DaaSというモデルは、単独のハッカーが自分でフィッシングサイトを構築するのと本質的に何が違うのですか?
本質的な違いはスケール化の速度と犯罪における分業の程度にある。単独のハッカーは自身の技術力と時間に制約され、構築できるフィッシングサイトの数や接触できる被害者の範囲は限られる。DaaSは技術的な障壁を完全に取り除いたことで、理論上マーケティング能力があり保証金を払う意思のある者なら誰でも即座に攻撃者になれる。これにより攻撃の規模は「技術を理解している人がどれだけいるか」ではなく、「加盟したい人がどれだけいるか」によって制約されるようになった。これが近年の清掃型攻撃に関わるフィッシングドメインの数が数千、時には数万に達しうる理由でもある——1つのチームがこれほど多くのサイトを作ったのではなく、数千の独立した加盟者がそれぞれ同じツールを使って数千のバリエーションを作り出したのである。
プラットフォーム側(オペレーター)は自ら手を下して盗むわけではないが、この役割は法律上どう位置づけられるのですか?
これこそが、この種の産業構造を効果的に取り締まることが難しい核心的な理由の一つである。プラットフォーム側は通常、被害者と直接接触せず、最終的なフィッシングサイトも自ら構築しない(加盟者が追加料金を払って代行を依頼しない限り)。法律上、「ツール開発者」が「ツール利用者が実際に犯した詐欺」に対してどの程度の刑事責任を負うかを証明することは、実際に騙す行為を行った加盟者を直接起訴するよりもはるかに複雑である。過去に法執行機関がこうした産業構造を取り締まる際には、オンチェーンの利益分配取引の資金の流れを遡り、プラットフォーム側の取り分を受け取るアドレスを逆算することで、両者の関連性を立証する必要がしばしばあった。これが近年、多国間の合同作戦(関与した資金を凍結する国境を越えた法執行の連携など)がより一般的になっている理由でもある。単一国の法執行リソースだけでは、数十カ国にまたがる加盟者ネットワークを独自に追跡することは難しい。
「遅延攻撃」という設計は直感に反するように聞こえます——承認された瞬間にすぐ行動した方がリスクは小さいのではないですか?
この設計の背後にある論理は、リスク回避ではなく投資対効果の計算である。攻撃者が承認を得た瞬間にすぐ行動すれば、通常得られるのはその時点でウォレットにある残高だけである。しかし待つ意思があれば——時には数週間、あるいは数ヶ月——攻撃者は本当に資産規模が十分大きい標的を選別できるか、あるいは被害者が同じウォレットにさらに多くの資産を移すのを待ってから行動でき、1回の収穫が即座に行動した場合の数倍、時には数十倍になることもある。この戦略はまた、一部の利用者が疑わしい承認に署名した後もしばらく何の異常も起きない理由も説明している。これがかえって「この承認は問題ないはずだ」という誤った安心感を生むが、実際には攻撃者がより良いタイミングを待っているだけなのである。
DaaS産業の存在を知った今、日常の操作で具体的に何をすべきですか?
最も重要な心構えの転換は、「このサイトがどれだけ精巧に作られているか」で安全性を判断しないことである。なぜなら精巧に作られていることこそがこの産業における商業上の常態であり、例外ではないからだ。具体的にできることには次のようなものがある。ウォレットを接続する前に、検索結果のスポンサー広告やSNS投稿内のリンクをクリックするのではなく、ブラウザに公式URLを直接手入力するか、公式コミュニティのピン留めメッセージでリンクを確認すること。「数量限定」「期間限定」「独占先行」といった表現のエアドロップやイベントには特に警戒すること——こうした表現の唯一の目的は、あなたが細部を確認する時間を縮めることである。ウェブサイトのインターフェースが公式と全く同じに見えても、承認に署名する前は必ずコントラクトアドレスと上限額を確認すること。そして承認管理ツールを使って定期的に使っていない承認を確認し取り消すこと。今回すぐに損失が出なかったからといって、その承認が今後遅延して発動されないという保証にはならないからだ。
多くの人がイメージする暗号資産ハッカーとは、画面の背後に隠れ、プログラミング言語に精通し、自らの手で攻撃コードを書き上げる孤高の技術者だろう。このイメージは現実とかなりかけ離れている——2026年に膨大な損失をもたらしたウォレット清掃攻撃の背後で、実際に金を盗んだ人物は、コードを一行も書いたことがないかもしれない。彼らはただ、独自のブランド、価格設定、サポート窓口、さらにはバージョン更新履歴まで備えた業界から、既製の犯罪ツール一式を「借りた」だけである。業界ではこれをDrainer-as-a-Service(清掃サービス、略してDaaS)と呼ぶ。
DaaSのビジネスモデルは本質的に、犯罪世界における「サービスとしてのソフトウェア」である。技術開発者(オペレーター)が清掃スクリプト、悪意あるコントラクト、さらには代行でフィッシングサイトを構築・ホスティングするサービス一式を作り上げ、それを下流の加盟者(アフィリエイト)にレンタルする。これらの加盟者はしばしばプログラミング能力を一切持たない。彼らが担当するのは「集客」、つまり被害者をフィッシングサイトに誘導し、確認をクリックさせる方法を考えることである。利益は取り決めた比率で分配される。主流プラットフォームの典型的な分配率は、開発者が2割、加盟者が8割を取るというものだが、加盟者がさらに開発者にフィッシングサイトの構築とホスティングまで代行してもらいたい場合、開発者の取り分は3割に上がる。この分配構造自体が重要な事実を物語っている——開発者はあえて自分の取り分を相対的に少なくすることで、より多くの加盟者を呼び込み、1件あたりの取り分の少なさを数量でカバーしようとしているのだ。
2026年に発表されたこの産業構造に関する技術分析によれば、加盟者になるための参入コストはわずか5,000〜10,000ドルの保証金で済み、その見返りに「ターンキー(即使用可能)」のツール一式が提供され、加盟者は盗んだ資金の75〜95%を手にできる。一方、悪意あるスクリプト、スマートコントラクト、サイトのホスティング、さらには盗んだ資金のマネーロンダリング方法まで、あらゆる技術的な問題はすべてプラットフォーム側に外部委託され、一部のプラットフォームでは24時間対応のTelegramサポートまで提供している。つまりこのビジネスへの本当の参入障壁はプログラミング能力ではなく、マーケティングとソーシャルエンジニアリングの能力なのである。どうすれば十分信頼できそうな偽のエアドロップページを作れるか、どうすれば十分な数の潜在的被害者に届くSNS広告を購入できるか、どうすれば公式アカウントになりすまして人を信用させられるか。犯罪の技術的な複雑さはプラットフォーム側が吸収し、加盟者は「人を騙して呼び込む」というただ一点だけを担当すればよい。
清掃スクリプトは、利用者が承認した瞬間に必ずしもすぐ動くわけではない。追跡調査されたサンプルによれば、一部の清掃スクリプトはより価値のあるウォレットが接続されるまで意図的に清掃動作の開始を待つ——つまり「遅延攻撃」は技術的な制約ではなく、意図的に設計された機能であり、目的は攻撃者が見つけ次第盗むのではなく、より資産規模の大きい標的を狙えるようにすることである。攻撃の流れは通常決まったパターンに従う。まず偽のエアドロップ、スポンサー広告、乗っ取られた認証済みアカウント、あるいは「限定先行体験」といった誘因を使って、被害者を攻撃者が管理するドメインへと誘導する。利用者が「ウォレットを接続」をクリックすると、清掃スクリプトのJavaScriptがブラウザのウォレットオブジェクトを通じて読み取り権限を取得し、バックグラウンドで呼び出しリクエストを送信し始め、最終的に利用者に承認取引への署名を促して清掃を完了させる。
DaaS産業の存在を理解することは、ある一般的な判断の誤りを変えてくれる。「このフィッシングサイトは作りが粗雑で、一目で詐欺だと分かる」という直感的な判断は、ますます当てにならなくなっている——なぜなら実際の技術的な作業を行っているのはプラットフォーム側であり、彼らには偽装の手法を継続的に改良し続ける商業的な動機がある(バージョン更新履歴そのものが、このビジネスに競争圧力が存在する証拠である)。そして下流の加盟者が使えるマーケティング上の偽装も急速に進化している。これは、防御が「詐欺っぽく見えるかどうか」という直感だけに頼ることはできず、より根本的な操作習慣に立ち返る必要があることを意味する。接続しようとしているドメインがプロトコルの公式URLかどうかを確認すること(検索エンジンの広告やSNSのリンクではなく)、いかなる承認に署名する前にもコントラクトアドレスと上限額を確認すること、そして「期間限定」「数量限定」「独占先行」といった切迫感を演出する表現に警戒すること——これはまさに加盟者が最も得意とするマーケティング手法であり、あなたが細部を確認する前に確認ボタンをクリックさせることを目的としている。