「取引所からセキュリティ通知が届いた」「ウォレットの認証が必要だと連絡が来た」。こうしたメッセージのほとんどが偽物である、と言われたら驚くでしょうか。フィッシング詐欺は、仮想通貨の資産が失われる原因として最も件数の多い経路のひとつです。
仮想通貨の送金は、いったん実行されると取り消せません。銀行振込のような組戻しの仕組みがないため、騙されて送ってしまった時点で回収は極めて困難になります。
この記事では、実際に使われている手口を具体的に分解し、偽サイトを見抜くためのチェック項目、そして被害に遭ったときの相談先までまとめます。手口は毎年新しくなりますが、構造はいくつかの型に収まります。型を知っておけば、初めて見る手口でも気づけるようになります。

フィッシング詐欺とは何か
フィッシング詐欺とは、実在する企業やサービスになりすまし、偽のサイトへ誘導して、ID・パスワード・秘密鍵などを入力させて盗み取る手口のことです。
フィッシング対策協議会には、毎月数万件規模のフィッシング報告が寄せられています。同協議会の月次報告によると、2026年7月の報告件数は66,119件でした。件数は月によって大きく増減しますが、高い水準が続いています。仮想通貨の分野では、取引所やウォレットを装ったものが継続的に確認されています。
近年は、偽サイトを作るためのツールが安価に流通しており、技術力のない人物でも精巧な偽サイトを用意できる状況になっています。「見た目が本物そっくりだから安心」という判断は、もはや成り立ちません。
仮想通貨で使われる主な手口8つ
1. 取引所を装ったメール・SMS
「不正なログインを検知しました」「本人確認の再提出が必要です」といった件名で、偽のログインページへ誘導します。焦らせる文面が特徴で、「アカウントが凍結されます」といった不安を煽る言葉が入っていたら疑ってよいでしょう。
2. 検索広告に出てくる偽サイト
取引所名で検索したときに、広告枠に偽サイトが表示されることがあります。検索結果の一番上が本物とは限りません。この手口は、正しく検索したつもりの人が引っかかるため厄介です。
3. URLのわずかな違いを利用した偽ドメイン
本物と1文字だけ違うドメイン、ハイフンが増えているドメイン、末尾が「.com」ではなく別のものになっているドメインなどが使われます。パッと見では判別できないよう設計されています。
4. エアドロップ・プレゼントを装う誘導
「配布に当選しました」「無料でトークンを受け取れます」という連絡から、ウォレットの接続や承認操作をさせる手口です。受け取ろうとした瞬間に、ウォレット内の資産を移動する権限を奪われることがあります。
5. サポート担当者になりすましたDM
チャットサービスやSNSで、公式サポートを名乗る相手からダイレクトメッセージが届きます。会話の流れで「復元のため12単語を教えてください」と求めてくるのが典型です。
6. 偽のウォレットアプリ・拡張機能
アプリストアや拡張機能のストアに、有名なウォレットとよく似た名前・アイコンの偽物が並ぶことがあります。インストールして復元フレーズを入力した時点で、資産は抜き取られます。導入前に開発元の名称とレビューの中身を確認してください。
ここで守りたい原則がひとつあります。ウォレットは、必ず公式サイトに掲載されているリンクからインストールしてください。検索結果の上位や広告枠、SNSやチャットに貼られたリンクからは入手しないことです。公式サイトを開くときもURLを1文字ずつ確認し、一度たどり着いたらブックマークに登録して、次からはそこから開くようにしてください。
7. 承認(Approve)を悪用する手口
サイトに接続して署名を求められた際、内容を確認せず承認すると、トークンを無制限に引き出す権限を与えてしまうことがあります。送金していないのに残高が消える、という被害はこの型が多いとされています。
8. 紙の手紙を使う手口
ハードウェアウォレットの利用者宛てに、メーカーを装った手紙が郵送され、QRコードを読み取ってシードフレーズを入力するよう促す事例が報告されています。「認証を期限までに完了してください」といった文面が使われます。デジタルではない経路から来るため、警戒が緩みやすい点が狙われています。

なぜ人は騙されてしまうのか
「自分は引っかからない」と考えている方ほど、注意が必要です。フィッシングは、知識ではなく心理の隙を突く手口だからです。
| 使われる心理 | 仕掛け方 | 気づくための問い |
|---|---|---|
| 不安 | 「不正アクセスがありました」と危機を伝える | 本当に自分の口座で起きているのか |
| 時間の圧力 | 「24時間以内に手続きを」と期限を切る | なぜ今日中でなければならないのか |
| 権威 | 公式ロゴ、担当者名、問い合わせ番号を添える | その肩書きは検証できるのか |
| 希少性 | 「当選しました」「先着です」と特別扱いする | なぜ自分が選ばれたのか |
| 互恵性 | 親切に対応してから依頼を挟む | 親切と依頼はつながっているのか |
共通しているのは、冷静に考える時間を奪おうとしている点です。逆に言えば、時間を置くだけで多くの手口は機能しなくなります。
もうひとつ知っておきたいのが、疲れているときや急いでいるときほど判断が甘くなるという点です。通勤中、就寝前、忙しい仕事の合間。こうした状況で届いた連絡は、その場で処理せず、落ち着いた時間まで持ち越すことをおすすめします。「あとで確認する」と決めておくこと自体が、実用的な防御策になります。
偽サイトを見抜くチェックポイント
| チェック項目 | 確認方法 |
|---|---|
| URLが正しいか | 1文字ずつ確認する。特にハイフン、数字の0とアルファベットのo、lと1 |
| ブックマークから開いたか | メールやSMSのリンクを踏んでいないか |
| 不自然な日本語がないか | 助詞の使い方や敬語のズレ。ただし近年は自然な文面も増えている |
| 急がせる文言がないか | 「24時間以内」「本日中に」は典型的な圧力 |
| シードフレーズを求めていないか | 求めてきた時点で確定的に詐欺 |
| 通信が暗号化されているか | 鍵マークがあっても偽サイトの場合がある点に注意 |
| アプリの提供元が正しいか | ストアの開発元名とダウンロード数を確認 |
注意したいのは、鍵マーク(HTTPS)は本物である証拠にはならないことです。偽サイトでも暗号化の設定は簡単にできます。「鍵マークがあるから安心」という古い知識のままだと、かえって危険です。
被害を防ぐための8つの習慣
- 取引所・ウォレットはブックマークからのみ開く:検索とメールのリンクを経路から外す
- ウォレットは公式サイトのリンクからインストールする:ストアの検索結果や広告から直接入れない
- シードフレーズはどこにも入力しない:ウォレットの復元時を除き、入力を求められる場面は存在しない。紙に書いて保管し、写真やクラウド、メモアプリなどオンラインに残さない
- 二段階認証は認証アプリか物理キーにする:SMSは番号の乗っ取りに弱い
- 承認画面は毎回読む:何に署名しようとしているのか、送金先と数量、与える権限の範囲を確認してから承認する
- 使わなくなったサイトへの承認は解除する:ウォレットの承認管理機能で定期的に見直す
- 接続用ウォレットには少額しか置かない:被害額の上限を自分で決めておく
- 連絡はこちらから公式窓口へ:届いた連絡先には折り返さない
このうち特に効くのが1つ目です。リンクを踏まないという習慣だけで、フィッシングの経路の大半は成立しなくなります。
シードフレーズ(リカバリーフレーズ、復元用の12〜24単語)を尋ねてくる相手は、取引所であれウォレットの提供元であれ、例外なく偽物です。サポート、運営、カスタマーセンター、どんな肩書きを名乗っていても同じです。入力欄が用意されていること自体が、そのページが偽物である証拠になります。
怪しいと感じたときの確認手順
判断に迷ったら、次の順番で確認してください。慌てて操作しないことが何より大切です。
| 手順 | やること |
|---|---|
| 1 | そのページやアプリを閉じる。何も入力しない |
| 2 | ブックマークまたは公式アプリから、自分でサービスにログインする |
| 3 | 本当に通知が来ているか、サービス内のお知らせを確認する |
| 4 | 何もなければ、届いた連絡は偽物と判断してよい |
| 5 | 不安が残る場合は、公式サイトに記載のサポート窓口へ自分から連絡する |
この手順にかかる時間は3分程度です。本物の連絡であれば、3分待ったことで不利益が生じることはまずありません。

入力してしまった後にやること
気づいた時点で、すぐ動いてください。順番が大切です。
パスワードを入力してしまった場合
- 本物のサイトからログインし、パスワードを変更する
- 二段階認証を設定し直す(すでに設定済みでも再設定する)
- 同じパスワードを使っている他のサービスもすべて変更する
- ログイン履歴と出金履歴を確認する
- 取引所のサポートへ連絡し、口座の状況を確認してもらう
シードフレーズを入力してしまった場合
- 新しいウォレットを作成し、残っている資産をただちに移す
- 元のウォレットは以後使わない(一度漏れた鍵は取り替えられません)
- そのウォレットに紐づくすべての資産が対象になると考える
承認(署名)してしまった場合
- ウォレットの承認管理機能から、該当サイトへの権限を解除する
- 資産を別のウォレットへ移す
- 解除の操作にも手数料が必要になる点を想定しておく
相談できる窓口
- 警察相談専用電話 #9110:詐欺の疑いがある段階から相談できる。緊急時は110番
- 消費者ホットライン 188:最寄りの消費生活センターにつながる
- 金融庁 金融サービス利用者相談室:0570-016811(IP電話は03-5251-6811)/平日10時〜17時
- 取引所のサポート窓口:不正なログインや出金があった場合はまず連絡
- フィッシング対策協議会:偽サイトや偽メールの情報提供を受け付けている
被害の後に「取り戻せます」と接触してくる相手には応じないでください。回収を装って追加の費用を求める二次被害が確認されています。
よくある質問
Q. 偽サイトかどうか、見た目で判断できますか?
A. 難しくなっています。偽サイトを量産するためのツールが安価に出回っており、ロゴも配色も本物と同じものが使われます。見た目ではなく、どこから来たのか(メール経由か、ブックマーク経由か)で判断してください。
Q. メールの送信元アドレスが公式なら安全ですか?
A. 送信元の表示は偽装できます。アドレスが正しく見えても、本文中のリンクを踏まないという原則は変えないでください。
Q. リンクを踏んだだけで被害に遭いますか?
A. 開いただけで即座に資産が失われるケースは多くありませんが、リスクはゼロではありません。開いてしまった場合は、何も入力せず閉じ、端末のウイルス対策ソフトで確認しておくと安心です。
Q. 送ってしまった仮想通貨は取り戻せますか?
A. 送金の取り消しはできません。ただし、送金先のアドレスが国内の取引所に紐づいていた場合など、捜査によって動きが止まる可能性はあります。あきらめずに、証拠を保存したうえで警察へ相談してください。
Q. 家族が被害に遭ったかもしれません
A. 責めるより先に、記録の保存と窓口への連絡を優先してください。被害者は強い自責の念を抱えていることが多く、相談をためらう傾向があります。#9110や188は、被害が確定していない段階でも相談できます。
Q. 対策をすれば被害はなくなりますか?
A. 可能性を大きく下げることはできますが、ゼロにはなりません。「絶対に安全」という状態は存在しないという前提で、被害額の上限を自分で決めておく(資産を分散する)ことが現実的な備えになります。
まとめ
- 仮想通貨の送金は取り消せない。入り口で防ぐしかない
- 手口はメール・検索広告・DM・偽アプリ・承認悪用・紙の手紙まで多岐にわたる
- 見た目では判別できない。ブックマークから開くという経路の管理が要
- シードフレーズを求める相手は例外なく偽物。誰にも教えず、オンラインにも保存しない
- ウォレットは公式サイトのリンクからインストールし、URLは必ず自分で確認する
- 承認画面は毎回読み、使わないサイトへの権限は定期的に解除する
- 被害時は#9110、188、金融庁の相談室へ。証拠は残したうえで相談する
フィッシング対策は、知識よりも習慣です。今日のうちに取引所とウォレットをブックマークに登録し、二段階認証の方式を確認しておきましょう。それだけで、防御力は大きく変わります。
参考:フィッシング対策協議会|金融庁 暗号資産の利用者のみなさまへ|警察庁 SOS47 特殊詐欺対策ページ
※記事執筆時点の情報です。手口は日々変化し、制度や各サービスの仕様も変更される可能性があるため、最新の情報はフィッシング対策協議会・金融庁・警察庁の公式ページでご確認ください。本記事の対策を実施しても、被害の可能性がなくなるわけではありません。仮想通貨(暗号資産)は価格変動が大きく、元本が保証されている商品ではありません。投資は自己責任のうえ、余剰資金の範囲で行ってください。


