結論から言います。バイナンスのフィッシングサイトは見た目こそ本物とほぼ同じですが、URLのドメインは必ず違います。本物のバイナンスの公式ドメインは binance.com、accounts.binance.com、www.binance.com です。少しでも綴りが違うドメイン(binance-1.com、b1nance.com、binnance.com、binance.orgなど)はすべてフィッシングサイトです。本記事ではよくある4種類のフィッシングの手口と見分け方を解説します。必ず バイナンス公式サイト のリンクからアクセスしてください。アプリのユーザーは信頼できるガイドかアプリストアから バイナンス公式アプリ をダウンロードし、iPhoneユーザーは iOSインストールガイド を参考にしてください。
フィッシングサイトは毎年バイナンスのユーザーから膨大な資産を騙し取っています。詐欺師はバイナンスのウェブページのコード、フォント、画像、配色をそっくりコピーするため、作られた偽サイトは一般ユーザーには肉眼で見分けがつきません。しかし、フィッシングサイトが絶対に逃れられない4つの特徴があります。以下で1つずつ解説します。
詐欺師はbinance.comに似せたドメインを登録してフィッシングサイトを作ります。
| タイプ | 例 | 本物のドメイン |
|---|---|---|
| ハイフンを追加 | binance-1.com | binance.com |
| 接尾辞を追加 | binance-login.com | binance.com |
| 文字の置き換え | b1nance.com(iを1に置換) | binance.com |
| 文字の重複 | binnance.com(nが1つ多い) | binance.com |
| トップレベルドメインの変更 | binance.org / binance.cc / binance.shop | binance.com |
| サブドメインの罠 | binance.com.fakedomain.com | binance.com |
| 国別ドメイン | binance.cn / binance.com.cn | binance.com |
重要な判断基準:ドメインの最後のドットより前の部分が binance.com かどうかです。
binance.com → 本物accounts.binance.com → 本物(accountsはbinance.comのサブドメイン)binance.com.cn → 偽物(実際のドメインはbinance.comではなくcom.cn)binance-pay.com → 偽物(ドメインはbinance.comではなくbinance-pay.com)ブラウザのアドレスバーにカーソルを置き、URLの中の / を見つけて、そこから左に向かって、最後から2番目と3番目のドットの間の部分が binance.com になっているかどうかを確認します。
例:
https://www.binance.com/zh-CN/login → 一番最後は.com、その前は.binance → 本物https://login.binance-vip.com/aaa → 一番最後は.com、その前は.binance-vip → 偽物多くのユーザーはブラウザのアドレスバーにある「鍵マーク」のアイコン=安全だと考えていますが、これは誤解です。
どんなドメインでも無料のSSL証明書を取得できます(Let's Encryptが無料で発行しています)。詐欺師がbinance-fake.comを登録した場合、30分もあればHTTPS証明書を取得でき、ブラウザに緑の鍵マークを表示させられます。
緑の鍵マークが示すのは「あなたとこのサイトの間の通信が暗号化されている」ということだけであり、「このサイトがバイナンス公式である」ことを示すものではありません。
サイトに入ったら、アドレスバー左側の鍵マークのアイコンをクリックし、「証明書は有効」または「証明書の詳細」を選択します。
本物のバイナンスの証明書の発行対象は次の通りです。
*.binance.com または binance.comフィッシングサイトの証明書の発行対象は次の通りです。
証明書の発行「対象」が、どのドメインが認証されているかを決めています。
詐欺師は百度やGoogleに「バイナンス公式サイト」などのキーワードで広告を出稿します。「バイナンス公式サイト」で検索したとき、「広告」マークの付いた一番上のリンクはフィッシングサイトである可能性が高いです。
あるユーザーが「binance」と検索し、百度の「広告」マークが付いた一番上の結果をクリックしたところ、binance-cn.orgというフィッシングサイトに遷移しました。アカウントとパスワードを入力してから5分以内にアカウントの資産がすべて抜き取られました。
方法一:直接ブックマークする
初めて公式サイトにアクセスしたら、すぐにCtrl+Dでブックマークに登録し、次回からはブックマークから直接アクセスします。
方法二:信頼できるガイドサイトのリンクからアクセスする
本サイトの記事にあるすべての「バイナンス公式サイト」のリンクは検証済みの公式リンクで、クリックすると自動的にbinance.comの本物のサイトへ移動します。
方法三:検索結果の一番上にある「広告」マーク付きのリンクは絶対にクリックしない
検索エンジンの「広告」枠は課金制で、お金を払った人が占有できます。まずは「広告」マークが付いていない2番目、3番目のオーガニックな検索結果を確認しましょう。
方法四:URLを手入力する
ブラウザのアドレスバーに直接 binance.com と入力してEnterキーでアクセスします。これが最もミスの起きにくい方法です。
フィッシングリンクは通常、メール、SMS、SNSを通じて送られてきます。
偽装一:短縮リンク
短縮リンク(bit.ly、t.cnなど)はどんなURLでも bit.ly/xxx のような見た目に変換できるため、カーソルを合わせても本当のURLが見えません。クリックする前に、短縮リンクをunshorten.itのような確認ツールに入れて実際の遷移先を確認しましょう。
偽装二:HTMLアンカーテキストによる欺瞞
メールに [クリックしてバイナンス公式サイトへ](https://binance-fake.com) と書かれていて、表示上は「バイナンス公式サイト」となっていますが、クリックすると偽サイトに遷移します。リンクにカーソルを合わせると、ブラウザの下部に本当のURLが表示されるので、よく確認してからクリックしましょう。
偽装三:多段階のリダイレクト
リンクA→リンクBに遷移→さらにフィッシングサイトCに遷移。このように複数段階のリダイレクトを通じて本当の遷移先を隠します。ChromeやFirefoxなど最近のブラウザは完全なリダイレクト経路を表示しますが、多くのユーザーは気付いていません。
偽装四:モバイル端末での偽装
スマホの画面は狭いため、URLが全部表示されません。詐欺師のリンクが binance.com.evil.com だった場合、スマホの画面上では binance.com.evi... のように表示され、binance.comに見えてしまいます。スマホでリンクをクリックする前は、必ず長押しして完全なURLを確認しましょう。
| 手口 | 特徴 | 見分け方 | 防御方法 |
|---|---|---|---|
| ドメインのなりすまし | URLの綴りに違いがある | 完全なドメインを確認する | 公式サイトをブックマーク |
| SSL偽装 | 偽サイトにも緑の鍵マークがある | 証明書の発行対象を確認する | アイコンだけで判断しない |
| 広告汚染 | 検索結果の一番上に表示される | 広告枠を避ける | URLを直接入力する |
| リンク偽装 | メールやSMSの短縮リンク | カーソルを合わせて本当のURLを確認する | 見知らぬリンクをクリックしない |
うっかりフィッシングサイトをクリックしてアカウントとパスワードを入力してしまった場合、詐欺師の手口は次のような流れになります。
ステップ一:リアルタイムで盗まれる
入力したアカウントとパスワードは即座に詐欺師のサーバーに送信されます。同時に偽サイトは「パスワードが間違っています。もう一度お試しください」と表示し、ネットワークの一時的な不調だと思わせます。
ステップ二:本物のバイナンスへのログインを試みる
詐欺師はあなたのアカウントとパスワードを使って本物のバイナンスにログインを試みます。2FAを有効にしていなければ、そのままログインが成功してしまいます。
ステップ三:2FAの突破を仕掛ける
2FAを有効にしていた場合、偽サイトは「2FA認証」ページに遷移し、Authenticatorの6桁のコードの入力を求めてきます。バイナンスからの要求だと思い込んで入力すると、そのコードも盗まれてしまいます。
ステップ四:30秒以内に本物のバイナンスにログイン
詐欺師が手に入れた2FAコードは30秒間有効です。すぐに本物のバイナンスのログインページにアカウント、パスワード、2FAコードを入力し、ログインに成功します。
ステップ五:資産の引き出し
ログイン後すぐにアカウント内の現物資産をUSDTに交換し、チェーン上のウォレットへ送金します。この一連の流れはわずか5〜10分で完了します。
これこそが、ホワイトリスト機能がこれほど重要な理由です。ホワイトリストの24時間のクールダウン期間が、このような「すばやい資産の引き出し」を食い止めてくれます。
さきほどアクセスしたサイトが本物のバイナンスではなかったと気付いたら:
5〜30分以内に上記の対応をすべて完了すれば、アカウントはほぼ守り切れます。
Q:バイナンス公式のドメインはいくつありますか?
A:主ドメインは binance.com で、サブドメインには accounts.binance.com、www.binance.com、api.binance.com などがあり、すべて本物です。binance.org、binance.cn、binance.shop といった別バリエーションはバイナンス公式ではありません。
Q:バイナンス公式アプリのインストールパッケージはどこからダウンロードすれば安全ですか? A:iPhoneユーザーは米国/香港のApp Storeから。Androidユーザーは Google Play、バイナンス公式サイトのダウンロードページ、または本サイトの公式ダウンロードリンクから入手してください。サードパーティのアプリストア、クラウドストレージでの共有、メールの添付ファイルにあるインストールパッケージは絶対に入れないでください。
Q:「binance」で検索して出てくる公式サイトのマークは信用できますか? A:検索エンジンの「公式」マークは、詐欺師が有料で購入した「認証サービス」である場合があり、100%信用はできません。やはりドメイン自体を確認する必要があります。
Q:GoogleでバイナンスをGoogle検索する方が百度より安全ですか? A:比較的安全ではありますが、Googleのフィッシングサイトに対するフィルタリングはより厳格です。しかし、Googleの広告枠にもフィッシングリンクは存在するため、広告を避けてオーガニックな検索結果を見るようにしましょう。
Q:Telegramグループの「バイナンス公式サポート」と友達になるのは安全ですか? A:安全ではありません。バイナンスがTelegramでユーザーに個別メッセージを送ることは決してありません。Telegramで「友達になってサポートを提供する」と言ってくるものはすべて詐欺師です。バイナンスのサポートは binance.com のサイト内の「オンラインサポート」経由でのみ連絡します。
Q:フィッシングサイトを見つけたらどう報告すればいいですか? A:バイナンス公式サイトの「ヘルプセンター」から「フィッシングサイトの報告」を提出し、URLを伝えてください。バイナンスはドメインの登録業者や検索エンジンに削除申請を出し、平均48時間以内にサイトが停止されます。
Q:ブラウザ標準の「セーフブラウジング」機能でフィッシングサイトを防げますか? A:ある程度は防げます。Chrome、Firefox、Edgeはいずれもフィッシングサイトのブラックリストを内蔵しています。ただし、新しく現れたフィッシングサイトがリストに追加されるまで数日かかることがあり、その間は保護されません。
Q:フィッシングサイトはファイルのダウンロードを求めてきますか? A:一部のサイトでは求めてきます。フィッシングサイトが「バイナンスクライアントのexeやapkをダウンロード」を求めてきた場合、そのファイルはほぼ確実にマルウェアです。バイナンス公式のデスクトップ版はWindows/Mac版のみで、公式サイトのダウンロードページから入手します。
「パスワードを入力するページは必ずドメインを確認する」という習慣を身につけることが、バイナンスのアカウントを守る最初の関門です。