偽のウォレットアプリ:本物をインストールしたか確かめる方法

·5 分で読める·SSP Editorial Team 著
SSP アカデミーのカバー画像:偽の暗号資産ウォレットアプリ

偽のウォレットアプリ:本物をインストールしたか確かめる方法

誰かの暗号資産を盗む最も簡単な方法は、ウォレットを破ることではありません。偽物を渡すことです。本物とそっくりな偽のアプリやブラウザ拡張機能は、あなたがリカバリーフレーズを入力した瞬間にそれを盗み取ったり、送金先のアドレスをこっそりすり替えたりできます。

偽ウォレットは、アプリストア、ブラウザ拡張機能ストア、検索広告、SNS上のリンクに現れます。多くは作りが洗練されていて評価も高く、本物と見分けるのが困難です。良い知らせもあります。いくつかの習慣を身につけるだけで、簡単に避けられるのです。

偽ウォレットはどうやって人々に届くのか

  • 検索広告。 ウォレットの名前を検索すると、本物のサイトより上に有料広告が表示され、そっくりなダウンロードページに誘導されることがあります。攻撃者は、人々がインストール直前に検索するまさにその語句に広告を出しています。
  • ストアの掲載ページ。 偽のアプリや拡張機能は、アプリストアや拡張機能ストアの審査を実際にすり抜けることがあります。コピーされたスクリーンショット、水増しされた評価、ほぼ同一の名前を伴うことも少なくありません。
  • メッセージ内のリンク。 「ウォレットを更新してください」「エアドロップを受け取ってください」「サポートが再インストールするよう言っています」――いずれも、普段なら決して触れないダウンロードへと誘導します。
  • よく似たドメイン。 文字が一つ違う、単語が一つ多い、末尾が違う(.io ではなく .app)といった差だけで、ざっと見ただけの目はだまされます。
  • 手動でインストールするファイル。 ストアを通さずに直接共有されるAPKや拡張機能パッケージは、ストアが本来行うはずのチェックをすべて素通りします。

偽ウォレットは何をするのか

ほとんどの偽物は、次の二つのうちいずれかを行います。

  1. リカバリーフレーズを盗み取る。 偽物はウォレットの「インポート」や「復元」を求めてきます。フレーズを入力すると攻撃者に送信され、攻撃者は自分の端末からウォレットを空にします。盗難とインストールを結びつけられないよう、数日後に実行することもあります。
  2. あなたに見えるものを操作する。 新規に設定した偽物は、攻撃者が管理するアドレスを生成したり、送金時に受取人を書き換えたりできます。

いずれにせよ、何かおかしいと気づいた時には、すでに被害が発生しています。

被害を防ぐ五つの習慣

  1. 公式サイトから始める。 アドレスを自分で入力するかブックマークを使い、そこから各ストアへのリンクをたどりましょう。SSP の場合は sspwallet.io で、SSP Wallet のブラウザストア掲載ページと SSP Key のアプリストアページへのリンクがあります。
  2. 名前だけでなく発行元を確認する。 どのストアでも、アプリや拡張機能を公開したのが誰か、そしてそれが公式の開発者と一致するかを確認してください。発行元の名前が違うことは、最もわかりやすい危険信号です。
  3. 急かされたら疑う。 本物のウォレットが、再インストールや移行、ウォレットの「検証」を求めるメッセージを送ってくることはありません。それを急かしてくる相手は、偽サポートの常套手段を使っています。
  4. インストールしたばかりのものにリカバリーフレーズを決して入力しない。 例外は、意図して復元を行い、事前にアプリを検証済みの場合だけです。新規に設定するつもりだったアプリが初回起動時にフレーズを求めてきたら、それは止まれの合図です。
  5. 拡張機能は少なく、よく知っているものだけに。 すべての拡張機能は、ブラウザにアクセスできるソフトウェアです。拡張機能の適切な管理は、偽物をつかむ可能性と、乗っ取られた拡張機能が及ぼしうる被害の両方を減らします。

さらに一歩:ビルドを検証する

ストアの掲載ページやウェブサイトは、アプリがどこから来たかを教えてくれます。より強い保証を求める人のために、一部のウォレットでは、アプリが公開されたコードからビルドされていることを確認できます。

SSP はオープンソースで、SSP Wallet のリリースは再現可能な方法でビルドされています。同じソースコードからは常に同じ成果物が生成されるため、誰でもリリースを再ビルドして、配布されているものと一致するかを確認できます。これらのリリースには GPG 署名も付いているため、SSP チームから提供されたものであることを確認できます。ほとんどの人には必要のない手順ですが、「ストアを信頼する」を自分で検証できるものに変えるのがこの手順です。その重要性についてはサプライチェーン攻撃と決定論的ビルドで解説しています。

二台の端末が役立つ理由と、役立たない場面

SSP の2-of-2設計は、ここで安全の余裕を生みます。偽の SSP Wallet だけでは、本物の構成にある資金を動かせません。すべての取引には、スマートフォン上の SSP Key も必要だからです。同様に、偽の SSP Key だけでは、ウォレット側の鍵なしに資金を使うことはできません。

ただし限界があり、それは重要です。両方のリカバリーフレーズを偽アプリに入力してしまえば、攻撃者は二つの鍵を手に入れ、マルチシグでも防げません。二台目の端末は、乗っ取られたアプリが一つの場合には守ってくれますが、すべてを差し出してしまった場合には守れません。あなた自身がウォレットの復元を選んだとき以外に、SSP の正規の構成要素がリカバリーフレーズの入力を求めることは決してありません。

偽物をインストールしたかもしれないと思ったら

  • それ以上何も入力せず、アンインストールしてください。
  • リカバリーフレーズを入力してしまった場合は、 そのウォレットは侵害されたものとして扱ってください。クリーンな端末で公式の入手元から新しいウォレットを設定し、ただちに資金を移しましょう。何よりもスピードが重要です。
  • その掲載ページをストアに報告し、他の誰かが被害に遭う前に削除してもらいましょう。

率直なまとめ

偽ウォレットは、あなたが最初に見つける検索結果になることで勝ちます。公式サイトから始め、発行元を確認し、緊急の「更新」メッセージは無視し、インストールしたばかりのものにはリカバリーフレーズを決して与えないでください。

二台の端末を使う構成なら、偽物が一つあっても危険はずっと小さくなります。しかし最も強力な防御は、そもそも偽物をインストールしないことです。

この記事をシェアする

関連記事