公式サイトの真偽を確認する方法
- 執筆
- CRYPTO PORT 編集部
- 公開日
- 更新日
- 読了目安
- 5 分
結論
公式サイトは、検索結果の上位や広告からではなく、自分でブックマークした正しいURLから開くのが基本です。検索連動広告に偽サイトが出稿される手口が繰り返し確認されています。ドメイン名を1文字ずつ確認し、アプリは公式のアプリストアから入手し、ログイン前に必ずURLを見る習慣をつけてください。
要点
- 正しいURLをブックマークし、以後はそこからのみ開く
- 検索結果の広告枠に偽サイトが出稿される手口がある
- ドメイン名は1文字ずつ確認する。似た綴りや別のトップレベルドメインに注意
- 鍵マーク(HTTPS)は通信の暗号化を示すだけで、運営者が本物である証明ではない
定義
利用しようとしているサービスの正規のサイト・アプリかどうかを、URLや配布元をもとに確かめる手順のこと。フィッシング被害を防ぐ最初の防御線です。
まず知っておくべき手口があります。検索エンジンの結果画面には、広告枠と通常の検索結果があり、広告枠は費用を払えば上位に表示されます。攻撃者はここに、実在する取引所の名前で広告を出稿し、見た目をほぼ完全に複製した偽サイトへ誘導します。利用者から見れば「取引所名で検索して一番上をクリックした」だけであり、疑う契機がありません。検索から入るという行動そのものが弱点になっている、と理解してください。
対策の中心は、入口を固定することです。一度、確実に正しいURLへたどり着いたら、そのページをブックマークし、以後は必ずブックマークから開きます。正しいURLの確認方法としては、公式アプリ内のリンク、口座開設時に届いた事業者からのメールに記載されたURL、金融庁が公表している登録業者一覧に記載された情報などが使えます。第三者のまとめサイトのリンクを起点にするのは避けてください。
URLを見るときは、ドメイン名を1文字ずつ確認します。よくあるのは、綴りが1文字違う、ハイフンが入っている、正規のサービス名がサブドメインやパスの一部として含まれているだけで実際のドメインは別物、といったパターンです。判断の基準は「一番右側のドット区切りから左に2つの部分」、つまり実際のドメイン部分がどこかを見ることです。ここが正しければ、その先のパスがどうなっていても同じ運営者のサイトです。
誤解されやすいのがHTTPSの鍵マークです。これは通信が暗号化されていることを示すだけで、サイトの運営者が正規の事業者であることの証明ではありません。偽サイトでも証明書は取得できます。「鍵マークがあるから安全」と判断しないでください。同様に、デザインが本物そっくりであること、日本語が自然であることも、判断材料にはなりません。
アプリについても同じ考え方が必要です。入手は公式のアプリストアからに限り、そのうえで開発者名、レビューの数と内容、公開日を確認します。取引所の公式サイトからアプリストアへのリンクを辿るのが最も確実です。SNSやメッセージで送られてきたインストール用のリンク、アプリストア以外からの配布ファイルには絶対に触れないでください。関連する手口は「フィッシング詐欺の防ぎ方」「偽サポート詐欺」で扱っています。
注意点
- · 検索結果の広告枠に偽サイトが出稿されることがあります。取引所名で検索して最上位を開く、という習慣は危険です
- · 鍵マーク(HTTPS)は運営者が本物である証明ではありません。偽サイトでも表示されます
- · 本物と見分けがつかない偽サイトでも、シードフレーズや秘密鍵の入力を求めてきた時点で確実に偽物です。正規の取引所がこれらを尋ねることはありません
よくある質問
偽サイトにログイン情報を入力してしまいました。
すぐに本物のサイトへブックマークから入り、パスワードを変更し、二段階認証を再設定してください。同じパスワードを使い回している他サービスも変更が必要です。そのうえで、出金履歴と出金先の登録内容を確認し、公式窓口へ連絡してください。