メニュー
たいち

2017年から仮想通貨投資家。仮想通貨バブル崩壊や詐欺プロジェクトなどで合計200万円ほど損失を出すも、投資は継続中です。


仮想通貨・NFTで効率的に資産を増やす方法を初心者にわかりやすく発信。アフィリエイト収益より読者利益優先で、本当に良いものだけを紹介しています。


2021年に退職し、現在は株を年8%・仮想通貨を10%(レンディングやDefi)で運用しつつフリーのSEとして生活。


NFT資産額は約700万円(OpenSea)。CoolGirlNFT、The Mafia Animals、Crypto Ninja Partners、Neo Samurai Monkeysがお気に入りです。

MetaMaskの詐欺・ハッキング対策12選【仮想通貨・NFT盗難防止】

クリプトの詐欺・ハッキング対策12選

仮想通貨(暗号資産)・NFTはまだ新しい技術なので、詐欺やハッキングが日常的に起きています。しかし資産を守る方法をわかりやすくまとめている情報は少ないです...

そこで今回は、2017年から仮想通貨投資をしている筆者が実践している詐欺・ハッキング対策を事例や図解とともに12個紹介

なぜその対策が有効なのか、背景まで初心者向けに解説しています。読むだけで暗号資産の防御力が上がること間違いなしですよ。

この記事を書いた人
Cool Girl NFT #017
たいち
  • 2017年〜仮想通貨投資家
  • NFT資産額は約700万円
  • Defiで200万円ほど運用
  • 資産運用とブログで生活
目次

ハッキングされる前提でMetaMaskを使う

ハッキング

仮想通貨やNFTの詐欺・ハッキングは日々新しい手法が生まれ、数年前から仮想通貨をさわっている人でも被害にあっています。

MetaMaskのハッキングは交通事故のようなもの。自分に落ち度がなくても起こると考えて行動するのが重要です。

NFT 盗まれなどでTwitterを検索すれば、被害者の声がいくつも見つかります

これから紹介する12個の詐欺・ハッキング対策は少しハードルが高いものもありますが、できれば全て実践するのがおすすめです。

MetaMaskの詐欺・ハッキング対策12選

ぼくが実践しているMetaMaskの詐欺・ハッキング対策を12個紹介します。

MetaMaskの詐欺・ハッキング対策12選
  1. シードフレーズ・秘密鍵はオフライン保管
  2. ウォレットに入れる資金は最低限(こまめな送金でもBITPointなら手数料0円)
  3. よくわからないTwitterのDM・リプは無視、DiscordのDMはブロック
  4. 自宅ネットワーク以外でウォレットをさわらない(外でさわるならVPN利用)
  5. サービスのURLやNFT探しは公式のサイト・Twitter・Discordアカウントから
  6. Revoke.cashのChrome拡張機能でURL乗っ取り判別
  7. Braveブラウザで詐欺広告ブロック
  8. ウォレットは複数に分けて運用
  9. 署名は内容をちゃんと読む、ブラインド署名には超用心
  10. OpenSeaのhidden、謎の仮想通貨エアドロはさわらない
  11. 使わないサイトは定期的にrevoke
  12. 大事なNFT・仮想通貨はハードウェアウォレットでオフライン保管
  13. おまけ:取引所・Twitter・Discordは2段階認証利用(1Passwordがラク)

順に解説します。

シードフレーズ・秘密鍵はオフライン保管

シードフレーズは手書きメモ

ウイルスなどでシードフレーズ・秘密鍵を流出するとウォレット内だけでなく、PancakeSwapなどのDEX(分散型取引所)で運用している資産も含めて全て盗まれます

そのためシードフレーズ・秘密鍵はパソコンのメモアプリやクラウド、パスワード管理アプリで保管してはいけません。必ず紙などにメモして物理的に管理しましょう。

たいち
ハッカーはまずスマホ・PCのメモやパスワード管理アプリの中をチェックします

ちなみに、

  • シードフレーズ = ウォレットを丸ごと復元するための複数個の英単語
  • 秘密鍵 = ウォレット内の1アカウントを別ウォレットにインポートするための英数文字列

です。

MetaMaskのシードフレーズと秘密鍵の違い

秘密鍵はMetaMaskの「アカウントの詳細」 > 「秘密鍵のエクスポート」で確認できます。

MetaMaskの秘密鍵確認手順1
MetaMaskの秘密鍵確認手順2

ウォレットに入れる資金は最低限(こまめな送金でもBITPointなら手数料0円)

仮想通貨送金

先ほど書いたように、どれだけ用心していても詐欺・ハッキングを100%は防げません。

ウォレットにはNFTの購入などに使う必要最低限の資金だけをつど入れましょう。それ以外の資金は国内取引所やハードウェアウォレットなどの安全な場所に置いておきます。

こまめに仮想通貨を買ったり送ったりすると手数料が高い!という人にはBITPointがオススメです。

  • 販売所ではなく取引所でBTC、ETH、XRPの取扱いあり
  • 即時入金・取引・送金手数料が全て無料

という、ぼくがメインで使っている取引所です。

\ 紹介コード「YRKVLAMYRY」入力で500円GET /

たいち
BITPointのセキュリティ・使いやすさは、コインチェックなどの他有名取引所と同レベルです

BITPointと他の取引所との手数料比較は、以下の記事で書いています。

» 手数料安い国内仮想通貨取引所おすすめランキング8選【コインチェックは高すぎ】

よくわからないTwitterのDM・リプは無視、DiscordのDMはブロック

SNSの怪しいメッセージ

仮想通貨やNFT関連のTwitterアカウントをフォローしていると、知らない人からDMやリプがよく来ます。そのような他人からのメッセージは基本詐欺だと疑いましょう。

たいち
ぼくも知らない人から来るDMやリプは無視しています

また知っている人からの連絡だとしても、アカウント乗っ取りの可能性があります。やりとりに違和感を感じたり、急にリンクが送られてきたりしたら、本人かどうかをよく確かめてください。

DiscordのDMは設定でブロックしてしましょう。多くのコミュニティでもブロック設定を推奨していますし、ぼく自身DiscordのDMをブロックして困ったたことはありません。

Discordはコミュニティ運営によく使われるチャットツールです。

DiscordのDMブロックは「プライバシー・安全」設定で↓のようにすればOK。

Discordのセキュリティ推奨設定

自宅ネットワーク以外でウォレットをさわらない(外でさわるならVPN利用)

MetaMaskを自宅以外で使うのは危険

ぼくはMetaMaskを自宅のパソコン以外でほぼさわりません。スマホにはインストールしていないですし、パソコンを外に持ち出すときも極力さわらないようにしています。

なぜなら自宅以外のネットワークはウォレットの情報が漏れるリスクが大きいから。特にフリーWi-FiはNGです。

↑の方は旅行中につなげたフリーWi-Fiが原因で、ウォレットから全資産を抜かれたそう。こういう事例を見ると、外でウォレットをさわるのがどれだけ危険か身にしみます...

たいち
スマホは電車に乗っていたりすると勝手にフリーwi-fiにつながることがありますよね

外でウォレットが入ったスマホやパソコンを使いたいときはVPNを利用しましょう。VPNは通信を暗号化し、情報漏洩のリスクを下げてくれます

VPNの仕組み

ふつうの通信が丸裸のまま情報を流しているとすると、VPNは情報をガードして外から見えなくしてくれるイメージです。

ぼくが使っているVPNサービスはNordVPN。

NordVPNは、

  • 2年プランなら月額380円 & 3ヶ月無料(1ヶ月プランだと1,380円)と安価
  • 世界59カ国・5,400台のサーバーで業界トップクラスの安定・高速通信
  • アプリをインストールして「クイック接続」を押せばカンタンにVPN接続
  • Windows、Mac、iOS(iPhone)、Androidのマルチデバイス対応

が特徴の優良VPNサービスです。

また申込から30日以内の解約なら全額返金保証なので、気軽に試せますよ。

\ 30日以内の解約なら全額返金保証 /

ダウンロード

MetaMaskのダウンロードやOpenSeaへのアクセス時など、仮想通貨・NFT系のサービスを使うときはGoogle検索を使ってはいけません。

なぜならGoogleの検索上位や広告で上がっているURLが偽サイトの可能性があるからです。必ず公式が運営するサイト・Twitter・Discordなどでリンクを探してアクセスしましょう。

たいち
本物のリンクを見つけたらブックマークしておくのがオススメ

またNFTを探すときもOpenSeaで検索すると偽物がたくさん出てきます。

偽物NFTコレクション

↑は日本時価総額トップのNFT「CryptoNinja Partners(CNP)」の検索結果。1番右以外は偽物です。

CNPは認証マークがついているのでわかりやすいですが、新しかったりまだ取引量が少なかったりするNFTは本物と偽物の見分けがつきません

NFTを探すときも公式運営のTwitterなどから本物のURLを見つけましょう。

Revoke.cashのChrome拡張機能でURL乗っ取り判別

公式運営のTwitterやホームページから正しいURLにアクセスしても、その公式自体が乗っ取られている場合があります。

実際過去にはフォロワー6万人以上のNouns公式Twitterアカウントが乗っ取られ、偽サイトへのリンクをツイートする事件がありました。

公式乗っ取りで偽サイトに接続してしまったとき、それを偽物だと気づかせてくれるのがRevoke.cashのChrome拡張機能です。

Revokeの拡張機能はMetaMaskでapprove(仮想通貨・NFTの引き出し許可)をするときに、対象の資産と許可先アドレスを表示してくれます。

たいち
たとえばNFTのMINT(新規発行)時、ウォレット内の全通貨に引き出し許可を与えかけていたらおかしいと気付けます

これだけで乗っ取り判別を100%はできませんが、Revoke.cashのChrome拡張機能はインストールするだけで資産を盗まれるリスクが減ります。ぜひ入れておきましょう。

Braveブラウザで詐欺広告ブロック

Braveブラウザと他ブラウザの比較

出典:Brave公式サイト

Braveは広告を自動ブロックしてくれる次世代ブラウザ。広告を読み込まないぶん通信量・バッテリー消費が減り、表示速度はChromeより速いです。

Google検索やTwitterの怪しげな広告も表示されないので、使うだけで詐欺にあうリスクが減ります

たいち
ちなみにBraveではYouTubeの広告も表示されません

Braveはダウンロード時にChrome拡張機能・ブックマークを1クリックでインポート。移行はカンタンです。

OpenSeaやMINTサイトでも問題なく動作します。ぼくはスマホもパソコンもメインのブラウザはBraveです。

ウォレットは複数に分けて運用

NFTマーケターでTwitter15,000人のフォロワーがいる全力まんさんは↓のようにウォレットを使い分けています。

解説すると、

  1. Burner ウォレット:新サービスやFree Mintなど、ハイリスクなサイトに接続
  2. メインウォレット:信頼できるサイトにのみ接続
  3. ハードウェアウォレット:大切な資産を保管
  4. 特典受け取りウォレット:ホルダー特典があるNFT・仮想通貨を入れ、Discordなどにつなぐ

といった感じ。ここまでやれば完璧ですが、手間もかかるのでぼくは123の3ウォレット体制です。

ちなみにMetaMaskの「アカウントを作成」↓で追加したウォレットを複数運用しても意味がありません

MetaMaskのアカウント追加方法

なぜならシードフレーズは全アカウントで共通しているので、

  • シードフレーズが流出
  • MetaMaskを入れているブラウザがハッキングされた

といった場合、全ウォレットから資産が盗まれるからです。

ぼくはChrome・Braveで1ウォレットずつ運用しています。これなら片方のブラウザから情報が漏れても、もう片方は被害を受けません

Chrome・BraveのMetaMask複数ウォレット作成の正しいやり方は↓で書いています。(以下はMacを使った例ですが、Windowsもほぼ同じです)

署名は内容をちゃんと読む、ブラインド署名には超用心

MetaMaskでOpenSeaなどを使うと、たまに署名を求められます↓

MetaMaskの署名

ウォレットの署名は現実世界の署名と同じようなもの。たとえば会社に就職をするときは、雇用契約の内容を読んでサイン(署名)します。

ウォレット署名時の「メッセージ」には、ウォレットと接続先サービスの契約内容が書いてあります。どんな処理に署名するのかを必ず確認しましょう。

↑のOpenSea接続時の署名メッセージには、

OpenSeaに登録するために署名をしてね。ブロックチェーンにトランザクションは追加しないし、ガス代もかからない。許可状態は24時間でリセットされる。

と書いてあります。

英語が苦手な人は、DeepLなどの無料翻訳ツールを使ってください

ウォレットの署名で1番用心すべきは、メッセージにアドレスしか書いていない「ブラインド署名」です↓

MetaMaskのブラインド署名

メッセージがない = 処理内容が不明、ということ。現実世界なら何の契約かわからない契約書にサインをするようなものです。

たいち
詐欺師やハッカーは、このブラインド署名でウォレットの資産を盗みます

ブラインド署名が出たときは、本当に安全な接続先かをよく確かめてください。不安なら知識がある人に確認しましょう。

ちなみにブラインド署名なんてものがある理由は、ブロックチェーンの処理内容を人の言語に変換・表示するのが難しいときのためです。

OpenSeaのHidden、謎の仮想通貨エアドロはさわらない

OpenSeaマイページの「More」 > 「Hidden」で開けるページには自分で購入したもの以外の(勝手に送られてきた)NFTが入っています。

OpenSeaのhiddenのNFT確認方法

送り主が完全に明らかで信頼できる場合を除き、HiddenのNFTは詐欺なのでさわってはいけません。

たいち
詐欺NFTを操作するときに悪意のある署名をさせ、資産を盗むのが目的です

またMetaMaskに身に覚えのない仮想通貨が入っていることもありますが、これもさわると資産を盗まれる可能性があります。

ウォレット内の仮想通貨・NFTは、誰が何のために送ったのかわかるもの以外無視しましょう。

使わないサイトは定期的にrevoke

Revokeの図解

サイトにMetaMaskをつないで仮想通貨・NFTをやりとりするときは引き出し許可( = approve)をします。このapproveはrevoke(取り消し)をしないと消えません。

詐欺サイトでのapproveや、すでにapproveしているサイトがハッキングされた場合はrevokeをしないと資産が盗まれます

たいち
revokeには100円ほどガス代がかかりますが、使わないサイトは定期的にrevokeするのが安全です

revokeはRevoke.cashというサイトでカンタンにできます。詳しいやり方は以下の記事を読んでください。

» 仮想通貨・NFTを盗まれないためのメタマスクrevokeのやり方【1分で完了】

大事なNFT・仮想通貨はハードウェアウォレットでオフライン保管

ホットウォレットとコールドウォレット

仮想通貨ウォレットには、

  • ホットウォレット:常時インターネット接続
  • コールドウォレット:インターネット未接続

の2種類があります。

ホットウォレットの例はMetaMask。ウォレット内の仮想通貨・NFTを出し入れする鍵(シードフレーズ)はChromeなどのブラウザに保存されます。

たいち
ホットウォレットはウイルス等でブラウザ内のシードフレーズが流出すると、中の資産を盗まれます

一方でLedger Nanoなどのハードウェアウォレットは、コールドウォレットの一種。シードフレーズをその端末内に保存します。

USB接続したLedger Nano S Plus

パソコンがウイルスやハッキングの被害にあっても、ハードウェアウォレット内のシードフレーズは流出しません。高額なNFTや仮想通貨はハードウェアウォレットに保管するのが安全です。

\ 日本正規販売店が最安値 /

ぼくが使っているハードウェアウォレット「Ledger Nano S Plus」と他製品の比較やおすすめの買い方は、以下の記事で解説しています。

» おすすめハードウェアウォレットLedger Nanoの製品比較とコスパが良い買い方

またハードウェアウォレットの初期設定や実際の使い方が知りたい方は、以下の記事を読んでください。

» Ledger Nano S Plusの使い方!初期設定〜NFT送付まで

おまけ:取引所・Twitter・Discordは二段階認証利用(1Passwordがラク)

二段階認証

仮想通貨取引所・Twitter・Discordには必ず二段階認証を設定しましょう。これらはMetaMaskより安全ですが、ハッキングされれば資金や重要情報を盗まれます

二段階認証を設定すればセキュリティをより強化できます。

二段階認証:ログイン時などに、Google Authenticatorなどの認証アプリで生成する認証コードを入力する設定

「二段階認証が重要なのはわかるけど、認証コードの管理やコピペがめんどう...」という人にオススメなのが、パスワード管理サービス「1Password」です。

1Passwordの二段階認証

二段階認証コードは1Passwordに保存可能。↑のようにWebサイトでの自動入力もできます(パソコンのみでスマホは自動入力不可)。

1Passwordは他にも

  • ログインID・パスワードを保存 & 自動入力
  • 初めてのサイトでは高いセキュリティのパスワードを自動生成 & 1クリック保存
  • クレジットカード番号などの個人情報も保存すればサイトで自動入力
  • iPhone、Android、iPad、Chromeなどあらゆる端末に対応

などの機能があり、かなり便利。

料金は月額2.99ドル(約500円)ですが、節約できる時間やパスワード管理コストを考えると安いです。生産性の鬼であるマコなり社長も愛用しています↓(5分30秒あたり)

1Password14日間の無料お試し期間があるので、一度使って気に入らなければ解約すればOK。

1Passwordを3年契約するなら10,978円ソースネクストがおすすめ(公式だと2.99ドル × 36ヶ月 = 約14,639円)です。

\ 公式の約25%引き10,978円 /

新しい詐欺・ハッキング手法は日々生まれるので常に勉強!

脆弱性

暗号資産はまだ生まれてから15年ほどの新しい技術。

たくみな詐欺手法・システムの脆弱性(そこを突くとハッキングできる弱点のようなもの)は日々生まれ続けています。

現時点でどんなに知識がある人でも、情報収集をサボればやがてハッカーに足をすくわれるでしょう...

たいち
TwitterやDiscordで常に最新の情報を追う必要があります

セキュリティ情報収集には、日本最大のNFTコミュニティNinjaDAOのDiscordの「ハッキング駆け込み寺」というチャンネルがオススメ。

ここでは被害者の最新事例や対策が共有され、心配なことは相談をすれば知識ある人が回答をくれます。

ハッキング駆け込み寺のチャット内容

誰でも無料で入れるので、のぞいてみると勉強になりますよ。ぼくも1日1回チェックしています。

常にセキュリティ意識を高く持ち、詐欺師やハッカーから資産を守りましょう。最後に今回紹介した12個の詐欺・ハッキング対策をまとめます。

またぼくがふだん仮想通貨・NFTの情報収集に使っているところは、以下の記事で紹介しています。

(後日公開予定)

コメント等は↓のTwitterからお願いします
  • URLをコピーしました!
  • URLをコピーしました!
目次