取引所を名乗るメール、身に覚えのないサイトへのリンク。暗号資産(仮想通貨)を持っていると、この手の連絡を受け取ること自体が珍しくありません。弊社が実施したアンケート調査では、フィッシング詐欺や偽サイトに遭遇した経験について、全回答者296人のうち「1〜2回ある」と答えた人が124人、41.89%。「何度もある」と答えた人が77人、26.01%でした。合わせて約68%が、すでに一度は遭遇していることになります。
遭遇そのものは、もはや日常の一部です。重いのは、止まれなかった1回のほうです。クレジットカードであれば不正に使われた支払いを取り消せますが、暗号資産は送金が完了してしまうと取り消せません。
この記事で扱うのは、手口の分類でも一般的な対策でもありません。公的機関と取引所、ウォレットの提供元が公表した注意喚起をもとに、実際に確認されている6つの手口を具体的に見ていきます。手元に届いている連絡と、そのまま照らし合わせられる形で並べました。
まだ被害に遭っていない方は、このまま順に読み進めてください。すでにリンクを開いて情報を入力してしまった方、資産が動いたかもしれないという方は、フィッシング詐欺の被害に遭ったときの対処法から先に確認してください。最初の数分の行動で、結果が変わります。
フィッシング詐欺とは|暗号資産で狙われる情報の違い
フィッシング詐欺とは、実在する企業や公的機関になりすましたメール・SMS・ウェブサイトへ誘導し、本人しか知らない情報を入力させて盗み取る手口です。銀行やクレジットカード会社をかたって「カードが不正に利用されました」と通知し、本物そっくりのログイン画面へ誘導する形は以前から知られており、実際に受け取ったことがある方も多いはずです。暗号資産を狙うフィッシングも、偽の連絡から偽のサイトへ誘導するという流れ自体は変わりません。
違うのは、入力させられる情報の中身です。暗号資産の世界で狙われるのは、取引所のログイン情報と、シードフレーズ(リカバリーフレーズ)・秘密鍵の2つに分かれます。シードフレーズはウォレットを復元するために発行される単語の並び、秘密鍵はウォレットの中身を動かすための鍵そのものです。カード番号であれば、盗まれてもカード会社へ連絡して利用を止め、再発行してもらえます。ところが、シードフレーズや秘密鍵には、利用停止や再発行にあたる手続きがありません。知られた時点で、相手は同じウォレットを手元に再現し、中の資産を動かせる状態になります。
さらに、暗号資産は送金が完了してしまうと、後から取り消すことができません。クレジットカードの不正利用であれば、カード会社が支払いを取り消すチャージバックという仕組みがありますが、暗号資産の送金にはこれにあたる制度が用意されていないためです。送金の記録自体はブロックチェーン上に残り、どのアドレスへ移されたかを追うことはできます。ただし、記録を追えることと、資産が戻ってくることは別の話です。気づいたときにはすでに送金が終わっている点が、暗号資産のフィッシング詐欺のもっとも厳しいところだといえます。
一方で、実際に確認されている手口は、そう多くの種類があるわけではありません。どんな連絡が届き、どの画面で何を入力させられたのかを具体的に知っておけば、同じものが手元に来たときに立ち止まれます。ここからは、取引所をかたる事例とウォレットを狙う事例に分けて、実際に確認されている6つのケースを順に見ていきます。
取引所をかたるフィッシング詐欺の実例
取引所を名乗る偽の連絡は、届く経路がいくつかに分かれます。実際に確認されているのは、メール・SMS・検索結果の3つです。メールとSMSは向こうから届くもの、検索結果は自分から取りに行くもので、入口としての性質はまったく違います。それでも、たどり着く先はどれも本物そっくりのログイン画面です。
ここからは、公的機関と取引所自身が公表した注意喚起をもとに、3つの入口それぞれで何が起きたのかを順に見ていきます。受け取った連絡を怪しいと思わなかった理由は、事例ごとに違います。
ログイン画面を複製した偽サイトへ誘導するメール
フィッシング対策協議会は2021年4月1日、暗号資産取引所のbitFlyerをかたるフィッシングメールが出回っているとして、緊急情報を公表しました。かたられたのは実在する国内の取引所です。受け取った側から見れば、いつも使っているサービスから連絡が届いたようにしか見えません。
公表された件名の例を見ると、使われた口実は1種類ではありませんでした。「ログイン確認メール」「【bitFlyer】ログイン確認メール」といった事務的なものもあれば、「【重要】定期的な残高確認に伴う暗号資産送金ならびにBTC出庫の一時停止について」という、手続きの案内を装った長い件名も確認されています。いずれも、開いて中身を確かめたくなる書き方です。
メールに書かれたリンクを開くと、ログイン画面が表示されます。フィッシングサイトは本物のページをコピーして作られることが多く、ロゴも入力欄の並びも本物とほとんど変わりません。画面を眺めて違いを探しても、判断の材料は出てこないということです。残された手がかりは、アドレスバーに表示されるURLだけになります。
協議会は、この偽サイトで「アカウント情報 (メールアドレス、パスワード)、暗証番号、確認コード等」を絶対に入力しないよう呼びかけました。裏を返せば、偽サイトはメールアドレスとパスワードを入力させたうえで、さらに確認コードを入れる画面まで用意していたことになります。本物のログインと同じ手順を、そのままたどらせる作りです。
ここが、二段階認証を設定していても被害を防ぎきれない理由です。二段階認証は、パスワードが漏れただけでは他人がログインできないようにする仕組みですが、有効時間内のコードを本人が偽サイトへ打ち込んでしまえば、その場で本物のサイトへのログインに使われてしまいます。設定してあるから大丈夫だという安心感が、かえって入力の手を進めさせることもあります。
協議会がこのとき呼びかけた確認方法は、いたって単純なものでした。ログインするときは、メールやSMSの中のリンクからではなく、普段使っている公式アプリやブラウザのブックマークからアクセスする。それだけで、届いたメールが本物か偽物かを判断する場面そのものが消えます。メールを見抜く力よりも、リンクを踏まない習慣のほうが確実に効きます。
口座凍結・本人確認の再提出を装う緊急連絡
bitbankは2025年7月23日、自社を装った偽メールが送られているとして注意喚起を公表しました。確認された件名は「【重要】本人確認書類の再提出のお願い(取引一時停止中)」です。口座がすでに止まっていて、書類を出し直さなければ元に戻らない、と読ませる文面になっています。
この手口が取りにくるのは、ログイン情報だけではありません。メール本文には「本人確認書類アップロード用URL」と書かれたリンクが置かれ、運転免許証やマイナンバーカードの画像そのものを送らせようとします。警察庁も、フィッシングの手口のひとつとして、本人確認書類の画像情報を入力させる例を挙げています。
文面の効き目は、内容よりも順序にあります。先に「取引一時停止中」という不利益を示し、それを解除する条件として書類の提出を置く。受け取った側は、この連絡が本物かどうかを考える前に、止まった口座をどう戻すかを考え始めます。期限を区切ったり、応じなければ失効すると告げたりする文面が使われるのも同じ理屈で、確認する時間を与えないことが狙いです。
本人確認書類は、一度渡してしまうと取り返せません。流出した画像は、別のサービスで本人になりすますために使われたり、身に覚えのない手続きに使われたりするおそれがあります。被害が暗号資産の口座だけで終わらないところが、この手口の厄介な点です。
では、本物の連絡はどう届くのでしょうか。bitbankは同じ注意喚起のなかで、自社が手続きやお知らせを送るときの送信元アドレスを3つに限定して公開し、それ以外のアドレスから届いたものは同社のメールではないと明示しています。あわせて、口座の状態に関わる重要な連絡は、ログイン後のマイページやアプリ内のお知らせにも掲載されるのが一般的です。
同じ連絡が手元に来たときにすることは、ひとつだけです。メールの中のリンクには触れず、公式アプリを開いて同じ通知が来ているかを確かめる。本当に手続きが必要な状態なら、ログインした先に案内が出ているはずです。何も出ていなければ、そのメールに応じる必要はありません。
検索結果に表示される偽の取引所サイト
bitbankは2026年1月30日、検索サイト経由のフィッシング詐欺について注意喚起を公表しました。年末ごろから、「bitbank」「ビットバンク」といったキーワードで検索した人の画面に、同社を装った偽サイトが表示される事例が起きているという内容です。
偽サイトの特徴として同社が挙げたのは4点です。ドメイン名(URL)が「bitbank.cc」または「app.bitbank.cc」から始まらないこと。通常は行われない認証やリダイレクトが発生すること。直接ログイン画面に遷移すること。そして、ログイン画面の表示要素が通常と異なり、正しいドメイン名であることの確認を促す表示や、フィッシング詐欺への注意喚起の文言が無いことです。画面の上にも違いは出ているということです。ただし、普段のログイン画面を意識して見ていなければ、どれも気づきにくい差です。
この経路で注意したいのは、メールもSMSも登場しない点です。不審なリンクを踏んだ覚えがなくても、自分で取引所名を検索し、表示された結果を上から順に開いただけで偽サイトに着いてしまいます。「怪しいメールを開かない」という守り方だけでは、この入口は塞げません。
検索結果の上のほうには、広告として買われた枠が並びます。広告枠には「スポンサー」「広告」といった小さな表示が付くので、そこが自然検索の一覧との見分け方になります。ただし、広告かどうかと、安全かどうかは別の話です。表示された位置が上であることは、そのサイトが正しいことの証明にはなりません。
確実なのは、検索そのものを経由しないことです。一度たどり着いた公式サイトをブックマークしておく、あるいは公式アプリから開く。入口をこの2つに絞っておけば、検索結果の並び順が変わっても、偽サイトを引く場面をほぼ無くせます。
もっとも、これを徹底できている人は多くありません。弊社が実施した調査では、詐欺を見抜くために気をつけている点を複数回答で聞いています。リンクをクリックせず直接アクセスすると答えた人は、全回答者296人のうち83人でした。割合にすると28.04%で、3割に届いていません。
ウォレットを狙うフィッシング詐欺の実例
ここまでの3つは、取引所を名乗る連絡が入口でした。ウォレットを狙う手口は、その入口から違います。届くのはSNSのダイレクトメッセージであったり、アプリの画面に表示されたエラーであったり、無料でトークンを配るという知らせであったりします。取引所をかたるメールを警戒していても、こちらは同じ網にかかりません。確認しにいく先も、取引所の公式アプリではなく、自分の手元にあるウォレットになります。
ここからは、ウォレット側で実際に確認されている3つの事例を順に見ていきます。入口はそれぞれ違いますが、最後の一手は驚くほど似ています。
シードフレーズの入力を求める偽の復元画面
2020年7月、ハードウェアウォレットを提供するLedgerが、通販とマーケティングに使う顧客データベースへの不正アクセスを受けたと公表しました。ここを起点に、同社をかたるフィッシングが長く続きます。同社が公開している手口の一覧には、ファームウェアの更新や二段階認証の有効化を求めるメールと並んで、エラーメッセージを表示したうえでシードフレーズの入力を求める偽アプリ・偽サイトが挙げられています。
偽アプリの画面は、正規のアプリとほとんど変わりません。ロゴも配色も同じで、操作の流れも途中までは同じです。違うのは、ある時点で確認が必要だという表示が出て、そこから24の単語を打ち込む画面に進むところだけです。ウォレットの操作に慣れている人ほど、案内された手順をそのまま進めてしまいます。
シードフレーズは、ウォレットそのものを復元するための情報です。同じ単語を同じ順番で入力すれば、誰の端末でも、中身を含めて同一のウォレットが再現されます。偽の画面に打ち込んだ瞬間、相手の手元に自分のウォレットの複製ができあがるということです。パスワードのように、盗まれた後で変更して締め出す、という対応ができません。
複製されてからの動きは速いとされます。残高を確認して別のアドレスへ送るだけなので、時間のかかる作業ではありません。異変に気づいて端末を開いたときには、すでに残高が動いた後ということが起こります。そして、先に触れたとおり、暗号資産の送金は完了してしまえば取り消せません。
そこで基準になるのが、正規のウォレットがシードフレーズの入力を求める場面です。ハードウェアウォレットであれば、打ち込むのは本体だけです。端末を買い替えたときや、初期化した本体に自分のウォレットを戻すときに、その本体へ直接入力します。パソコンやスマートフォンのアプリを入れ直しても、入力を求められることはありません。Ledgerも、自社がシードフレーズを尋ねることは決してないと明言しています。更新や不具合への対応として入力を求められる場面は、そもそも存在しません。
だから、判断の基準を画面の出来映えに置いてはいけません。本物そっくりかどうかを見比べ始めた時点で、相手の土俵に乗っています。自分から復元の操作を始めたわけでもないのにシードフレーズの入力欄が出てきたら、そこで手を止める。見た目ではなく、入力を求められた状況のほうで判断します。
ウォレット接続で資産を抜き取る偽サイト
ウォレットの接続を求める偽サイトも確認されています。日本暗号資産等取引業協会は、ウォレットを接続させたあとに資産が盗まれるケースが多数報告されていると公表しています。入口はキャンペーンの案内であったり、新しいサービスの紹介であったりと、その都度変わります。
同協会の説明によれば、一度ウォレットを接続すると、ウォレット内の資産が勝手に送金されるケースがあるとされています。接続を求める画面そのものは、サイトを使い始めるための手続きにしか見えません。危ないのは、そのまま画面の指示に従って進めた先です。
この手口が不気味なのは、こちらが情報を打ち込まないまま資産が動く点です。パスワードも、シードフレーズも聞かれません。画面に出てきた案内に従って接続と承認を進めただけで、資産が送られてしまいます。盗まれたという感覚が残りにくいのは、そのためです。
ウォレットが確認や承認を求める画面を出したら、ボタンを押す前に中身を読みます。何を求められているのか、どのサイトからの要求なのか、金額の欄に何が入っているのか。意味の分からない表示が出ているのに、とりあえず承認して先へ進むのが、いちばん危ない進み方です。読んでも分からなければ、そこで閉じてかまいません。正規のサービスであれば、後からやり直せます。
すでに接続してしまった場合は、ウォレットの設定画面を開き、どのサイトと接続したままになっているかを確認します。多くのウォレットには、接続中のサイトや、過去に与えた許可を一覧で見られる画面があります。心当たりのないものが残っていないか、そこを見るところから始めてください。
エアドロップの受け取りを装った配布ページ
3つ目は、無料でトークンを配るという知らせから始まります。エアドロップと呼ばれる配布の仕組みを装い、受け取り用のページへ誘導する手口です。日本暗号資産等取引業協会も、エアドロップに参加する、報酬を受け取るには接続が必要だといった誘い文句を、注意すべきものとして挙げています。
知らせが届く経路は、SNSが中心です。ダイレクトメッセージで個別に送られてくることもあれば、話題の投稿にぶら下がったリプライとして流れてくることもあります。参加しているコミュニティの中に、参加者を装った投稿として置かれることもあります。知らない相手から突然届くというより、自分がふだんいる場所に自然に紛れ込んできます。
ページを開くと、受け取りの手続きが始まります。まずウォレットの接続を求められ、次に、受け取りに必要だとして少額の手数料の送金や、承認を求められます。金額が小さいこと、そして無料でもらえるという前提があることで、確認の手が緩みます。
結果として、トークンは受け取れません。手数料として送ったぶんは戻らず、承認していれば、そこからウォレットの中身まで持っていかれます。もらえるはずだったものは最初から存在せず、差し出したものだけが残ります。
やっかいなのは、本物のエアドロップも同じ導線を使うことです。SNSで告知し、専用ページを用意し、ウォレットを接続させて受け取らせる。手順が同じなので、画面や流れを見比べても判断はつきません。無料でもらえるという話は、確認の時間を削る方向にだけ働きます。
そこで有効なのが、受け取らないという選択です。エアドロップを1回見送って失うのは、受け取れたかもしれない分だけで、手元の資産は減りません。一方、偽物に1回応じれば、ウォレットごと失うことがあります。見送りは損に見えて、実際にはいちばん安く済む判断です。
暗号資産(仮想通貨)詐欺の見分け方|実例に共通するサイン
ここまで6つの事例を見てきました。入口はメール・SMS・検索結果・SNSとばらばらで、狙われたものも取引所のログイン情報からシードフレーズ、接続の許可まで違います。それでも、受け取る側から見ると、判断を迫られる瞬間の形はよく似ています。本物そっくりの画面が表示され、いま入力するか、承認するかを決めさせられる。6つとも、最後はこの一点に収束していました。
そこで、見分け方を2つの角度から整理します。ひとつは、届いた連絡や開いた画面のどこを見れば判断できるかという確認ポイント。もうひとつは、取引所ごとの本物の情報です。前者は目の前のものを疑う方法で、後者は疑う必要そのものを減らす方法です。
本物と偽物を分ける3つの確認ポイント
弊社が実施した調査では、フィッシング詐欺や偽サイトを見抜くために何を確認しているかを、複数回答で聞いています。全回答者296人の回答のうち、多い順に上位4項目は次のとおりでした。
- 日本語の不自然さを確認 168人(56.76%)
- 公式サイトやSNSと照合 129人(43.58%)
- URL・ドメイン確認 127人(42.91%)
- 急かす表現を疑う 94人(31.76%)
特別な技術は、ひとつも出てきません。実際に見抜いた人が使っているのは、この程度の手がかりです。ここでは、このうち自分ひとりで完結する3つ、URLと日本語と急かし方を順に見ていきます。
まず確認するのはURLです。見るべきなのは、アドレスバーの「https://」の直後から、最初のスラッシュまでの部分です。ここがドメインで、1文字でも違えば別のサイトになります。先に見たとおり、bitbankは自社をかたる偽サイトの特徴として、ドメインが「bitbank.cc」または「app.bitbank.cc」から始まらないことを挙げていました。正しいドメインさえ覚えておけば、確認は数秒で終わります。ページの中に本物のロゴが並んでいても、ドメインが違えば偽物です。
2つ目は日本語です。偽の文面には、機械翻訳をそのまま使ったような言い回し、敬語のずれ、句読点や全角半角の混ざり方といった癖が出ます。ただし、今回取り上げた事例で確認された件名は、自然なものと不自然なものが混在していました。「ログイン確認メール」や「【重要】本人確認書類の再提出のお願い(取引一時停止中)」のように読んで違和感のないものがある一方で、「[緊急]: bitFIyer アカウント情報を確認する!」のように、言い回しが不自然なうえ、社名のlをIに置き換えた綴りが使われているものもあります。最も多くの人が頼りにしている手がかりですが、いつでも使えるとは限らないということです。
3つ目は急かし方です。口座が止まっている、期限内に手続きしないと失効する、いま確認しないと資産が危ない。こうした文面には、読んだ人の手順をひとつ飛ばさせる働きがあります。本来なら「これは本物か」を確かめる段階があるのに、「どう直すか」から考え始めてしまう。急がせる文面は、情報を引き出すための仕掛けというより、確認させないための仕掛けです。そう捉えると、文面の切迫感そのものが疑う理由になります。
そのうえで、3つとも当てはまらない偽物があることは押さえておく必要があります。検索結果から着いた偽サイトには、そもそもメールの文面がありません。急かす表現も、不自然な日本語も出てこず、手がかりはURLと、ログイン画面の見え方だけになります。この3つは、どれかひとつでも引っかかったら疑う、という使い方をするものです。全部を通過したから本物だ、という使い方はできません。
では、3つを確認しても判断がつかないときはどうするか。答えは単純で、その場では入力しないことです。開いている画面をいったん閉じ、ブックマークか公式アプリから自分で入り直して、同じ案内が出ているかを確かめる。本物であれば、そこに同じものがあります。無ければ、応じる必要はありません。判断を下すのは、目の前の画面ではなく、自分が知っている入口のほうです。
国内主要取引所の公式ドメインと連絡手段を確認する
ここまでの確認ポイントは、目の前に出てきたものを疑う方法でした。もうひとつ、先回りできる方法があります。本物のほうを先に覚えてしまうやり方です。偽物のパターンは作り手の数だけ増えますが、本物のドメインはひとつしかありません。どちらを覚えるほうが楽かは、はっきりしています。
金融庁の暗号資産交換業者登録一覧に掲載されている事業者から、5社を例に挙げます。いずれも各社の公式サイトで直接確認したものです。
取引所 | 公式サイトのドメイン | ログイン画面のドメイン |
|---|---|---|
株式会社bitFlyer | bitflyer.com(同一) | |
ビットバンク株式会社 | ||
GMOコイン株式会社 | coin.z.com(同一) | |
SBI VCトレード株式会社 | ||
コインチェック株式会社 | coincheck.com(同一) |
次に、本物の連絡がどう届くかです。コインチェックは、SMSから利用停止に関する連絡はしていないと明記しています。bitFlyerは、電話・メール・SMSのいずれであっても、暗証番号やパスワード、二段階認証コードの確認を依頼することはないと公表しています。bitbankは、自社が送るメールの送信元アドレスを3つに限定して公開し、それ以外のアドレスから届いたものは自社のメールではないと明示しています。GMOコインは、自社が配信するメールのアドレスを3つ挙げ、受信したときに確認するよう案内しています。bitbankは利用規約でも、連絡はサイト内への掲示、登録済みのメールアドレスへの連絡、その他同社が適切と判断する方法によると定めています。
そのうえで、取引所が利用者に求めないものをはっきりさせておきます。パスワードと二段階認証コードは、コインチェックもbitFlyerも、自社から尋ねることはないと明記しています。シードフレーズと秘密鍵は、さらに手前の話です。取引所に預けた暗号資産は取引所側が管理しており、利用者がシードフレーズを持つのは、自分で管理するウォレットのほうです。取引所を名乗る連絡がシードフレーズや秘密鍵を求めてきたら、中身を読むまでもなく偽物だと判断できます。
ただし、この一覧をそのまま信じ続けるのは避けてください。ドメインは変わることがあります。SBI VCトレードは、メールのドメインを変更する旨を公式に告知しています。公表の仕方や細かさも各社で違います。ここに挙げたのは確認した時点のもので、最終的な確認元は各社の公式サイトです。
覚えるのはドメインだけで足ります。覚えたら、次は入口を固定します。公式サイトに一度たどり着いたらブックマークに登録し、スマートフォンでは公式アプリから開く。以降はそこからしか入らないと決めてしまえば、届いたメールのリンクを踏む必要も、検索結果の並びを見比べる必要もなくなります。フィッシング対策協議会が呼びかけていたのも、結局はこの運用でした。
フィッシング詐欺の被害に遭ったときの対処法
入力してしまったと気づいたら、やることの順番は決まっています。1つ目が資産を動かすこと、2つ目が入口を閉じること、3つ目が記録を残すことです。相談はその後になります。この順番になるのは、最初の数分で資産を移せるかどうかが結果を分けるからです。相手は、こちらがいずれ気づくことを前提に動いています。
自分で管理するウォレットにシードフレーズを入力してしまった場合、そのウォレットはもう元には戻せません。パスワードのように、変更して相手を締め出す方法がないからです。やるべきことは、新しいウォレットを作り、まだ残っている資産をそちらへ移すことです。新しいウォレットには、新しいシードフレーズが発行されます。古いほうへは二度と入金せず、そのまま使うのをやめます。送金には手数料がかかるので、金額の大きいものから順に移してください。
取引所の口座でログイン情報を入力してしまった場合は、手順が少し変わります。まず自分でパスワードを変更し、二段階認証を設定し直します。同じパスワードを他のサービスでも使っているなら、そちらもあわせて変更します。そのうえで、取引所のサポート窓口へ連絡します。多くの取引所は不正アクセスの申告を受け付けており、出金の停止やアカウントの一時的な利用停止といった対応を取ってもらえる場合があります。連絡が早いほど、取れる手は多くなります。
並行して、記録を残します。届いたメールやSMSは削除せず、そのまま保管してください。開いてしまったサイトのURLと画面、取引所やウォレットの取引履歴、送金してしまったならその日時と送り先。いずれも、取引所や警察に相談するときに最初に確認されるものです。動揺して消してしまうと、後から復元できません。
そのうえで、はっきりさせておくべきことがあります。送金されてしまった暗号資産が戻るという保証はありません。送金の記録はブロックチェーン上に残るため、どこへ移されたかは追えます。ただし、行き先が分かったとしても、相手が応じない限り資産は戻ってきません。移した先が取引所であれば、捜査の過程で凍結される可能性は残ります。ただし、それがどの程度見込めるかはケースによって大きく変わります。戻ってくる前提で動かず、いま手元に残っている資産を守るほうを優先してください。
最後に数字をひとつ挙げておきます。弊社が実施した調査では、フィッシング詐欺や偽サイトに遭遇したときにどう対応したかを聞いています。全回答者296人のうち、実際に操作してしまったと答えた人は12人、4.05%でした。多くの人は途中で手を止めています。ただ、自分がこの12人の側に入ってしまったとしても、やることは変わりません。資産を移し、入口を閉じ、記録を残す。そのうえで、次に挙げる窓口へ相談してください。
フィッシング詐欺の相談窓口
相談先は、被害の種類で分かれます。最初に連絡するのは公的な窓口ではなく、口座を持っている取引所か、使っているウォレットの提供元です。口座の動きを止められるのも、不審なアクセスの記録を確認できるのも、その会社だけだからです。公的機関に先に相談しても、口座を直接操作する権限は持っていません。
そのうえで、公的な窓口を用途別に使い分けます。
- 被害に遭った、または遭いそうになった 最寄りの警察署、またはサイバー事案に関する通報等のオンライン受付窓口
- 偽サイトのURLを通報したい フィッシング110番(インターネット・ホットラインセンター)
- フィッシングメールや偽サイトの情報を提供したい フィッシング対策協議会(info@antiphishing.jp)
- どこに相談すればよいか分からない 消費者ホットライン188(近くの消費生活相談窓口につながります)
- 暗号資産の取引や業者について相談したい 金融サービス利用者相談室(金融庁・0570-016811・平日10時〜17時)
相談するときは、前の見出しで残した記録をそのまま持っていきます。届いたメールやSMSの本文と送信元、開いてしまったサイトのURL、入力した情報の種類、送金してしまった場合はその日時と金額、送り先のアドレス。これらがそろっていれば、話が早く進みます。記憶だけで説明しようとすると、事実確認のやり取りに時間がかかります。
ひとつ、先に知っておいてほしいことがあります。相談したからといって、資産が戻ってくるとは限りません。窓口の役割は、被害を記録し、同じ手口が広がるのを止め、必要な手続きにつなぐことです。それでも相談する意味はあります。通報された情報が偽サイトの停止につながることもありますし、次に同じ連絡を受け取る誰かを守ることにもなります。
まとめ
6つの事例を振り返ると、入口はばらばらでした。取引所をかたるメール、口座が止まっていると告げる連絡、検索結果に現れた偽サイト、ウォレットの復元画面、接続後に求められる承認、無料配布の受け取りページ。それでも共通していたのは、どれも本物そっくりの画面を用意したうえで、その場で入力するか承認するかを迫ってきた点です。見た目で偽物を見抜こうとする限り、この形には勝てません。
だから、変える行動は2つに絞れます。ひとつは、メールやSMS、検索結果のリンクからログインしないこと。ブックマークか公式アプリを入口に固定してしまえば、届いた連絡が本物かどうかを判断する場面そのものが減ります。もうひとつは、シードフレーズを入力しないこと。自分から復元の操作を始めたとき以外に入力欄が出てきたら、その画面は偽物です。どちらも、今日からそのまま実行できます。
手口の類型や対策をもっと詳しく知りたい場合は、暗号資産のフィッシング詐欺対策を扱った記事に、偽サイトの手口と被害を防ぐ方法をまとめています。すでに入力してしまった、資産が動いたかもしれないという場合は、暗号資産が盗まれたかもしれないときの対処法を扱った記事で、確認すべきことを順に追えます。自分がいまどちらの側にいるかで、次に読むものを選んでください。

.png%3Fw%3D640%26h%3D360%26fm%3Dwebp&w=3840&q=75&dpl=dpl_5H9aPpHcFooS4SodSWUghJ5Na7Rn)
.png%3Fw%3D640%26h%3D360%26fm%3Dwebp&w=3840&q=75&dpl=dpl_5H9aPpHcFooS4SodSWUghJ5Na7Rn)
.png%3Fw%3D640%26h%3D360%26fm%3Dwebp&w=3840&q=75&dpl=dpl_5H9aPpHcFooS4SodSWUghJ5Na7Rn)