CoinPostで今最も読まれています

フレンドテックのセキュリティ弱点とSIMスワップ攻撃の危険性とは?

画像はShutterstockのライセンス許諾により使用

Friend.tech、設計上のセキュリティに懸念

ソーシャルファイ(SocialFi)分野のアプリ「Friend.Tech」について、そのセキュリティリスクに対する懸念がユーザー間で高まっている。

利用者であるDaren氏は3日、自身のアカウントがハッキングを受け、保有していた「キー(Keys)」35個全てが売却され、ウォレットから暗号資産(仮想通貨)イーサリアム、22 ETH(約550万円相当)が不正に流出したと公表した。

Friend.Techは、ユーザーがソーシャルトークン「Keys」を発行し取引できるソーシャルメディアプラットフォームで、ツイッターアカウントと連携が可能だ。

ブロックチェーンセキュリティ専門企業SlowMistの創設者Evilcos氏は、Friend.Techが集中管理型で、そのセキュリティ設計が脆弱であることを指摘。

アカウントへのアクセスはEメールまたは電話番号という単一の要素に依存しており、二要素認証(2FA)のオプションがないため、SIMカードの交換やEメールアドレスの漏洩により、攻撃者がアカウントに容易にアクセスできるという。

先月、DeFiLlamaの共同創設者0xngmi氏も、Friend.Techとそのフォーク製品において警告。ウェブページを埋め込むHTML要素「iframe」を使用してETHを直接送信でき、ユーザー資金を不正に抜き取る可能性があるとの見解を示した。

出典:@evilcos(Xアカウント)

このiframeは、ユーザーの秘密鍵を保持する「Privy iframe」に紐づき、ユーザーの資金に直接アクセスできるものと分析された。

Friend.Techとは

レイヤー2ネットワーク「Base」を基盤にした招待制ベータテスト版として2023年8月にローンチ。瞬く間に10万ユーザーを獲得。アジア圏に拡大するとユーザー規模はさらに成長していた。

▶️仮想通貨用語集

関連:SIMスワップ攻撃で米仮想通貨企業から1億円盗んだハッカーに懲役判決

SIMスワップ攻撃の可能性

被害を訴えるDaren氏の話によれば、SIMスワップ攻撃を受けたという。彼は2日未明にスパム電話の嵐に見舞われ、その影響で携帯をマナーモードに変更した。これが攻撃者の策略であった可能性があり、アカウントアクセスの試みを知らせる米国の通信会社ベライゾンからの警告テキストを見落とす結果となった。

資産流出の影響は、Daren氏が発行したKeysの所有者にも及んでおり、彼は被害を受けたユーザーに対して謝罪を行っている。結果的に、彼が詐欺を働いたように見える状況となり、無実を証明する手段がないと訴えている。

なお、Daren氏の証言の信憑性は定かではなく、被害にあった他のユーザーも執筆時点に確認されていない。

しかし、専門家の見立てでは、Friend.Techのセキュリティ設計はフロントエンドの侵害にも脆弱だ。つまり、ハッカーがウェブサイトやアプリケーションの表面部分に不正アクセスし、ログイン画面を偽造したり、フィッシング詐欺を仕掛けたり、ウイルスやマルウェアを注入することで、ユーザーの資金が盗まれるリスクも存在する。

Friend.Techユーザーにとっては、資産を安全に保つ上で、接続するウォレットを新たに設けるなどの慎重な対応が重要となる。

SIMスワップ攻撃とは

悪意のある攻撃者が被害者の携帯電話番号を不正取得し、オンラインアカウントやサービスにアクセスしようとする詐欺手法。自分が管理するSIMカードにリンクさせることにより、被害者の通話やメッセージを犯罪者のデバイスに送る犯罪行為だ。

▶️仮想通貨用語集

関連:Friend.techコード活用のソラナ「Friendzy」など、ソーシャルファイが流行に

注目・速報 相場分析 動画解説 新着一覧
19:46
「事業者向けのNFT活用法とは?」web3メディア経営者2名が動画解説|WebX STUDIO
動画コンテンツ紹介 新たにリブランディングした「WebX STUDIO(旧:CONNECTV)」。 「WebX STUDIO」第三弾では、CoinPost代表の各務貴仁と、あた…
18:25
ブラックロックらビットコインETF申請書の修正版提出
ブラックロックとビットワイズが暗号資産(仮想通貨)ビットコインの現物ETFの修正申請をSECに提出。SECの一斉承認に向けた準備と憶測が広がる。新しい監視・マネーロンダリング防止措置など、類似点の指摘も。
16:27
イーサリアムベースのDigiFT、RWA市場展開に向けシンガポールでライセンス取得
イーサリアムブロックチェーン上で展開するDigiFTがシンガポールでCMSライセンスを取得。デジタル証券とRWAトークン化により、革新的かつ安全な金融サービスの提供を目指す。ブロックチェーンと金融の融合が深化する。
13:58
「証拠不十分で仮想通貨企業を提訴した疑い」米連邦判事、SECに理由開示命令を下す
米連邦地方裁判所のロバート・シェルビー判事は、米証券取引委員会に対し仮想通貨企業DEBT Boxの資産凍結について、誤解を招きかねない不十分な証拠提示で提訴に踏み切ったと指摘。理由を説明するよう命じた。
12:15
ブラジル最大手銀行イタウ、ビットコインなど仮想通貨取引サービス開始
ブラジル最大手銀行イタウ・ウニバンコは仮想通貨の取引サービスを開始した。まずビットコインとイーサリアムを取り扱うとしている。
11:59
仏ソシエテ銀、イーサリアム上でデジタル証券を発行 ESG戦略の透明性を強化
ソシエテ・ジェネラルがイーサリアムブロックチェーンでセキュリティトークンを発行。ESGへの取り組みと透明性の向上を目指し、カーボンフットプリント情報を含むデジタルグリーンボンドを活用する。
10:45
「ビットコインは米国の利益を守る最善の手段」コインベースCEO
米仮想通貨取引所コインベースのCEOは、ビットコインなど仮想通貨が、インフレを背景に米ドルの代替手段として注目される可能性があると発言した。
10:20
Bybit、仮想通貨投資に関するレポート公開
Bybitは、投資に関するレポートを公開。このレポートでは、各種類の投資家が仮想通貨ビットコインやイーサリアムなどに、どのように資金を配分しているかを調べている。
08:30
仮想通貨ビットコインマイニング株大幅高、NYダウ反落
主要仮想通貨関連株はビットコインが42,000ドルに復帰したことを受け、5日に続伸した。一方、本日のNYダウは小幅反落しエヌビディアなど大型IT株も売られた。
07:30
「2024年まで20もの仮想通貨ETPを提供へ」カナダValour
カナダの仮想通貨ETP発行会社Valourは新たに2024年まで欧州で20もの仮想通貨ETP(上場取引型金融商品)を提供する目標を掲げた。機関投資家の資金流入が追い風になっている。
07:02
エルサルバドル、ビットコイン投資の含み益がプラスに
エルサルバドルのナジブ・ブケレ大統領は、同国の仮想通貨ビットコイン投資の利益がプラスに転じたと公表。公表時点で約5.3億円の利益が出ている。
06:30
コインベース、仮想通貨ポリゴンなどの先物も提供
米仮想通貨取引所大手コインベースは先週末、ポリゴン(MATIC)とビットコインキャッシュ(BCH)のパーペチュアル先物取引を新たに提供する予定を発表した。COIN株価は5.5%高。
06:00
国際版バイナンス、銘柄新規上場
仮想通貨取引所大手バイナンスは新たなステーブルコイン「Anchored Coins EUR (AEUR)」新規上場を実施した。先月バイナンスに上場した「ORDI」は一ヶ月で約9倍も上昇した。
05:30
米Franklin TempletonのCEO、ビットコインやアルトコイン保有を明かす
米Franklin TempletonのCEOはFortune誌のインタビューで自身が仮想通貨ビットコイン(BTC)や一部のアルトコインを保有していると明かした。
12/04 月曜日
15:11
グレースケール、「GBTC」のビットコインETF転換についてブログで説明
米グレースケール・インベストメンツは公式ブログで、米国における現物ビットコインETFの承認は時間の問題であるとして、GBTCをビットコインETFとして、ニューヨーク証券取引所Arcaへ上場させることに注力していると強調した。

通貨データ

グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア