結論から言います。バイナンスのフィッシングサイトは見た目こそ本物とほぼ同じですが、URLのドメインは必ず違います。本物のバイナンスの公式ドメインは binance.com、accounts.binance.com、www.binance.com です。少しでも綴りが違うドメイン(binance-1.com、b1nance.com、binnance.com、binance.orgなど)はすべてフィッシングサイトです。本記事ではよくある4種類のフィッシングの手口と見分け方を解説します。必ず バイナンス公式サイト のリンクからアクセスしてください。アプリのユーザーは信頼できるガイドかアプリストアから バイナンス公式アプリ をダウンロードし、iPhoneユーザーは iOSインストールガイド を参考にしてください。

フィッシングサイトは毎年バイナンスのユーザーから膨大な資産を騙し取っています。詐欺師はバイナンスのウェブページのコード、フォント、画像、配色をそっくりコピーするため、作られた偽サイトは一般ユーザーには肉眼で見分けがつきません。しかし、フィッシングサイトが絶対に逃れられない4つの特徴があります。以下で1つずつ解説します。

手口一:ドメインのなりすまし(最も多いパターン)

詐欺師はbinance.comに似せたドメインを登録してフィッシングサイトを作ります。

よくあるなりすましドメインのパターン

タイプ 例 本物のドメイン
ハイフンを追加 binance-1.com binance.com
接尾辞を追加 binance-login.com binance.com
文字の置き換え b1nance.com(iを1に置換) binance.com
文字の重複 binnance.com(nが1つ多い) binance.com
トップレベルドメインの変更 binance.org / binance.cc / binance.shop binance.com
サブドメインの罠 binance.com.fakedomain.com binance.com
国別ドメイン binance.cn / binance.com.cn binance.com

重要な判断基準:ドメインの最後のドットより前の部分が binance.com かどうかです。

1秒でわかる見分け方

ブラウザのアドレスバーにカーソルを置き、URLの中の / を見つけて、そこから左に向かって、最後から2番目と3番目のドットの間の部分が binance.com になっているかどうかを確認します。

例:

手口二:SSL証明書の偽装

多くのユーザーはブラウザのアドレスバーにある「鍵マーク」のアイコン=安全だと考えていますが、これは誤解です。

フィッシングサイトもHTTPSを使える

どんなドメインでも無料のSSL証明書を取得できます(Let's Encryptが無料で発行しています)。詐欺師がbinance-fake.comを登録した場合、30分もあればHTTPS証明書を取得でき、ブラウザに緑の鍵マークを表示させられます。

緑の鍵マークが示すのは「あなたとこのサイトの間の通信が暗号化されている」ということだけであり、「このサイトがバイナンス公式である」ことを示すものではありません。

バイナンス公式の証明書を確認する方法

サイトに入ったら、アドレスバー左側の鍵マークのアイコンをクリックし、「証明書は有効」または「証明書の詳細」を選択します。

本物のバイナンスの証明書の発行対象は次の通りです。

フィッシングサイトの証明書の発行対象は次の通りです。

証明書の発行「対象」が、どのドメインが認証されているかを決めています。

手口三:検索エンジンの広告汚染

詐欺師は百度やGoogleに「バイナンス公式サイト」などのキーワードで広告を出稿します。「バイナンス公式サイト」で検索したとき、「広告」マークの付いた一番上のリンクはフィッシングサイトである可能性が高いです。

実際の事例

あるユーザーが「binance」と検索し、百度の「広告」マークが付いた一番上の結果をクリックしたところ、binance-cn.orgというフィッシングサイトに遷移しました。アカウントとパスワードを入力してから5分以内にアカウントの資産がすべて抜き取られました。

防御方法

方法一:直接ブックマークする

初めて公式サイトにアクセスしたら、すぐにCtrl+Dでブックマークに登録し、次回からはブックマークから直接アクセスします。

方法二:信頼できるガイドサイトのリンクからアクセスする

本サイトの記事にあるすべての「バイナンス公式サイト」のリンクは検証済みの公式リンクで、クリックすると自動的にbinance.comの本物のサイトへ移動します。

方法三:検索結果の一番上にある「広告」マーク付きのリンクは絶対にクリックしない

検索エンジンの「広告」枠は課金制で、お金を払った人が占有できます。まずは「広告」マークが付いていない2番目、3番目のオーガニックな検索結果を確認しましょう。

方法四:URLを手入力する

ブラウザのアドレスバーに直接 binance.com と入力してEnterキーでアクセスします。これが最もミスの起きにくい方法です。

手口四:フィッシングリンクの偽装

フィッシングリンクは通常、メール、SMS、SNSを通じて送られてきます。

よくある偽装パターン

偽装一:短縮リンク

短縮リンク(bit.ly、t.cnなど)はどんなURLでも bit.ly/xxx のような見た目に変換できるため、カーソルを合わせても本当のURLが見えません。クリックする前に、短縮リンクをunshorten.itのような確認ツールに入れて実際の遷移先を確認しましょう。

偽装二:HTMLアンカーテキストによる欺瞞

メールに [クリックしてバイナンス公式サイトへ](https://binance-fake.com) と書かれていて、表示上は「バイナンス公式サイト」となっていますが、クリックすると偽サイトに遷移します。リンクにカーソルを合わせると、ブラウザの下部に本当のURLが表示されるので、よく確認してからクリックしましょう。

偽装三:多段階のリダイレクト

リンクA→リンクBに遷移→さらにフィッシングサイトCに遷移。このように複数段階のリダイレクトを通じて本当の遷移先を隠します。ChromeやFirefoxなど最近のブラウザは完全なリダイレクト経路を表示しますが、多くのユーザーは気付いていません。

偽装四:モバイル端末での偽装

スマホの画面は狭いため、URLが全部表示されません。詐欺師のリンクが binance.com.evil.com だった場合、スマホの画面上では binance.com.evi... のように表示され、binance.comに見えてしまいます。スマホでリンクをクリックする前は、必ず長押しして完全なURLを確認しましょう。

4種類のフィッシング手口比較表

手口 特徴 見分け方 防御方法
ドメインのなりすまし URLの綴りに違いがある 完全なドメインを確認する 公式サイトをブックマーク
SSL偽装 偽サイトにも緑の鍵マークがある 証明書の発行対象を確認する アイコンだけで判断しない
広告汚染 検索結果の一番上に表示される 広告枠を避ける URLを直接入力する
リンク偽装 メールやSMSの短縮リンク カーソルを合わせて本当のURLを確認する 見知らぬリンクをクリックしない

フィッシングサイトにログインしてしまうと何が起きるのか

うっかりフィッシングサイトをクリックしてアカウントとパスワードを入力してしまった場合、詐欺師の手口は次のような流れになります。

ステップ一:リアルタイムで盗まれる

入力したアカウントとパスワードは即座に詐欺師のサーバーに送信されます。同時に偽サイトは「パスワードが間違っています。もう一度お試しください」と表示し、ネットワークの一時的な不調だと思わせます。

ステップ二:本物のバイナンスへのログインを試みる

詐欺師はあなたのアカウントとパスワードを使って本物のバイナンスにログインを試みます。2FAを有効にしていなければ、そのままログインが成功してしまいます。

ステップ三:2FAの突破を仕掛ける

2FAを有効にしていた場合、偽サイトは「2FA認証」ページに遷移し、Authenticatorの6桁のコードの入力を求めてきます。バイナンスからの要求だと思い込んで入力すると、そのコードも盗まれてしまいます。

ステップ四:30秒以内に本物のバイナンスにログイン

詐欺師が手に入れた2FAコードは30秒間有効です。すぐに本物のバイナンスのログインページにアカウント、パスワード、2FAコードを入力し、ログインに成功します。

ステップ五:資産の引き出し

ログイン後すぐにアカウント内の現物資産をUSDTに交換し、チェーン上のウォレットへ送金します。この一連の流れはわずか5〜10分で完了します。

これこそが、ホワイトリスト機能がこれほど重要な理由です。ホワイトリストの24時間のクールダウン期間が、このような「すばやい資産の引き出し」を食い止めてくれます。

すでにフィッシングサイトに引っかかってしまった場合の対処法

さきほどアクセスしたサイトが本物のバイナンスではなかったと気付いたら:

  1. すぐにそのサイトを閉じる
  2. 本物のバイナンス(手入力またはブックマークから)を開く
  3. パスワードを変更する:セキュリティ→パスワード変更で新しいパスワードを設定する
  4. 2FAを変更する:現在の2FAを一度無効化して再度紐付ける(古いリカバリーキーも詐欺師に記録されている可能性があるため)
  5. ホワイトリストを確認する:見知らぬアドレスが追加されていないか確認する
  6. APIを確認する:新しいAPIが作成されていないか確認する
  7. サポートに連絡する:フィッシングサイトのURLを報告し、バイナンスの禁止リストに追加してもらう

5〜30分以内に上記の対応をすべて完了すれば、アカウントはほぼ守り切れます。

フィッシング対策の5つの習慣

  1. 公式URLをブラウザのブックマークに登録する:毎回ブックマークからアクセスし、検索エンジンには頼らない
  2. バイナンスからのメールは必ずアンチフィッシングコードを確認する:アンチフィッシングコードがないものはすべて偽物
  3. SNS上の「バイナンスサポート」を名乗るダイレクトメッセージのリンクをクリックしない:本物のサポートが自分から連絡してくることはありません
  4. スマホアプリはアプリストアか本サイトの公式リンクからダウンロードする:出所不明のインストールパッケージは入れない
  5. アカウントやパスワードを求めるページは必ずURLを確認する:3秒でいいのでドメインを確認する

FAQ

Q:バイナンス公式のドメインはいくつありますか? A:主ドメインは binance.com で、サブドメインには accounts.binance.com、www.binance.com、api.binance.com などがあり、すべて本物です。binance.org、binance.cn、binance.shop といった別バリエーションはバイナンス公式ではありません。

Q:バイナンス公式アプリのインストールパッケージはどこからダウンロードすれば安全ですか? A:iPhoneユーザーは米国/香港のApp Storeから。Androidユーザーは Google Play、バイナンス公式サイトのダウンロードページ、または本サイトの公式ダウンロードリンクから入手してください。サードパーティのアプリストア、クラウドストレージでの共有、メールの添付ファイルにあるインストールパッケージは絶対に入れないでください。

Q:「binance」で検索して出てくる公式サイトのマークは信用できますか? A:検索エンジンの「公式」マークは、詐欺師が有料で購入した「認証サービス」である場合があり、100%信用はできません。やはりドメイン自体を確認する必要があります。

Q:GoogleでバイナンスをGoogle検索する方が百度より安全ですか? A:比較的安全ではありますが、Googleのフィッシングサイトに対するフィルタリングはより厳格です。しかし、Googleの広告枠にもフィッシングリンクは存在するため、広告を避けてオーガニックな検索結果を見るようにしましょう。

Q:Telegramグループの「バイナンス公式サポート」と友達になるのは安全ですか? A:安全ではありません。バイナンスがTelegramでユーザーに個別メッセージを送ることは決してありません。Telegramで「友達になってサポートを提供する」と言ってくるものはすべて詐欺師です。バイナンスのサポートは binance.com のサイト内の「オンラインサポート」経由でのみ連絡します。

Q:フィッシングサイトを見つけたらどう報告すればいいですか? A:バイナンス公式サイトの「ヘルプセンター」から「フィッシングサイトの報告」を提出し、URLを伝えてください。バイナンスはドメインの登録業者や検索エンジンに削除申請を出し、平均48時間以内にサイトが停止されます。

Q:ブラウザ標準の「セーフブラウジング」機能でフィッシングサイトを防げますか? A:ある程度は防げます。Chrome、Firefox、Edgeはいずれもフィッシングサイトのブラックリストを内蔵しています。ただし、新しく現れたフィッシングサイトがリストに追加されるまで数日かかることがあり、その間は保護されません。

Q:フィッシングサイトはファイルのダウンロードを求めてきますか? A:一部のサイトでは求めてきます。フィッシングサイトが「バイナンスクライアントのexeやapkをダウンロード」を求めてきた場合、そのファイルはほぼ確実にマルウェアです。バイナンス公式のデスクトップ版はWindows/Mac版のみで、公式サイトのダウンロードページから入手します。

「パスワードを入力するページは必ずドメインを確認する」という習慣を身につけることが、バイナンスのアカウントを守る最初の関門です。