こんにちは、こつこつコインです😊


前回は、仮想通貨詐欺でよくある手口をまとめました。

今回はその中でも特に注意したい、

「フィッシング詐欺」

についてです。

2025年には日本暗号資産等取引業協会(JVCEA)の会員でも、偽サイト・偽アプリなどで盗まれた認証情報による不正アクセス・不正取引の被害が確認されています。


---

🎣 フィッシング詐欺とは?

フィッシングは、本物のサービスを装ったメール・SMS・Webサイトなどを使って、

ログインID
パスワード
ワンタイムパスワード
個人情報

などを入力させ、盗み取ろうとする手口です。

例えば、

「不正アクセスを検知しました」

「アカウントが停止されます」

「本人確認が必要です」

というメッセージが届きます。

焦ってリンクを押すと……

📩 偽メール・SMS
        ↓
「今すぐ確認してください」
        ↓
🔗 リンクを押す
        ↓
🌐 本物そっくりの偽サイト
        ↓
ID・パスワードを入力
        ↓
⚠️ 情報を盗まれる
        ↓
不正ログイン・不正取引

という流れです。

金融庁も、メールやSMSなどから偽ログインサイトへ誘導し、ID・パスワードなどを盗む手口について注意を呼びかけています。

📸【画像生成ポイント①:上の「偽メール→偽サイト→情報流出」の流れを図解】


---

👀 偽サイトを見分ける7つのポイント

① メールやSMSのリンクからログインしない

これがかなり重要です。

知っているサービス名から届いたように見えても、

「送信者名が本物っぽい=安全」

とは限りません。

金融庁も、見覚えのある送信者からのメールやSMSであっても、掲載されたリンクを開かないよう案内しています。

普段利用する取引所などは、正しい公式サイトをあらかじめブックマークして、そこからアクセスする方法が安全対策になります。


---

② URLを確認する

例えば本物に似せて、

本物
example.com

偽物
examp1e.com
example-login.com
example-security.com

のように、一文字だけ変えたり別の文字列を追加したりするケースがあります。

スマホではURL全体が見えにくいこともあるので注意しましょう。


---

③「httpsだから安全」と思わない

ここ、初心者ほど覚えておきたいポイントです。

🔒マークがあるから本物!

とは限りません。

JVCEAは実際のフィッシング手口として、正規サイトと誤認させるために**「https」から始まるURLや「.jp」ドメインが使われるケース**も確認しています。

つまり、

https
  +
🔒マーク
  ↓
通信が暗号化されている
  ≠
サイト運営者が本物だと保証

と覚えておきましょう。



---

④ デザインだけで判断しない

最近の偽サイトは、本物のロゴや画像をコピーして作られる場合があります。

JVCEAも、公式サイトや広告に掲載された写真を無断転載して信用させる手口を確認しています。

だから、

ロゴが同じ
色が同じ
画面がきれい
公式サイトそっくり

だけでは判断できません。


---

⑤ シードフレーズ・秘密鍵を入力しない

ウォレットを利用している場合は、さらに注意。

例えば、

「ウォレットを同期してください」

「エラーを修復します」

「エアドロップを受け取るため認証してください」

などと言って、秘密情報を入力させようとするケースがあります。

シードフレーズや秘密鍵を第三者に渡さない。

これは最重要ルールとして覚えておきましょう。

🦊 ウォレット
      │
      ↓
シードフレーズ・秘密鍵
      │
      ↓
🔑 資産を操作するための
非常に重要な情報
      │
      ↓
❌ 他人に教えない
❌ Webサイトに安易に入力しない


---

⑥ 多要素認証を設定する

取引所などが対応している場合は、**多要素認証(MFA)**を有効にしておきましょう。

金融庁はログイン・取引・出金などで提供される多要素認証や通知機能を有効にするよう案内しています。さらに2026年9月更新の注意喚起では、提供された場合にはパスキーなどフィッシング耐性のある強固な多要素認証を利用するよう勧めています。

ただし、

「2段階認証を設定したから何をしても安全」

ではありません。

偽サイトがワンタイムパスワードまで入力させようとする事例も確認されています。


---

⑦ 怪しいと思ったら入力する前に止まる

フィッシングは、

「急がせる」

ことで冷静に確認する時間を奪おうとします。

「24時間以内に停止」

「今すぐ本人確認」

「このままでは資産が凍結」

などと表示されても、そのリンクから操作する必要はありません。

ブラウザを閉じて、自分で登録した公式ブックマークや公式アプリから確認しましょう。


---

🚨 もし入力してしまったら?

「もしかして偽サイトだったかも……」

という場合は放置しないこと。

利用している取引所などの公式窓口に速やかに連絡し、パスワード等の変更、不審なログイン・取引・出金がないか確認しましょう。

JVCEAも、不審なサイトにパスワードなどを入力した場合は、速やかに会員事業者の問い合わせ窓口などへ相談するよう案内しています。


---

🦊 こつこつコイン流「リンクを押す前の3秒チェック」

📩 メール・SMSが届いた
        ↓
「今すぐログイン」
        ↓
ちょっと待つ!
        ↓
① リンクを押さない
② 公式URLを確認
③ ブックマーク・公式アプリから開く
        ↓
🔐 自分の資産を守る

この習慣だけでも、かなり大切な防御になります。

「届いたリンクからログインしない」

こつこつコインも、これは習慣にしたいですね😊


---

📌 今回のまとめ

フィッシングサイトは、見た目だけでは本物と区別しにくい場合があります。

特に重要なのは、

メール・SMSのリンクからログインしない/公式URLを確認する/公式サイトをブックマークする/秘密情報を渡さない/多要素認証を設定する

こと。

JVCEAは2026年2月にも、同協会を装った偽サイトが確認されているとして公式URLの確認を呼びかけています。つまり、これは昔だけの手口ではありません。

次回はセキュリティ編③、**「シードフレーズ・秘密鍵とは?盗まれたらなぜ危険なの?」**に進みます🔑

※本記事は2026年10月時点の一般的なセキュリティ情報をまとめたものです。被害が疑われる場合は、利用サービスの公式窓口や警察などへ早めに相談してください。