Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
独立メディア
いかなるプロジェクトとも無提携
暗号資産セキュリティ、防御からインシデント対応まで
safu-bible.com
最新
この記事を読んでいるなら、今まさに攻撃を受けているのかもしれない:最初の1時間ですべきこと  ·  米政府が民間企業に海外詐欺集団への「直接対応」を認めようとしている:ある大統領覚書の背後にある113億7,000万ドルの暗号資産詐欺被害  ·  規制当局自身でさえ被害に遭う:SEC公式アカウントに対するSIMスワップ攻撃の全貌を解剖する  ·  SafePalが流出させたのは秘密鍵ではなく、あなたの自宅住所だった:この事件で本当に警戒すべきことは何か  ·  コールドウォレットかホットウォレットか?どちらか一つを選ぶのではなく、何をどこに置くべきかを理解する  ·  ハードウェアウォレットを買えば資産は安全なのか?「オフライン」が守ってくれない3つのシナリオ
用語解説 · Scam Patterns

SIM Swap Attack

SIMスワップ攻撃
Scam Patterns intermediate

30秒バージョン · 忙しい方へ
攻撃者があなたの通信キャリアを説得し、あなたの携帯電話番号を自分たちが管理するSIMカードに移す手口である。成功すると、本来SMSであなたに送られるはずの認証コードやパスワードリセットのリンクは全て攻撃者の手元に届くようになり、あなたのスマートフォンは突然完全に電波を受信しなくなる。これは多くの場合、自分が既に攻撃を受けていることに気づく最初の手がかりとなる。
詳しく読む +
01 · これは何?

SIMスワップ攻撃とは何ですか?通常のアカウント・パスワードの盗難とはどう違いますか?

SIMスワップ攻撃が狙うのは、あなたのパスワードや秘密鍵ではなく、あなたの携帯電話番号そのものである。攻撃者はソーシャルエンジニアリングの手法(あなた本人になりすまして通信キャリアのカスタマーサポートに連絡し、電話番号を紛失した、あるいは機種変更のために再有効化が必要だと装うなど)を通じて、サポート担当者を説得し、あなたの電話番号を攻撃者が保有する新しいSIMカードに移し替えさせる。移行が成功すると、あなたの元のスマートフォンは直ちに完全に電波を失う——電話もSMSも一切受信できなくなる——一方、本来あなたのスマートフォンに届くはずだったSMS認証コードやパスワードリセットのリンクは、全て攻撃者のデバイスに届くようになる。

通常のパスワード漏洩との本質的な違いは、連鎖効果の範囲にある。パスワードの漏洩は通常、利用者が全てのアカウントで同じパスワードを使い回していない限り、単一のアカウントにしか影響しない。しかし携帯電話番号が乗っ取られると、攻撃者はそれを利用して、SMSを二段階認証やアカウント復旧の手段として使っているほぼ全てのサービス——メール、SNS、銀行、暗号資産取引所——のアクセスをリセットできる。これらのサービスがログインやパスワードリセットの資格情報としてSMS認証コードを許容している限り、攻撃者は1回の攻撃で、単一のアカウントだけでなく一連のアカウントを次々と乗っ取ることができる。

02 · なぜ存在する?

なぜ通信キャリアのカスタマーサポートプロセスがこの攻撃の突破口になるのですか?この弱点はどのように利用されているのですか?

通信キャリアのカスタマーサポートプロセスは本来、本当にスマートフォンを紛失したり機種変更が必要だったりする正当な利用者にサービスを提供するために設計されている。このプロセスは本質的に本人確認の仕組みだが、確認方法(氏名、生年月日、請求先住所といった基本的な個人情報の照合など)は、データ漏洩事件が頻発する環境下では、既に本人しか知り得ない秘密ではなくなっている。攻撃者は過去に流出したデータベース、ソーシャルエンジニアリングによって聞き出した追加の詳細情報、あるいはSNS上であなたが公開している個人情報を集めることで、カスタマーサポートの確認を通過するのに十分な情報の組み合わせを組み立てることができる。

この弱点が根絶しにくいのは、通信キャリアが構造的なトレードオフに直面しているからである。確認プロセスを厳格にすればするほど、本当にスマートフォンを紛失し緊急に交換が必要な正当な利用者の体験が悪化し、苦情やクレームが増加する。確認プロセスを緩くすればするほど、攻撃者が限られた個人情報の組み合わせで突破しやすくなる。複数の訴訟や規制当局の調査(米連邦通信委員会による、通信キャリアが顧客固有ネットワーク情報を保護する義務を十分に果たしていたかどうかの裁定など)は、いずれも同じ核心的な問題を指し示している。通信キャリアのこの種の攻撃に対する防御策は、長らく攻撃者のソーシャルエンジニアリング手法の進化のスピードに必ずしも追いついてこなかったのである。

03 · 意思決定にどう影響する?

SIMスワップ攻撃は実際にどのように発生し、攻撃者は電話番号の管理権限を得た後どのように行動するのですか?

典型的な流れはいくつかのステップに分かれる。まず攻撃者はデータ漏洩データベース、ソーシャルエンジニアリング、あるいはSNS上の公開情報を通じて、被害者の基本的な個人情報(氏名、生年月日、住所、口座下4桁など)を収集する。続いて被害者の通信キャリアのカスタマーサポートに連絡し、被害者本人になりすまし、スマートフォンを紛失または破損したため新しいSIMカードを緊急に有効化する必要があると主張し、収集した個人情報を使ってサポート側の本人確認を通過する。サポート側が承認すると、被害者の元の電話番号は攻撃者が保有するSIMカードに移し替えられる。この瞬間から被害者のスマートフォンは完全に電波を失い、一方で攻撃者のデバイスは本来被害者に届くはずだった全てのSMSと着信を受信し始める。

電話番号の管理権限を得た後、攻撃者の行動は通常非常に迅速である。SMS認証コードを利用して、被害者のメールパスワード、SNSアカウントのパスワード、暗号資産取引所のアカウントパスワードを次々とリセットしていく。標的となるサービスがSMSをアカウント復旧や二段階認証の資格情報として許容している限り、次々と突破されていく。多くのサービスは「異常なデバイスからのログイン」を検知すると、標準的な対応として本人確認のためのSMS認証コードを送信するが、これはまさに攻撃者が既に手にしている優位性に完全に合致してしまう。被害者の資産は、攻撃者が電話番号の管理権限を得てからわずか数分のうちに、全て移動されてしまう可能性があり、そのスピードは多くの利用者が反応できる時間をはるかに上回る。

04 · どうすればいい?

SIMスワップ攻撃から自分自身をどう守ればよいですか?既に攻撃を受けていると疑われる場合はどうすればよいですか?

最も核心的な防御策は、二段階認証の方式を「SMS認証コード」から「アプリ型認証システム」(Google AuthenticatorやAuthyなど)またはハードウェアセキュリティキー(YubiKeyなど)へと全面的に切り替えることである。この種の認証方式が生成するコードはあなたのデバイス自体に紐づいており、通信キャリアのネットワークを経由しない。そのため電話番号が乗っ取られても、攻撃者はこのコードを入手できない。次に、通信キャリアに能動的に連絡し、「ポートアウトPIN」や追加のアカウントセキュリティパスワードを設定できるか尋ねることである。多くのキャリアはこの機能を提供しているが、デフォルトでは利用者に能動的に設定を促すことはなく、自分で申請して有効化する必要がある。設定しておけば、いかなる電話番号移行リクエストも、このパスワードを追加で提示しなければ確認を通過できなくなる。さらに、生年月日や住所といった個人情報をSNS上でできるだけ公開しないようにすること。これらはまさに攻撃者がカスタマーサポートの確認を通過するために使う材料である。

もし自分が現在攻撃を受けていると疑われる場合(スマートフォンが突然完全に電波を受信しなくなり、着信もSMSも一切受け取れない場合)、最初にすべきことは、他の経路(ウェブ版、家族のデバイスなど)を通じて直ちに影響を受けうる重要な全てのアカウントにログインすることである。暗号資産取引所とメールアカウントを優先的に対応する(メールは通常、他のアカウントのパスワードリセットの要となるため)。二段階認証をSMS以外の経路に切り替え、同時に通信キャリアに連絡して電話番号の状態を確認し、直ちに凍結または移行の取り消しを要求する。この反応速度が損失の規模を直接左右する。これが、SIMスワップ攻撃への対応手順を、平時から準備しておくべきインシデント対応計画に組み込んでおくことを推奨する理由でもある。実際に発生してからその場で対処法を考えるのではなく。

具体例 +

2026年初頭、米証券取引委員会(SEC)の公式Xアカウントが攻撃者によりSIMスワップ手法でハッキングされ、ビットコイン現物ETFが上場承認されたとする偽の発表が投稿され、ビットコイン価格が瞬時に大きく変動した。事後の調査によれば、このアカウントの二段階認証機能は攻撃発生の実に6ヶ月前に既に無効化されており、攻撃者はソーシャルエンジニアリングを用いて通信キャリアのカスタマーサポート担当者を説得し、SEC関係者の電話番号を攻撃者が管理するSIMカードに移していた。別の事例では、シカゴの男性が「Powell SIM Swapping Crew」と呼ばれる犯罪組織を主導した容疑で起訴され、十数州にまたがる50人以上の被害者を標的に約4億ドル相当の暗号資産を盗んだとされている。さらに古くから知られる事例には、投資家Michael Terpin氏が通信キャリアに対して起こした長期訴訟があり、これは1回のSIMスワップ攻撃によって約2,400万ドル相当の暗号資産を失ったことが発端となっている。

よくある誤解 +
✕ 誤解 1
× 誤解:パスワードが十分複雑で、どのアカウントもパスワードを使い回していなければ、SIMスワップ攻撃を心配する必要はない、実際は:SIMスワップ攻撃はパスワードの強度という防御線を完全に迂回する。攻撃者が入手したいのはあなたのパスワードではなく、パスワードリセットや二段階認証をトリガーできる電話番号の管理権限である。パスワードがどれほど複雑であっても、アカウントの復旧の仕組みがSMSに依存している限り、依然として突破されうる
✕ 誤解 2
× 誤解:スマートフォンが突然電波を受信しなくなっても、大抵は電波状況が悪いか通信キャリアのシステムの問題であり、まず様子を見ればよい、実際は:正常に使用中のスマートフォンが突然完全に電波を受信しなくなること(特に自分が申請していないのに「SIMカードが変更されました」という通知を受け取ることを伴う場合)は、SIMスワップ攻撃の典型的な兆候である。この時点で様子を見て待つ1分1分が、攻撃者が他のアカウントを乗っ取るために利用する時間的猶予になりかねない
The Missing Link +
直接的な影響

SMS verification as a two-factor method has the advantage of an extremely low setup barrier — it works with almost no extra device or app needed — which is why it's been so widely adopted for so long. But the cost is that this mechanism's security depends entirely on how rigorous a carrier's customer support process is, and that gatekeeping ability sits entirely outside a user's own control. Once a carrier's verification gets breached by an attacker using a limited combination of personal details, SMS verification doesn't just fail to provide protection — it becomes exactly the key the attacker uses to take over a whole chain of accounts.

質問する
10文字以上入力してください
関連記事
この記事を読んでいるなら、今まさに攻撃を受けているのかもしれない:最初の1時間ですべきこと
incident-analysis · 08月19日
規制当局自身でさえ被害に遭う:SEC公式アカウントに対するSIMスワップ攻撃の全貌を解剖する
scam-tactics · 08月19日
関連トピック
あなたの電話番号は、取引所アカウントの最も脆弱な一環である——SIMスワップ防御チェックリスト
Crypto Bible
SMS認証コードの保護は、あなたが自分の電話番号をコントロールしているという前提の上に成り立っている——攻撃者にその前提を奪われれば、SMS認証コードはもはやあなたの防御線ではなく、攻撃者の手にある鍵になってしまう。
#sim-swap-attack#two-factor-authentication#social-engineering
Coinbaseサポートになりすまし、「あなたのアカウントが侵害されました」という一言で1600万ドルを騙し取った男
Crypto Bible
正規のサポートはいかなる状況下でもリカバリーフレーズを要求することは決してない——その要求そのものが、相手が詐欺師かどうかを判断する最も直接的なシグナルであり、どれだけ信憑性があり緊急に聞こえても関係ない。
#phishing#social-engineering
なぜ同じトークン名を検索すると、複数の異なるコントラクトアドレスが出てくるのか?
Chain Bible
名前、ティッカー、アイコンは誰でも無料でコピーできる——コントラクトアドレスだけが、そのトークンについて本当に偽造できないものだ。
#phishing
テストネットとは何か:何を壊しても誰も本当にお金を失わないブロックチェーン
Chain Bible
テストネットはメインネットとほぼ同じに見えるが、唯一の違いは——ここにあるすべてのお金は、本物のお金ではないということだ。
#phishing