偽のxStocksやPendleなどのサイトが「報酬投票」で暗号資産ユーザーを誘導

正規の暗号資産プロジェクトになりすまし、訪問者に今後の報酬配布日への投票を促す偽サイトが70件見つかりました。

これらのページは本物のサイトの外観を細部まで模倣しています。ほとんどのページで提示される特典は控えめで、もっともらしい内容です。投票するだけで、アクティブな投票者として報酬支払い時に1.25倍のブーストを受けられるといいます。

しかし、投票は偽物です。Vote nowボタンをクリックすると、ウォレット接続のプロンプトが開きます。これは、訪問者をだましてトークンへのアクセスを許可させようとする要求への第一歩です。

模倣されているブランドは、KrakenのxStocks、Pendle、Zama、Kinetiq、Yield Basis、Firelightのほか、Umia、Keeta、NetNetといった小規模なプラットフォームです。これらのページはいずれも、模倣されたプロジェクトとは無関係です。

おなじみのブランドを模倣

各サイトは、標的とするプロジェクトのロゴ、メニュー、配色に至るまで忠実に再現しています。Firelightの偽サイトには、プロトコルのデposit上限に関する本物のお知らせまで掲載されていました。ゼロから作り直したのではなく、稼働中のサイトをそのままコピーしたとみられます。

大半のサイトは、ブーストを得るために報酬日の投票を促すという同じ文言を使っていますが、一部は訴求内容が異なります。Pendleの偽サイトは、偽の日付とカウントダウンを加えて緊急性をあおっています。Keetaの偽サイトはブーストの代わりにポイントを約束します。NetNetの偽サイトは投票を省き、受け取っていないトークンは48時間後にバーン(焼却)されると警告します。

これらのブランドが選ばれた理由

標的の選定は無作為ではないようです。なりすまされたプロジェクトの多くは、過去1年以内にトークンのローンチ、エアドロップ、または公開トークンセールを実施しています。ほかにも、ポイントや報酬のプログラムを運営しているものがあります。これらのコミュニティは、報酬、請求(クレーム)、割り当てといった話題に慣れており、そうした通知に反応しやすい状態にあります。

Zamaは1月に公開トークンオークションを実施し、2月にトークンの取引が始まりました。Kinetiqは2025年11月に、初期ユーザー向けのエアドロップとあわせてガバナンストークンをローンチしました。Umiaのトークンオークションは8月29日から9月2日まで行われており、わずか数週間前のことです。Firelightは初期の預け入れ者にポイントを付与しており、Pendleは9月4日にRobinhood Chainで提供を開始しました。

これらのプロジェクトのいずれかから報酬に関する連絡が来ても、フォローしている人にとっては不自然に聞こえません。このおとりは、すでにトークンを保有している人やプロトコルを利用したことがある人に訴求するよう設計されているとみられます。そうした人は配布を期待し、より大きな分け前を得たいと考えるからです。

投票ボタンをクリックするとどうなるか

Voteボタンは投票画面には遷移しません。代わりにConnect Walletウィンドウが開きます。このウィンドウは、ページがどのブランドを模倣していても同一です。WalletConnect、MetaMask、Trust Wallet、OKX Wallet、Binance Wallet、Bitget Wallet、Rabbyが一覧表示され、さらに28を超えるウォレットを閲覧するオプションもあります。

このウィンドウは、正規の暗号資産サイトで目にする接続プロンプトとよく似ており、要求がありふれたものに見えてしまうおそれがあります。

Image

ウォレットを接続するだけでは、ウォレットのアドレスが共有され、サイト側が保有資産を調べられるようになります。この時点では、サイトにトークンを使う権限は与えられません。

被害は通常、サイトが次に求めてくる操作から生じます。ウォレットを狙う詐欺では、接続の後に、メッセージへの署名やトランザクションの承認を要求するページが現れることがあります。訪問者がやろうとしていた操作の確認であるかのように見せかけるのです。悪意ある承認や署名によって、攻撃者はその後の確認なしにウォレットからトークンを移動させる権限を得られる場合があります。

ブロックチェーン上のトランザクションは原則として取り消せないため、盗まれた資金の回収は極めて困難です。

単一の攻撃活動を示す兆候

いくつかの特徴から、共通の攻撃者、あるいはフィッシングキットの存在がうかがえます。記事末尾に挙げたドメインはすべて同じパターンに従っています。sitemuの後にランダムとみられる文字列が続き、トップレベルドメインは.xyzです。

同じテンプレートが複数のブランドで使い回されています。ZamaでもFirelightでもYield Basisでも、文面はほぼ一字一句同じです。ブーストの表記が、小数点の代わりにカンマを使った1,25xになっている点まで共通しています。Voteボタンの先にあるウォレット接続ウィンドウも、ブランドを問わず同一です。

ランダムなドメイン名を使えば、攻撃者はブランドごとにもっともらしい類似アドレスを考える手間を省けます。1つのサイトが閉鎖されても、失うものはわずかです。一方で、こうしたページではアドレスバーが最も明白な見破りのポイントの1つになります。

ウォレットを守るには

投票や報酬配布の告知を見かけたら、ウォレットを接続する前に、プロジェクトの公式チャネルで確認してください。見慣れたロゴは簡単にコピーできます。

  • デザインではなくアドレスを確認する。 これらのページは本物を忠実に模倣しているため、ブランドの見た目だけでは正規のサイトだと判断できません。ドメインがプロジェクトの公式のものでなければ、タブを閉じてください。
  • プロジェクトに直接アクセスする。 投票や報酬が本物であれば、プロジェクトの公式サイトに掲載されるか、確立された公式SNSアカウントで告知されます。メッセージや広告、返信のリンクをたどらず、ブックマークを使うか、アドレスを自分で入力してください。
  • ウォレットが署名を求める内容を読む。 投票にトークンの使用承認は不要です。署名やトランザクションの要求に、承認(approval)、許可(permit)、送金(transfer)といった語が含まれていたら、拒否してください。トランザクションの結果をプレビューできるウォレットは役立ちますが、内容を理解できない要求は承認しないでください。
  • ブースト、ボーナス、期限に警戒する。 追加報酬の約束や、受け取っていないトークンがバーンされるという警告は、確認する前に行動するよう焦らせる手口です。
  • 資金の大半は別のウォレットに保管する。 見慣れないサイトには残高の少ないウォレットを使い、長期保有分は、そうした接続に使わないウォレットで管理してください。
  • すでに接続した場合は、サイトとの接続を解除する。メッセージに署名したりトランザクションを承認したりした場合は、ウォレットの承認管理機能や信頼できるトークン承認チェッカーを使い、不審な権限を確認して取り消してください。接続の解除だけでは、トークンの承認は取り消されません。リカバリーフレーズや秘密鍵が漏えいした疑いがある場合は、新しいリカバリーフレーズで作成した新しいウォレットに残りの資金を移してください。

Malwarebytesによる対策

Malwarebytes Browser Guardは、既知のフィッシングサイトや詐欺サイトを、操作する前にブロックできます。偽のページが本物と酷似している今回のようなキャンペーンでは、特に有効です。

報酬投票、請求ページ、エアドロップのリンクを受け取って判断に迷う場合は、Malwarebytes Scam Guardが、ウォレットを接続する前にリンクの評価を支援します。あわせて、プロジェクトの公式チャネルでも特典の内容を確認してください。

侵害指標(IOC)

  • sitemufl06qs0r4o[.]xyz
  • sitemui6m6bbj1bd[.]xyz
  • sitemui8go6g99bb[.]xyz
  • sitemuicitd4jrtr[.]xyz
  • sitemuidkr38kji0[.]xyz
  • sitemuidlij5urd0[.]xyz
  • sitemuif3pa5k4eh[.]xyz
  • sitemuife3h91vjj[.]xyz
  • sitemuioeefbyh3i[.]xyz
  • sitemuioi7005ekb[.]xyz
  • sitemuizkhpdbjnv[.]xyz
  • sitemuj1xencnin8[.]xyz
  • sitemuj7lzbasipw[.]xyz
  • sitemujbcz1nas1x[.]xyz
  • sitemujdi54aitrf[.]xyz
  • sitemujejvp4tp0x[.]xyz
  • sitemujffobdhxgj[.]xyz
  • sitemuji07m137aw[.]xyz
  • sitemujoqrmsm0et[.]xyz
  • sitemujrfn7witew[.]xyz
  • sitemujsm7brhwh0[.]xyz
  • sitemujtcvh5q9fj[.]xyz
  • sitemujtd8ingh2b[.]xyz
  • sitemujtdkvy6c7n[.]xyz
  • sitemujufht1ntj4[.]xyz
  • sitemujufs1975v4[.]xyz
  • sitemujug76lkyke[.]xyz
  • sitemujumvtmjaf1[.]xyz
  • sitemujuncdlpnng[.]xyz
  • sitemujuno47vpud[.]xyz
  • sitemujunzgjapds[.]xyz
  • sitemujw19idqe01[.]xyz
  • sitemujw1uspghl1[.]xyz
  • sitemujwcvm5ufu8[.]xyz
  • sitemujxjlv2lmhh[.]xyz
  • sitemuk3jcm1olr8[.]xyz
  • sitemuk3jpe1eph7[.]xyz
  • sitemuk3z1hh2tvn[.]xyz
  • sitemuk3zjrr2ufy[.]xyz
  • sitemuk3zu5776gi[.]xyz
  • sitemuk6zd201nsw[.]xyz
  • sitemuk7f31386dx[.]xyz
  • sitemuk7fi1dcrp4[.]xyz
  • sitemuk7fvnvihra[.]xyz
  • sitemuk7xbyszpzj[.]xyz
  • sitemuk7y434m4om[.]xyz
  • sitemuk7yi5eqn74[.]xyz
  • sitemuk7ys6db9qj[.]xyz
  • sitemuk9ayiwadjz[.]xyz
  • sitemuk9c4oppeco[.]xyz
  • sitemukh5awm67rj[.]xyz
  • sitemukpy2hpmpwv[.]xyz
  • sitemukrod1am6ez[.]xyz
  • sitemukvxv7j5hmv[.]xyz
  • sitemukvy7wudsqb[.]xyz
  • sitemukww7ivnaji[.]xyz
  • sitemukwxih8302f[.]xyz
  • sitemul94tcv4l80[.]xyz
  • sitemul95f18sowo[.]xyz
  • sitemul95pxqgmm8[.]xyz
  • sitemulaay8dbm66[.]xyz
  • sitemulaucnbmnrd[.]xyz
  • sitemulffos1qryn[.]xyz
  • sitemuli8pd7qi9z[.]xyz
  • sitemulpmt6if530[.]xyz
  • sitemulpnff7964j[.]xyz
  • sitemulpo7jkntfz[.]xyz
  • sitemulr9d1dg77r[.]xyz
  • sitemuls00qrsh0k[.]xyz
  • sitemulszq4rm2yn[.]xyz

ステファン氏はウイルス対策ソリューションに情熱を注ぎ、早くからマルウェアのテストやAV製品のQAに携わってきました。Malwarebytesチームの一員として、顧客の保護とセキュリティの確保に尽力しています。

翻訳元: https://www.malwarebytes.com/blog/threat-intel/2026/10/fake-xstocks-pendle-and-other-sites-bait-crypto-users-with-rewards-votes

本記事は malwarebytes.com の記事を翻訳・要約したものです。