WebX完全ガイド
TOP 新着一覧 チャート 取引所 WebX
CoinPostで今最も読まれています

フレンドテックのセキュリティ弱点とSIMスワップ攻撃の危険性とは?

画像はShutterstockのライセンス許諾により使用

Friend.tech、設計上のセキュリティに懸念

ソーシャルファイ(SocialFi)分野のアプリ「Friend.Tech」について、そのセキュリティリスクに対する懸念がユーザー間で高まっている。

利用者であるDaren氏は3日、自身のアカウントがハッキングを受け、保有していた「キー(Keys)」35個全てが売却され、ウォレットから暗号資産(仮想通貨)イーサリアム、22 ETH(約550万円相当)が不正に流出したと公表した。

Friend.Techは、ユーザーがソーシャルトークン「Keys」を発行し取引できるソーシャルメディアプラットフォームで、ツイッターアカウントと連携が可能だ。

ブロックチェーンセキュリティ専門企業SlowMistの創設者Evilcos氏は、Friend.Techが集中管理型で、そのセキュリティ設計が脆弱であることを指摘。

アカウントへのアクセスはEメールまたは電話番号という単一の要素に依存しており、二要素認証(2FA)のオプションがないため、SIMカードの交換やEメールアドレスの漏洩により、攻撃者がアカウントに容易にアクセスできるという。

先月、DeFiLlamaの共同創設者0xngmi氏も、Friend.Techとそのフォーク製品において警告。ウェブページを埋め込むHTML要素「iframe」を使用してETHを直接送信でき、ユーザー資金を不正に抜き取る可能性があるとの見解を示した。

出典:@evilcos(Xアカウント)

このiframeは、ユーザーの秘密鍵を保持する「Privy iframe」に紐づき、ユーザーの資金に直接アクセスできるものと分析された。

Friend.Techとは

レイヤー2ネットワーク「Base」を基盤にした招待制ベータテスト版として2023年8月にローンチ。瞬く間に10万ユーザーを獲得。アジア圏に拡大するとユーザー規模はさらに成長していた。

関連:SIMスワップ攻撃で米仮想通貨企業から1億円盗んだハッカーに懲役判決

SIMスワップ攻撃の可能性

被害を訴えるDaren氏の話によれば、SIMスワップ攻撃を受けたという。彼は2日未明にスパム電話の嵐に見舞われ、その影響で携帯をマナーモードに変更した。これが攻撃者の策略であった可能性があり、アカウントアクセスの試みを知らせる米国の通信会社ベライゾンからの警告テキストを見落とす結果となった。

資産流出の影響は、Daren氏が発行したKeysの所有者にも及んでおり、彼は被害を受けたユーザーに対して謝罪を行っている。結果的に、彼が詐欺を働いたように見える状況となり、無実を証明する手段がないと訴えている。

なお、Daren氏の証言の信憑性は定かではなく、被害にあった他のユーザーも執筆時点に確認されていない。

しかし、専門家の見立てでは、Friend.Techのセキュリティ設計はフロントエンドの侵害にも脆弱だ。つまり、ハッカーがウェブサイトやアプリケーションの表面部分に不正アクセスし、ログイン画面を偽造したり、フィッシング詐欺を仕掛けたり、ウイルスやマルウェアを注入することで、ユーザーの資金が盗まれるリスクも存在する。

Friend.Techユーザーにとっては、資産を安全に保つ上で、接続するウォレットを新たに設けるなどの慎重な対応が重要となる。

SIMスワップ攻撃とは

悪意のある攻撃者が被害者の携帯電話番号を不正取得し、オンラインアカウントやサービスにアクセスしようとする詐欺手法。自分が管理するSIMカードにリンクさせることにより、被害者の通話やメッセージを犯罪者のデバイスに送る犯罪行為だ。

関連:Friend.techコード活用のソラナ「Friendzy」など、ソーシャルファイが流行に

CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
06/12 金曜日
17:58
メタプラネット、Siiibo証券を21億円で買収 証券子会社化へ
メタプラネットが社債プラットフォームのSiiibo証券を21億円で完全子会社化。BTC連動型金融商品の組成・販売を一体運営する「Project Nova」の第一弾M&A。クロージングは7月13日予定。
16:27
ハンガリー、仮想通貨取引の非犯罪化へ EU圧力を受け規制を撤回
この記事のポイント 無認可取引に最大8年の禁固刑を科した2025年規制を全面撤回へ EUがMiCAとの抵触を問題視、違反手続きが政策転換の直接の契機に 規制撤回の発表と背景 ブ…
15:17
仮想通貨の金商法移管、衆院で可決 参院審議へ
仮想通貨の規制を資金決済法から金融商品取引法へ移管する改正法案が6月11日、衆議院本会議で可決。インサイダー取引規制の新設や発行者への情報開示義務、分離課税20%の導入を盛り込む。参院審議を経て成立すれば2027年度の施行を見込む。
14:30
利用禁止の米国ユーザー、国際版ポリマーケット取引高の約3割占める可能性=レポート
予測市場分析会社Crane&Zengは最新レポートで、規制をかいくぐる米国ユーザーのオフショア予測市場利用を初めて定量化した。中でもポリマーケットでは全体の約30%が米国からの利用だった可能性がある。
13:47
セイラー氏「ビットコインを売らないことは個人向け」、会社は必要時に売却と説明
ストラテジー共同創業者マイケル・セイラー氏がBTCプラハで声明。「BTCを売るな」は個人投資家向けのメッセージで、同社が必要時にBTCを売却することは5年間の開示文書で明示済みだと説明。5月の32BTC売却をめぐる議論の背景を読む。
13:45
イーサリアム開発者、プライバシー送金機能の次期アップグレード「ヘゴタ」搭載を提案
仮想通貨イーサリアム開発者レーマン氏がプライバシー送金機能の次期アップグレード「ヘゴタ」組み込みを提案した。利便性の高い匿名送金を実現し、プライバシー強化を目指す。
13:15
韓国大手LG、アービトラム上で独自ブロックチェーンの展開を模索
仮想通貨イーサリアムのL2アービトラムは、韓国大手LGがアービトラム上で試験的に広告ネットワークを開発していることをXで公表。独自ブロックチェーンを開発している模様だ。
11:04
米大手スタートアップ支援YCがクラリティー法支持 「全社が仮想通貨を使う」
米スタートアップ支援のYコンビネーター(YC)が、米クラリティー法の上院本会議通過を強く支持。仮想通貨・ステーブルコイン技術はやがて全企業が活用すると訴えた。
10:15
米超党派議員、仮想通貨盗難対策を強化する法案提出 司法省内にタスクフォース設置目指す
米共和・民主両党の下院議員が「仮想通貨窃盗取締・協調法案」を提出。司法省内に専門タスクフォースを設置し、複数省庁の連携強化と被害防止を目指す。
09:44
アバランチ特化のトレジャリー企業、ナスダックに上場 AVAX約3.5%保有
アバランチ(AVAX)に特化したトレジャリー企業アバランチ・トレジャリーが11日、ティッカー「AVAT」でナスダックに上場。時価総額6億7500万ドル超のSPAC合併を経て、AVAX約1500万トークンを保有。単純な資産積み立てにとどまらないエコシステム投資モデルを掲げる。
09:30
DAT企業ナカモト、600BTC売却で72億円債務返済
ビットコイン運用企業のナカモトが約600BTCを売却して4,500万ドルの債務を返済し、ローン残高の大半を2027年6月まで延長した。最大2,500万ドルの自社株買いプログラムも承認している。
08:10
JPモルガン分析、ビットコインの通貨価値切り下げトレード後退が加速
JPモルガンのアナリストは、ビットコインと金を対象とした通貨価値切り下げトレードからの資金流出が加速していると報告した。金現物ETFは6月5日週に約200億ドルの流出を記録している。
08:02
金融大手シティ、非上場株のトークン化預託証券をローンチ
シティは、非上場株のトークン化預託証券をローンチしたことを発表。SIXが運営する規制下のブロックチェーンインフラを活用して非上場株をトークン化預託証券にする仕組みを導入した。
07:20
スペースX株をソラナで取引可能、バックパックがIPO初日にトークン化
仮想通貨取引所バックパックは、スペースXのナスダック上場初日にあわせトークン化株式SPCXをソラナ上で提供開始した。実株1:1裏付けで証券口座との相互変換が可能で、24時間365日取引できる。
06:55
米銀行団体がクラリティー法案に反対キャンペーン、仮想通貨業界と対立
米コミュニティ銀行団体ICBAがクラリティー法案のステーブルコイン報酬条項を問題視し、仮想通貨業界に対抗する広告キャンペーンを開始した。1.3兆ドルの預金喪失試算を根拠に規制強化を訴えている。
今から始める仮想通貨特集
通貨データ
重要指標
一覧
新着指標
一覧