WebX完全ガイド
TOP 新着一覧 取引所 WebX
CoinPostで今最も読まれています

フレンドテックのセキュリティ弱点とSIMスワップ攻撃の危険性とは?

画像はShutterstockのライセンス許諾により使用

Friend.tech、設計上のセキュリティに懸念

ソーシャルファイ(SocialFi)分野のアプリ「Friend.Tech」について、そのセキュリティリスクに対する懸念がユーザー間で高まっている。

利用者であるDaren氏は3日、自身のアカウントがハッキングを受け、保有していた「キー(Keys)」35個全てが売却され、ウォレットから暗号資産(仮想通貨)イーサリアム、22 ETH(約550万円相当)が不正に流出したと公表した。

Friend.Techは、ユーザーがソーシャルトークン「Keys」を発行し取引できるソーシャルメディアプラットフォームで、ツイッターアカウントと連携が可能だ。

ブロックチェーンセキュリティ専門企業SlowMistの創設者Evilcos氏は、Friend.Techが集中管理型で、そのセキュリティ設計が脆弱であることを指摘。

アカウントへのアクセスはEメールまたは電話番号という単一の要素に依存しており、二要素認証(2FA)のオプションがないため、SIMカードの交換やEメールアドレスの漏洩により、攻撃者がアカウントに容易にアクセスできるという。

先月、DeFiLlamaの共同創設者0xngmi氏も、Friend.Techとそのフォーク製品において警告。ウェブページを埋め込むHTML要素「iframe」を使用してETHを直接送信でき、ユーザー資金を不正に抜き取る可能性があるとの見解を示した。

出典:@evilcos(Xアカウント)

このiframeは、ユーザーの秘密鍵を保持する「Privy iframe」に紐づき、ユーザーの資金に直接アクセスできるものと分析された。

Friend.Techとは

レイヤー2ネットワーク「Base」を基盤にした招待制ベータテスト版として2023年8月にローンチ。瞬く間に10万ユーザーを獲得。アジア圏に拡大するとユーザー規模はさらに成長していた。

関連:SIMスワップ攻撃で米仮想通貨企業から1億円盗んだハッカーに懲役判決

SIMスワップ攻撃の可能性

被害を訴えるDaren氏の話によれば、SIMスワップ攻撃を受けたという。彼は2日未明にスパム電話の嵐に見舞われ、その影響で携帯をマナーモードに変更した。これが攻撃者の策略であった可能性があり、アカウントアクセスの試みを知らせる米国の通信会社ベライゾンからの警告テキストを見落とす結果となった。

資産流出の影響は、Daren氏が発行したKeysの所有者にも及んでおり、彼は被害を受けたユーザーに対して謝罪を行っている。結果的に、彼が詐欺を働いたように見える状況となり、無実を証明する手段がないと訴えている。

なお、Daren氏の証言の信憑性は定かではなく、被害にあった他のユーザーも執筆時点に確認されていない。

しかし、専門家の見立てでは、Friend.Techのセキュリティ設計はフロントエンドの侵害にも脆弱だ。つまり、ハッカーがウェブサイトやアプリケーションの表面部分に不正アクセスし、ログイン画面を偽造したり、フィッシング詐欺を仕掛けたり、ウイルスやマルウェアを注入することで、ユーザーの資金が盗まれるリスクも存在する。

Friend.Techユーザーにとっては、資産を安全に保つ上で、接続するウォレットを新たに設けるなどの慎重な対応が重要となる。

SIMスワップ攻撃とは

悪意のある攻撃者が被害者の携帯電話番号を不正取得し、オンラインアカウントやサービスにアクセスしようとする詐欺手法。自分が管理するSIMカードにリンクさせることにより、被害者の通話やメッセージを犯罪者のデバイスに送る犯罪行為だ。

関連:Friend.techコード活用のソラナ「Friendzy」など、ソーシャルファイが流行に

Google Newsでフォロー
CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
10/03 土曜日
11:10
米SEC、ビットコインなど6資産の3倍レバレッジETFの上場を承認
米SECは2日、Cboe BZX取引所によるビットコイン・イーサリアム・金・銀・原油・天然ガスの3倍レバレッジETF6銘柄の上場・取引に向けた規則変更案を承認した。ブルームバーグETF専門家が明らかにした。
10:00
「中央銀行マネーのオンチェーン化に3つの方法」ECBが検討中
欧州中央銀行のシュナーベル理事が、トークン化金融台頭の中、中央銀行マネーをオンチェーンで扱う3つのモデルを説明した。直接発行・ブリッジ・民間仲介の各方式を挙げている。
09:25
ニアインテンツ(NEAR Intents)、ハッキングされた約6億円資産が全額返還
NEARインテンツのゼネラルマネージャー、アレックス・シェフチェンコ氏は3日、脆弱性を突いた攻撃で流出した380万ドルが全額返還されたと明らかにした。調査を停止し、バグ報奨金の活用を呼びかけた。
09:00
米財務省、イラン利用の影の銀行ネットワークに制裁対応
米財務省は、イランに対する新たな経済制裁プログラムの一環としてA7ネットワークに対して異例の対応を行ったと発表。対応を説明し、仮想通貨に関係する内容にも言及した。
07:50
「10月のビットコイン、過去13年間で10回上昇」、米CNBCが強気相場入りの可能性を指摘
米CNBCの司会者が2日、仮想通貨ビットコインの10月は2013年以降で下落が3回にとどまると指摘した。ビットワイズの最高投資責任者は、クラリティー法案の可決後に、より良いルールを早く得たと結論づけた。
06:55
トランプ大統領、元SEC委員長のクレイトン長官をAI担当に起用の見通し
CNNとNBCニュースは、トランプ大統領が米証券取引委員会の前委員長クレイトン氏をAI担当責任者に起用する見通しだと報じた。現職の国家情報長官と兼務することになる。
06:10
米SEC委員長、仮想通貨保管案を規制整備の一環と説明|追加提案も予告
米SECのポール・アトキンス委員長はXで公開した声明で、2025年12月以降に実施した一連の仮想通貨関連施策を列挙した。規制整備を段階的に進めてきた経緯を示し、今後も追加の規制整備を進める方針だ。
05:55
レイヤー2「ブラスト」が閉鎖へ、預かり資産規模は一時23億ドル超
かつて人気が高かったイーサリアムのレイヤー2「ブラスト」が運営終了を発表した。運営費が収益を上回ったとして、資産を10月26日までにメインネットへ引き出すよう呼びかけている。
05:00
bitFlyerが「クールダウン」導入、円入金後48時間の暗号資産出金を制限
bitFlyerは本人確認完了から90日未満の個人顧客を対象に、日本円入金後48時間、暗号資産の外部送付を制限する「クールダウン」を10月15日に導入する。詐欺被害や不正送金の防止が目的だ。
10/02 金曜日
18:43
SMBC日興証券、国内投資家向けDeFi基盤を開発へ Uniswap v4活用
SMBC日興証券とNethermindは2日、Uniswap Labs、Baseらと覚書を締結し、規制対応型の流動性プール「DeFi Gateway」の開発に着手すると発表した。AML・CFT対策を組み込み、2027年半ばの完成を目指す。
18:20
メタプラネット、CEOと株主MMXXの関係訂正|議決権の過半数は保有せず
メタプラネットは2日、過去の有価証券報告書3期分と半期報告書1件を訂正した。ゲロヴィッチCEOがMMXXの議決権の過半数を保有するとの記載を改め、ビットコイン購入資金10億円の借入先でもある同社の関連当事者の区分を「主要株主」に変更した。CEOは9月に資本関係を説明していた。
17:36
金融庁、デジタル金融施策に約13.3億円を予算要求 前年度の15倍
金融庁は2027年度概算要求で、デジタル技術を用いた金融サービスの変革に13億2,765万円を計上した。前年度当初の約15倍で、オンチェーン金融の利活用やデジタル決済と連携した決済システムの構築促進を掲げる。暗号資産業者の監督体制も増員を求める。
17:20
ローソンのレジでJPYCが動いた日 決済実証の4社が語る商用化の壁
ローソンの実店舗で実施された円建てステーブルコインJPYCの決済実証について、ローソン、キャナルペイメントサービス、JPYC、HashPortの4社が議論。決済速度や返金対応など商用化の課題と、普及への道筋を探った。
17:01
米議会調査局、銀行の仮想通貨業務を分析 政権交代のたびに当局方針が転換
米議会調査局(CRS)は9月30日、銀行の仮想通貨業務の許容範囲を分析した報告書を公表。当局は「銀行業務との関連」と「安全性・健全性」の2基準で判断するが、政権交代のたびに方針が転換。クラリティー法案の下院案と上院案の違いを整理する。
16:11
IMF、エルサルバドルに1.38億ドル ビットコイン巡る基準未達を免除
IMF理事会は1日、エルサルバドル向けEFFの第2・3次審査を完了し、約1億3,800万ドルの拠出を承認した。ビットコイン蓄積に関する基準未達は是正措置を条件に免除。追加蓄積は寄付分を除き想定せず、Chivoの民営化も進んだ。
今から始める仮想通貨特集
通貨データ
重要指標
一覧
新着指標
一覧