IRS、QRコードでデータを盗む偽の仮想通貨税務書簡に警告

IRS、QRコードでデータを盗む偽の仮想通貨税務書簡に警告

偽造通知は架空の「Digital Asset Compliance Portal」に言及し、仮想通貨や個人情報の取得を狙う郵送QRコードを用いている。IRSは当該ポータルを運営していないとしたうえで、ビッシング型の追跡攻撃にも警戒を促した。

ファクトチェック
中核的な主張は一次情報で直接確認できる。Coinbaseのブログ投稿(2026年7月28日公表、DarkTowerと共同)と同日付の公式Xアカウント@CoinbaseSupportの投稿では、QRコード付きの偽のIRS書簡が受取人を偽の「Digital Asset Compliance Portal」へ誘導していると説明している。Accounting Todayも、IRS-CIが警告を発したことを確認している。7月28日に問題が指摘された事実と、CoinbaseおよびDarkTowerの関与はいずれも確認済みである。Coinbaseの一次情報で直接確認できない唯一の点は、2017年から2026年の課税年度への具体的な言及であり、これはCryptoBriefingの報道に見られる。もっとも、これは周辺的な細部にすぎず、十分に裏付けられたこの主張の実質を損なうものではない。
要約

IRSは、存在しない「Digital Asset Compliance Portal」へ受信者を誘導し、偽装サイトに結び付いたQRコードでデジタル資産や個人情報を盗み取ろうとする偽造通知が、仮想通貨保有者に郵送されていると警告した。IRSの犯罪捜査部門は、同庁はそのようなポータルを運営しておらず、書簡も送付していないとしたうえで、依頼していない書簡や電子メール、テキストメッセージに記載されたQRコードを読み取らず、支払いを要求する発信者にも応じないよう納税者に促した。 今回のキャンペーンは、仮想通貨のフィッシングが電子メールやテキストメッセージを超え、郵便物へと広がっていることを示している。Coinbaseと脅威インテリジェンス企業DarkTowerは今週初めにこの手口を指摘し、書簡は2017年から2026年の課税年度に言及し、被害者を香港のレジストラ経由で登録されルーマニアでホストされている類似ドメインへ誘導していると説明した。Coinbaseは、その後に続く電話こそが本質的な攻撃だとし、詐欺師がサポート担当者を装ってビッシングにより被害者を説得し、アカウントへのアクセス権を渡させたり、いわゆる安全なウォレットへ資金を移させたりすると述べた。 この警告は、なりすましを起点とする詐欺の広範な増加の中で出された。Chainalysisは2025年に詐欺と不正行為による被害額が170億ドルに達したと推計し、このうちなりすまし詐欺は1,400%増加した。一方、TRM Labsは2026年上半期のハッキング件数を207件と記録しており、前年同期の83件の2倍超となったが、被害総額は2025年上半期の約23億ドルから約9億7200万ドルへ減少した。

用語解説
  • ビッシング: 詐欺師が電話を使って人をだまし、機微情報を明かさせたり資金を移動させたりする音声フィッシング。
  • Digital Asset Compliance Portal: 詐欺を正当なものに見せかけるため、IRSの偽造書簡で使われた架空のポータル名。
  • フィッシング: 情報や資産を盗むため、欺瞞的なメッセージやウェブサイト、その他の通信手段を使う詐欺手法。