MetaMaskのフィッシングサイトとは?
AI による概要
MetaMask(メタマスク)のフィッシングサイトとは、暗号資産やNFTを盗み出すために作られた本物そっくりの偽ウェブサイトのことです。 [1, 2]
攻撃者は巧妙な手口でユーザーをこの偽サイトに誘導し、ウォレットの暗号資産をすべて盗み取ろうとします。以下に、その主な手口、見分け方、および対策をまとめました。 [1, 2]
🚨 主な手口と誘導方法
フィッシングサイトは、主に以下のルートからアクセスさせようとします。
- 検索エンジンの偽広告:Googleなどで「MetaMask」と検索した際、検索結果の最上部に表示される「スポンサー広告」に偽サイトが紛れ込んでいるケースです。 [1]
- 偽のセキュリティ通知:「アカウントがロックされた」「偽のKYC(本人確認)が必要」といった不安を煽るメールやSMSからリンクを踏ませます。 [1]
- 偽の2段階認証(2FA):セキュリティ対策を装ったポップアップを表示し、言葉巧みにユーザーを騙します。 [1, 2]
- エアドロップ・NFT無料配布:SNS(XやDiscordなど)のDMで「今だけ無料でNFTがもらえる」と勧誘し、偽サイトにウォレットを接続させます。 [1, 2]
🛑 偽サイトの目的:何を盗まれるのか?
偽サイトにアクセスすると、主に以下の2つの方法で資産が奪われます。
- シークレットリカバリーフレーズ(シードフレーズ)の入力要求
本物のMetaMaskが、サイト上で突然12〜24語のフレーズを入力を求めることは絶対にありません。入力した瞬間にウォレットの権限を完全に奪われます。 [1, 2] - 不正な署名・承認(Approve)の要求
「接続」や「確認」のボタンを押させることで、ウォレット内の暗号資産を勝手に送金できる権限(Approve)を詐欺師に与えてしまいます。 [1]
🔍 偽サイトの見分け方
- URL(ドメイン)が異なる
MetaMaskの公式URLはhttps://metamask.io/のみです。
偽サイトはmetamask.comやmetemask.io、あるいはサブドメインにmetaを含めた巧妙な文字列 を使用しています。 [1, 2] - 検索結果の「広告」マーク
検索結果の一番上に出てきても、URLの横に「広告」や「スポンサー」とある場合は偽サイトの可能性を疑ってください。 [1] - 不自然な日本語
機械翻訳したような違和感のある日本語や、手続きを急がせる脅迫めいた文章は詐欺の特徴です。 [1, 2]
🛡️ 被害に遭わないための対策
- ブックマークからのみアクセスする
公式URL MetaMask公式サイト を一度ブックマークし、常にそこから開く癖をつけてください。 - フレーズは絶対に教えない・入力しない
シークレットリカバリーフレーズは、他人に教えることも、WEBサイトに入力することも100%ありません。 - ハードウェアウォレットの導入
多額の資産を保有する場合は、Ledger などのハードウェアウォレットと連携させ、物理的な承認を必須にすることで安全性を大幅に高められます。 [1, 2, 3]
もし、怪しいサイトにフレーズを入力してしまった、あるいは見覚えのない承認をしてしまった場合は、即座に新しいウォレットを作成し、残った資産を避難させてください。 [1]
現在、特定の怪しいメールが届いていたり、特定のサイトにアクセスしてしまったりして不安な状態でしょうか?状況を詳しく教えていただければ、具体的な次のステップをご案内します。



