける手口です。
さらにソーシャルエンジニアリングで相手を追い込みます。例を挙げます。
- 「時間がありません」と急がせる。
- 「プレゼント企画に当選しました」と特別感を出す。
- 「先行ミントに参加できます」と
FOMOをあおる。
取り残される不安(FOMO)
FOMO は「Fear Of Missing Out」の略で、今すぐ動かなければ大きな利益や機会を逃してしまう、という焦りの感覚です。
FOMO への最良の対処法は、パソコンから離れて休むことです。人は焦っていると冷静に考えられません。だからこそ FOMO は詐欺の道具として効果的なのです。その場から一度離れれば、詐欺を詐欺として見抜くのはずっと簡単になります。
理解度チェック 4
詐欺師はソーシャルエンジニアリングをどう使うでしょうか。
-
[ ] コミュニティの権威になりすます。
-
[ ] 時間が短いと言って相手を追い込む。
-
[ ] プレゼントや無料の NFT で FOMO をあおる。
-
[ ] 上記のすべて
SNS での安全
詐欺師は SNS や暗号資産プロジェクトの Discord サーバーに現れ、経験のあるメンバーに気づかれないよう、会話をダイレクトメッセージへ移そうとします。やり取りは公開の場で行い、シードフレーズは決して誰にも渡さず、DM で送られたリンクから何かに署名することもやめましょう。
SNS での危険信号:
🚩 言葉づかいや文法のまちがい: 不自然な表現や誤字など。
🚩 FOMO:「乗り遅れないで」
🚩 なりすまし: 管理者、サポート窓口、Vitalik Buterin、Elon Musk など。
🚩 利益の保証: 暗号資産に確実なものはありません。
🚩 頼んでいないリンクや勧誘。とくにダイレクトメッセージでのもの。
SNS での心がけ
安全でいるための心がけ:
✅ わざわざダイレクトメッセージで売り込んでくる商品は、たいてい必要のないものです。
✅ プロジェクトのフォロワー数やメンバー数を確認しましょう。ただし、それで正当性や品質、安定性が保証されるわけではありません。
✅ 公式の別アカウントなど、外部の情報源ですべてを確かめましょう。
✅ 少しでも迷ったら、信頼できる大きなコミュニティの評判のよいメンバーに、公開の場で尋ねましょう。
詐欺トークンとアドレスポイズニング
身に覚えのないトークンや NFT がウォレットに届いていませんか。詐欺トークンは一度に何千ものウォレットへ送られます。誰かが動かしたり売ったりするのを狙い、トークンのスマートコントラクトに隠したコードを実行させたり、シードフレーズや悪意ある署名を求めるフィッシングサイトへ誘い込んだりするためです。最善の対応は、いっさい触らないことです。そのままにするか、ウォレットで非表示にしましょう。
似た手口にアドレスポイズニングがあります。よく使うアドレスと最初と最後の文字がそっくりなアドレスを作り、そこからごく少額を送りつけます。後でトランザクション履歴からアドレスをコピーすると、詐欺師のそっくりなアドレスをつかんでしまいます。
身を守るには:
- トランザクション履歴からアドレスをコピーしない。
- 最初と最後の数文字だけで判断しない。
- 大きな送金の前に、少額で試す。
悪意ある承認とブラインド署名
今では、資金の多くはシードフレーズを盗まれて失われるのではなく、署名を渡してしまって失われます。「ウォレットドレイナー」と呼ばれるフィッシングの道具は、いつも通りに見えて実はそうではないトランザクションやメッセージを差し出します。
- 悪意ある承認: 承認のトランザクション 1 つで、詐欺師のコントラクトに無制限の
トークン許可を与え、トークンや NFT を使われてしまいます。 - 署名フィッシング: ガス不要の署名による承認(Permit2 など)は、トランザクションなしでトークンの送付を許可できます。
- 委任による吸い上げ: 新しいウォレット機能(EIP-7702)では、署名 1 つでアカウントにコードを組み込めます。ドレイナーはこれを悪用してウォレットを自動で空にします。
内容を理解しないまま署名することをブラインド署名と呼びます。専門家でも被害に遭います。2025 年 2 月には、取引所の Bybit が表示を改ざんされたトランザクションを承認し、およそ 15 億ドルを失いました。
守り方はこうです。急がず、署名の要求をすべて読み、「ウォレットを確認してください」という案内は敵だと考え、署名の前にトランザクションをシミュレーションするウォレットを使いましょう。
理解度チェック 5
「ウォレットの移行が必要です。metamask-upgrade.app に接続し、資産の確認のために署名してください」という DM が届きました。サイトはガス不要の承認への署名を求めます。何が問題でしょうか。
-
[ ] 問題ありません。署名は無料で、資金は動きません。
-
[ ] シードフレーズも入力した場合だけ危険です。
-
[ ] サポートは DM で連絡するので安全です。
-
[ ] 署名フィッシングです。署名でトークンを抜かれます。
ハードウェアウォレット
ウォレットの基礎のレッスンで見たように、ハードウェアウォレットは秘密鍵を専用の機器に保管し、インターネットにつながったパソコンから遠ざけます。これで資金はずっと安全になります。マルウェアは鍵を読めず、盗む側は機器そのものを盗んだうえで中身を破らなければなりません。Ledger、Trezor、Keystone などが知られています。購入は必ず製造元から直接行いましょう。
MetaMask のようなブラウザ拡張機能のウォレットを通してハードウェアウォレットを使うこともでき、便利さとハードウェアの安全性を両立できます。Ledger は設定方法の案内を公開しています。
ただし限界もあります。ハードウェアウォレットは承認したものに署名するだけなので、悪意あるトランザクションにブラインド署名すれば資金は失われます。確定する前に、必ず機器の画面で内容を確かめましょう。
理解度チェック 6
正誤問題です。ハードウェアウォレットが資金を守れるのは、承認する前に毎回内容を確かめた場合だけです。
-
[ ] 正しい
-
[ ] 誤り
ウォレットの使い分け
ハードウェアウォレットを取り入れたら、次に有効なのは資金を複数のウォレットに分けて持つことです。3 つのウォレットで役割を分ける方法を紹介します。
- ソーシャルウォレット: ほとんど資金を入れない
ホットウォレット。ログインやミント、新しい dApp を試すのに使います。中身は失っても構わない前提で使いましょう。 - 取引用ウォレット: 取引など、すぐ動かす必要のある資金を扱う
ホットウォレット。 - HODL ウォレット: 長期保有(
HODL)のためのハードウェアウォレット。スマートコントラクトや知らないサイトとのやり取りには決して使いません。
👍 利点: 分けておけば、詐欺の被害はそのウォレットの中の資金だけにとどまります。
👎 欠点: 管理は少し面倒になりますが、多くのウォレットアプリでは名前を付けて区別できます。
理解度チェック 7
安全性を高めるために、資金は _______________ ことをおすすめします。
-
[ ] 複数のエアドロップに預ける
-
[ ] 複数の NFT に閉じ込める
-
[ ] 複数のウォレットに分ける
-
[ ] 複数のアドレスに流動的に置く
Web2 の詐欺からの立て直し
まだ詐欺の被害に遭っていないことを願います。もし遭ってしまったら、アカウントを守り直すために取るべき手順があります。
Gmail や Discord のような Web2 のサービスに関わる詐欺なら、次のようにします。
- 被害を受けたアカウントのパスワードを変える。
- 「他のすべての端末からログアウト」のボタンがあれば使い、詐欺師を追い出す。
2FAを有効にする。できればパスキーかハードウェアセキュリティキー、なければ認証アプリを使う。- その詐欺を該当のサービスに報告する。
- メールのアカウントも安全か確かめる。
- 友人や信頼できるコミュニティのメンバーに、その詐欺について相談する。
Web3 の詐欺からの立て直し
Ethereum では、コントラクトがトークンを使うには明確な許可が必要です。トークンの許可枠とは、特定のコントラクトにどれだけ使うことを許したかを表します。この枠を小さく保つほど、資産のリスクは下がります。
Web3 には詐欺師を通報できるプロトコルの責任者はいませんが、できることはあります。
- 侵害されたウォレットに残っている資金は、すぐ別のウォレットアドレスへ移す。新しいアドレスのシードフレーズが別のものであることを必ず確かめる。
- revoke.cash(多くのネットワークに対応)や etherscan.io/tokenapprovalchecker で
トークン許可を確認し、取り消す。取り消しにはガス代がかかります。revoke.cash には手順の案内もあります。 - revoke.cash の「Delegations」タブで、見覚えのないウォレットの委任がないかも確認し、ウォレットアプリから解除する。
- 今後は
ハードウェアウォレットを使い、署名する内容を必ず確かめる。 - 被害を受けたコミュニティに詐欺を報告し、他の人にも注意を促す。
- 友人や信頼できるコミュニティのメンバーと詐欺の手口を話し合い、今後どう自分と周りを守れるか考える。