Denial of Wallet (課金枯渇攻撃)
読み: でないある・おぶ・うぉれっと(かきんこかつこうげき)
最終更新: 2026-07-31・AI PICKS編集部
定義
Denial of Walletとは、攻撃者が意図的に大量のAPIリクエストやリソース消費を発生させ、従量課金サービスの利用料を高騰させて金銭的損害を与える攻撃のこと。
Denial of Wallet (課金枯渇攻撃)とは — 詳しく解説
Denial of Wallet(DoW)とは、DoS攻撃のようにサービス自体を止めるのではなく、従量課金の仕組みを悪用して高額な請求を発生させ経済的に損害を与える攻撃を指す。標的にはLLM API、サーバーレス関数、SMSやメール送信APIなど、リクエスト数やトークン消費量に応じて課金されるサービスが多い。攻撃者はボットで大量のリクエストを送り込み、正規のトラフィックと区別しにくい形でコストを積み上げる。2026年時点の実運用では生成AIの普及でLLM APIの課金部分が新たな標的として注目され、レート制限やAPIキー単位の使用量上限、異常検知が対策の中心とされる。現場でありがちな落とし穴は、CDNやWAFのレート制限が一部のAPIエンドポイントに適用されておらず抜け道になっているケースや、リトライ処理が障害と攻撃を区別せず再送を続けるケースである。コスト面では上限設定の粒度がサービスごとに異なるため、選定時は日次・月次の予算アラートとエンドポイント単位のレート制限の有無を比較の軸にするとされる。
Denial of Wallet (課金枯渇攻撃)の使用例
- 生成AIチャットボットのAPIに大量の自動リクエストを送りつけ、月額利用料を通常の何倍にも膨らませる手口。
- 無料トライアルのAPIキーをボットで大量取得し、従量課金の裏側で処理コストだけを消費させ続ける手口。
Denial of Wallet (課金枯渇攻撃)に関連するAIツール
関連用語
「セキュリティ」の他の用語
ユーザー入力で AI の指示を上書きする攻撃。 「これまでの指示は無視して◯◯」 が典型例。
AI の安全制限を回避する手法。 ロールプレイや仮想シナリオで 禁止出力を引き出す。
ガードレールとは、AIシステムが有害・不適切・意図しない出力を生成しないよう制限するための安全制御機構のこと。
レッドチーミングとは、AIシステムの安全性・脆弱性を検証するため、攻撃者の視点から意図的に悪意ある入力やシナリオを試みる評価手法のこと。
シャドーAIとは、企業のIT部門や経営層の承認なしに従業員が個人的に業務で使うAIツール・サービスのこと。情報漏洩・規約違反・ガバナンス崩壊のリスクを内包する。
モデルポイズニングとは、AIモデルの学習データに悪意あるデータを混入させ、モデルの出力や判断を意図的に歪める攻撃手法のこと。
AI用語辞典をすべて見てみませんか
12カテゴリ・1263語以上を体系的に整理しています
辞典トップへ