本当に攻撃を受けたかどうか確信が持てず、ただ何か変な感じがするだけの場合でも、このチェックリストに従って行動すべきですか?
そうすべきである。このチェックリストにあるどの行動(疑わしい承認の取り消し、二段階認証方式の確認、アカウントのログイン履歴の確認)も、たとえ最終的に単なる杞憂だったと判明しても、あなたの通常の利用にほとんど悪影響を及ぼすことはない。もう使う予定のない承認を取り消しても何の不利益もなく、二段階認証の設定が正しいことを確認することも、いつでもすべき良い習慣である。「本当に何かあったことを確認してから行動する」ことで払う可能性のある代償(もし本当に攻撃であれば、遅延した1分1分が損失の範囲を広げてしまう)と比べれば、「何か変だと感じたらとりあえずチェックリストを一通りやってみる」ことのコストははるかに低い。これがまさに、このチェックリストが「先延ばしにするくらいなら杞憂に終わる方がまし」という原則で設計されている理由である。
チェックリストには「未承認の取引では、悪用された1件だけでなく全ての承認を優先的に取り消す」とありますが、なぜそうする必要があるのですか?過剰反応ではありませんか?
これは過剰反応ではなく、攻撃者によく見られる行動パターンに基づいている。攻撃者がフィッシングサイトや悪意あるコントラクトを通じてあなたのある1つの承認を入手した場合、彼らはしばしば同じソーシャルエンジニアリング操作の中で、あなたに1件だけでなく複数の承認に署名させていることが多い(例えば「追加の認証」や「追加の確認」が必要な手順を装って)。あなたはその時点で自分が1件以上署名したことに気づいていない可能性がある。既に悪用された1件だけを確認して取り消すと、まだ発動されていないがそれ以外にも同様に有効な悪意ある承認を見逃してしまうかもしれず、攻撃者が後で再び戻ってくることを許してしまう。全ての承認を包括的に確認し取り消すことは数分余分にかかるが、見落としたリスクポイントによる二次的な損失と比べれば、この時間コストは十分に見合うものである。
SIMスワップ攻撃を疑っているが、通信キャリアのカスタマーサポートに電話がなかなかつながらない、あるいは長時間待たされる場合、その待ち時間の間に何をすべきですか?
「通信キャリアのサポートに電話をつなげる」ことだけに全ての望みを託してはいけない。待っている間に同時に、すぐに実行できる他の行動に取り組むべきである。他の経路を通じてメールアカウントにログインし保護する(これは実は通信キャリアに連絡することよりも優先すべき行動である。メールは他のアカウントの復旧の要となるためだ)、取引所のアカウントを順番に確認する、変更できる二段階認証方式を先に変更する。多くの通信キャリアは電話サポート以外にも、オンラインチャットサポート、実店舗、あるいはSNS上の公式アカウントなど連絡を試みられる手段を通常提供している。1つの経路がつながらなければ、単一の経路で待ち続けて時間を完全に無駄にするのではなく、同時に他の経路も試すべきである。
このチェックリストをやり終えた後、さらに何をする必要がありますか?いつ本当に安心できますか?
最初の1時間の止血対応を終えたら、次の作業の重点は「請求と事後の保護」へと移る。資産の損失規模が大きい場合、暗号資産詐欺案件を扱う専門の弁護士や機関に相談し、法的手段を通じて損失の一部を取り戻せる可能性があるかを確認することを検討する。所在地域の公式サイバー犯罪通報経路(米国のIC3、台湾の165詐欺防止ホットラインなど)に通報記録を提出する。回収できる確率が低くても、正式な通報記録があること自体が、後の請求や保険金請求において役立つ可能性がある。同時に、長期的なセキュリティのアップグレードの計画も始める。例えば全面的にハードウェアウォレットとコールドストレージの組み合わせに切り替える、マルチシグを導入すべきかを検討するなどである。
「いつ本当に安心できるか」については、正直な答えとして、資産が実際に移動されてしまった場合、回収できる確率は概して低い。これがまさに、このチェックリストが最初の1時間の反応速度の重要性を繰り返し強調している理由である。「事後に取り戻せるかどうか」に労力を集中させるよりも、より現実的な期待は、この事故を全体的な資産セキュリティ習慣を見直す機会として捉え、同じ突破口が二度と悪用されないようにすることである。
この記事は次のようなシナリオを想定している。あなたはたった今、何かがおかしいことに気づいた——ウォレットに自分が発起していない取引が現れたか、スマートフォンが突然完全に電波を受信しなくなったか、あるいは一見完全に正常に見えるサイトで承認に署名してしまったことに今気づき、考えれば考えるほど不安になってきているのかもしれない。本サイトの別の記事ではインシデント対応計画の重要性を論じたが、この記事はその計画の核心部分を、極度に緊張した状態でも直接実行できる順序立てられたチェックリストに凝縮したものである。もしあなたが今まさにその状態でこの記事を読んでいるなら、まず一息ついてほしい——ここから先は、完璧さよりも速さの方が重要である。
状況によって優先順位が異なるため、まず30秒かけて自分がどの状況に該当するかを判断する。(一)ウォレットに未承認の取引が現れたが、スマートフォンやメールなど他のアカウントは今のところ正常に見える。(二)スマートフォンが完全に電波を受信しなくなり、着信もSMSも一切受け取れず、SIMスワップ攻撃を疑っている。(三)疑わしい承認やリンクに署名したばかりだが、今のところ資産に異常は見られない。この3つの状況ではその後の対応順序が異なるが、共通する第一の原則が一つある。「まず何が起きたのかを正確に把握したい」という思いから行動を先延ばしにしないことだ。全体像を把握するのは後回しでよい。今すべきなのは、まだ進行中の損失を食い止めることである。
未承認の取引の場合:直ちに承認管理ツールを開き、そのウォレットの全てのトークン承認を確認し取り消す(悪用された1件だけでなく、他の承認も同様に狙われている可能性があるため分からないからだ)。同時にこの未承認取引のハッシュ値と時刻を記録しておく。これは今後の請求や通報における重要な証拠となる。ウォレットに他の資産が残っている場合は、状況を評価し、できるだけ早く全く新しく生成した未使用のウォレットアドレスに移す。
SIMスワップを疑う場合:直ちに他の経路(家族のスマートフォン、パソコンのウェブ版)を通じてメールアカウントにログインする。メールは通常、他のアカウントのパスワードリセットの要となるためである。まずメール自体が侵害されていないことを確認し、二段階認証をSMS以外の経路に切り替える。続いて暗号資産取引所のアカウントに異常なログインや引き出しの記録がないか順番に確認する。同時に通信キャリアに連絡し、状況を説明して直ちに電話番号の凍結または移行の取り消しを要求する。
疑わしい承認に署名したばかりだが異常がまだ見られない場合:直ちにその承認を取り消す(資産が本当に移動されるのを見てから行動するのではなく、攻撃者が意図的に発動を遅らせている可能性があるため)。そして未承認取引の場合と同様の対応として、同じウォレットに他にも署名済みで既に忘れてしまった承認がないか確認し、まとめて片付ける。
最も緊急な止血対応を終えたら、確認範囲を影響を受けうる全てのアカウントに広げる——複数のプラットフォームで同じまたは似たパスワードを使っている場合、今こそ全て変更する時である。スマートフォンやパソコンに最近何か不審な動作(見覚えのないプログラム、ブラウザ拡張機能、異常なバッテリー消費)があれば、それはマルウェア感染の手がかりかもしれず、完全なセキュリティスキャン、あるいはシステムの再インストールを検討する価値がある。同時に体系的な記録を開始する。あらゆる異常な取引のハッシュ値、あらゆる異常なログインのタイムスタンプ、受け取った疑わしいリンクやメッセージのスクリーンショット——これらの記録は事後の請求のためだけでなく、攻撃の発生源と範囲を判断する上でも重要な手がかりとなる。
このチェックリストが存在する意義は、あなたに全ての詳細を暗記させることではなく、「このようなものが存在する」ということを知っておいてもらうことにある。本当に緊急のとき、あなたは各ステップを正確に思い出す必要すらなく、優先順位が「まず止血し、次に確認範囲を広げ、最後に証拠の保全と事後の対処を行う」ことだと知っているだけで、多くの人がパニック状態で示す直感的な反応よりもはるかに優れた対応ができる。損失を食い止められるか、どこまで食い止められるかは、しばしば最初の1時間の反応速度によって左右されるのであって、最終的にどれだけ多くの労力をかけて追跡や請求を行ったかではない。この記事をブックマークするか、印刷して普段シードフレーズを保管している場所の近くに置いておいてほしい——それを使う日が来ないことを願っているが、もし本当に必要になったなら、すぐに見つけられる場所にあるべきだ。