当サイトはアフィリエイト広告(Amazonアソシエイト含む)を利用しています

仮想通貨のハッキング被害はなぜ起きる?手口と資産を守るための対策

ウォレット・セキュリティ

「取引所がハッキングされて〇〇億円が流出」というニュースを目にすると、仮想通貨そのものが危ないもののように感じてしまいます。ただ、被害の中身を分解していくと、原因の多くは共通していて、個人の側でできる備えもはっきりしています。

結論を先に言うと、狙われているのはブロックチェーンそのものではなく、人と、鍵の管理です。技術を破られるより、うっかりクリックさせられる経路のほうがはるかに多いのが実情です。

この記事では、実際に起きた大規模流出の構造と、個人が今日からできる具体的な対策、そして万一のときの相談先までまとめます。なお、どれだけ対策しても被害の可能性をゼロにはできません。「絶対に安全」という状態は存在しないという前提で読み進めてください。

ナビ助
ナビ助
「ブロックチェーンが破られた」って事件は、実はほとんどないんだ。破られてるのは、その周りにいる人間なんだよね。

大規模流出はどうやって起きたのか

業界史上最大規模とされるのが、海外の大手取引所Bybitで発生した流出です。2025年2月、約15億ドル相当(約40万1,000ETH)の暗号資産が不正に持ち出されました。なお、同社は日本の金融庁の登録を受けておらず、無登録で暗号資産交換業を行う者として警告書が公表されています。

注目すべきは、この取引所が複数人の署名を必要とするマルチシグと、オフラインで管理するコールドウォレットという、堅い構成を採用していた点です。それでも突破されました。公開されている複数の調査報告によれば、署名に使っていた外部サービスの開発環境が侵害され、署名者の画面に本来とは異なる内容が表示されたとされています。署名した本人は正規の取引だと思い込んでいた、という構図です。ブロックチェーン分析企業チェイナリシスも、この事案にフィッシングの手口が含まれていたことを確認しています。北朝鮮に関係する攻撃グループの関与が指摘されています。

つまり、技術的な守りがどれだけ厚くても、鍵を扱う人が騙されれば資産は動いてしまうということです。これは個人のウォレットでもまったく同じ構造です。

国内でも大きな流出事件が起きている

海外だけの話ではありません。日本国内の登録業者でも、大規模な不正流出が発生しています。

国内の事例として大きかったのが、DMM Bitcoinで発生した流出です。同社は2024年5月31日、管理していたビットコイン4,502.9BTC(当時の価値で約482億円相当)が不正に送信されたと発表しました。金融庁の立入検査では、システムリスク管理態勢の不備が指摘され、業務改善命令が出されています。その後、警察庁と米国のFBIは、北朝鮮の攻撃グループの関与を特定したと公表しました。

同社は事業の継続を断念し、顧客の口座と預かり資産は別の登録業者へ移管されたうえで、サービスを終了しています。利用者の資産自体は移管によって保全されましたが、口座の移し替えという手間が発生し、一定期間は出金や取引が制限されました。

この事例から読み取れる教訓は3つあります。

ポイント
  • 登録業者でも事故は起きる:登録は安全の保証ではなく、最低限の枠組み
  • 攻撃の入口は組織の内部管理:秘密鍵の管理体制や人の運用が突かれている
  • 資産が守られても不便は生じる:出金できない期間に相場が動く可能性がある

だからこそ、預け先を1社に集中させないこと、そして長期保有分は自分で管理する選択肢を持っておくことが現実的な備えになります。

被害が発生する経路は大きく4つ

経路 何が起きるか 個人で防げるか
取引所への攻撃 取引所のシステムから資産が流出する 直接は防げない(預け先の選択で軽減)
個人のアカウント乗っ取り ID・パスワードが盗まれ、出金される 防げる
ウォレットの鍵の流出 シードフレーズや秘密鍵が漏れる 防げる
不正なサイトへの接続 ウォレットを接続した瞬間に権限を奪われる 防げる

4つのうち3つは、自分の行動で大きく減らせます。まずは自分の手が届く範囲から固めていきましょう。

国内の取引所に預ける場合の仕組み

日本国内で暗号資産交換業を営むには、資金決済法に基づく金融庁への登録が必要です。登録業者には、利用者の資産を守るための義務が課されています。

ポイント
  • 分別管理:利用者の暗号資産と、事業者自身の暗号資産を分けて管理する
  • コールドウォレット管理:利用者から預かった暗号資産は、原則としてオフラインなど安全性の高い方法で管理する(インターネットにつながった状態で管理できるのは一部に限られる)
  • 履行保証暗号資産:オンラインで管理する分については、同じ種類・数量の弁済原資を別に保持する

これらは2020年5月に施行された改正資金決済法によって整備された枠組みです。とはいえ、こうした制度があっても、事業者側の事故で資産が戻らない可能性がゼロになるわけではありません。制度を理解したうえで、預け先を分散させる考え方が有効です。

ナビ助
ナビ助
国内の登録業者かどうかは、金融庁のサイトで確認できるよ。SNSで宣伝されてる海外の取引所が、実は無登録だったってケースもあるから気をつけよう。

今日からできる対策【アカウント編】

1. 二段階認証を認証アプリで設定する

取引所のアカウントには二段階認証を設定してください。方式には差があります。

方式 安全性の目安 備考
物理セキュリティキー 高い 対応している事業者は限られる
認証アプリ(TOTP) 高め 広く使える。バックアップコードの保管が重要
SMS認証 中程度 電話番号を乗っ取られる手口が存在する
メールのみ 低い メールが破られると同時に突破される

SMS認証は、携帯電話会社の手続きを悪用して番号を乗っ取る手口の対象になります。選べるなら認証アプリか物理キーを使うのが安全です。

2. パスワードを使い回さない

他のサービスから漏れたパスワードを使って、取引所へのログインを試みる攻撃があります。パスワード管理ツールを使い、取引所には他で使っていない長いパスワードを設定してください。

3. メールアカウントを最優先で守る

見落とされがちですが、メールが乗っ取られると、パスワード再設定を通じて多くのサービスが芋づる式に破られます。取引所と同等か、それ以上に強く守ってください。

4. 出金先アドレスの登録機能を使う

事業者によっては、あらかじめ登録した出金先にしか送金できない設定があります。有効にしておくと、乗っ取られた場合でも被害を抑えられる可能性があります。

今日からできる対策【ウォレット編】

シードフレーズの扱いが最重要

ウォレットを復元するための単語列(シードフレーズ、リカバリーフレーズ)は、資産そのものと同じです。

注意
  • 誰に対しても教えない。サポートを名乗る相手でも同じです
  • スマホやパソコンで撮影・入力しない。クラウドに保存しない
  • 紙や金属プレートに書き、湿気と火気を避けて保管する
  • デバイス本体とシードフレーズは別の場所に置く
  • 紛失すると資産を取り戻す手段はありません

近年は、ハードウェアウォレットの利用者の自宅に手紙が届き、QRコードを読み取らせてシードフレーズを入力させようとする手口も報告されています。紙の手紙であっても、シードフレーズの入力を求めてくるものはすべて詐欺です。

ハードウェアウォレットは正規のルートで買う

まとまった額を長期で保管するなら、鍵をオフラインで管理するハードウェアウォレットが選択肢になります。ただし購入元には注意が必要です。

  • メーカー公式サイトまたは正規代理店から購入する
  • フリマアプリや中古品は使わない(初期設定済みの端末は極めて危険)
  • 開封時に、シードフレーズが最初から印字されている製品は使用しない
  • ファームウェアは公式アプリ経由で更新する

ウォレットを用途で分ける

日常的にサイトへ接続するウォレットと、資産を保管するウォレットは分けましょう。接続用には少額しか入れないという運用にしておけば、不正なサイトに繋いでしまった場合の被害額を限定できます。

ナビ助
ナビ助
財布を分けるのは面倒に見えるけど、外出用の財布と金庫を分けるのと同じ発想なんだ。慣れると自然にできるようになるよ。

今日からできる対策【端末・通信編】

対策 理由
OSとアプリを最新に保つ 既知の弱点を突く攻撃を防ぐため
公衆Wi-Fiで取引所にログインしない 通信の傍受や偽アクセスポイントのリスクがある
不審なブラウザ拡張機能を入れない 入力内容を盗む拡張機能が確認されている
取引所は検索結果ではなくブックマークから開く 偽サイトが検索広告に出ることがある
スマホに画面ロックと生体認証を設定する 端末の盗難・紛失に備えるため
アプリは公式ストアの正規版か確認する 取引所名を騙る偽アプリが存在する

情報処理推進機構(IPA)が公表している「情報セキュリティ10大脅威」でも、個人を狙う脅威として、フィッシングやスマホの不正利用などが継続的に取り上げられています。仮想通貨に特有の対策というより、基本的なセキュリティ習慣がそのまま資産を守ると考えてください。

資産の置き場所を分散する

ひとつの場所にすべてを置かないことが、最も効果の高い備えです。

ポイント
  • 取引用:国内の登録業者に、当面売買する分だけを置く
  • 保管用:長期で持つ分はハードウェアウォレットへ移す
  • 実験用:新しいサービスを試すときは、失っても構わない少額のみ

金額の目安に決まりはありませんが、「この口座が明日ゼロになっても生活が続くか」を基準に配分すると考えやすくなります。

被害に遭ってしまったときの動き方

時間との勝負です。気づいた時点で以下を実行してください。

順番 やること
1 取引所のサポートへ連絡し、口座の凍結や出金停止を依頼する
2 パスワードを変更し、二段階認証を再設定する
3 取引履歴、送金先アドレス、届いたメールなどの証拠を保存する
4 警察相談専用電話(#9110)または最寄りの警察署へ相談する
5 消費者ホットライン(188)で消費生活センターへつないでもらう
6 金融庁 金融サービス利用者相談室(0570-016811、IP電話は03-5251-6811/平日10時〜17時)へ相談する
7 ウォレットの鍵が漏れた疑いがあれば、新しいウォレットを作り残った資産を移す

「取り返してあげる」と連絡してくる相手には応じないでください。被害者情報をもとに近づく二次被害の手口が確認されています。

よくある質問

Q. 取引所に預けたままなのは危険ですか?

A. 国内の登録業者には分別管理などの義務がありますが、事業者側の事故が起きた場合に全額が戻る保証はありません。短期で売買する分だけを置き、長期保有分は自分で管理する形が一般的な考え方です。

Q. ハードウェアウォレットがあれば安全ですか?

A. 安全性は高まりますが、万全ではありません。シードフレーズを他人に伝えてしまえば同じことです。また、不正なサイトで承認操作をしてしまえば、ハードウェアウォレットでも資産は動きます。画面に表示される送金先と金額を毎回確認する習慣が欠かせません。

Q. 二段階認証を設定したのに乗っ取られることはありますか?

A. あります。偽サイトで認証コードごと入力させる手口や、電話番号を乗っ取る手口が存在します。二段階認証は必要な備えですが、それだけで完結するものではありません。

Q. 少額しか持っていなくても対策は必要ですか?

A. 必要です。攻撃は金額を選んで行われるわけではなく、自動化された手段で広く仕掛けられます。また、金額が小さいうちに習慣を作っておくほうが、後から変えるより楽です。

Q. パスワードをメモアプリに保存しています

A. 端末が盗まれたり、クラウドのアカウントが破られたりすると同時に漏れます。専用のパスワード管理ツールへ移すことをおすすめします。

Q. 海外の取引所は使わないほうがいいですか?

A. 日本国内の利用者に対して無登録で営業している事業者を使うと、トラブル時に国内の制度による保護を受けにくくなります。金融庁が公表している登録業者の一覧で確認してから判断してください。

まとめ

ポイント
  • 大規模流出の入口も、多くは人を狙ったフィッシングだった
  • 国内の登録業者には分別管理・コールドウォレット管理などの義務がある
  • 二段階認証は認証アプリか物理キーを選び、メールも同等に守る
  • シードフレーズは誰にも教えず、デジタルに残さない
  • 取引用・保管用・実験用でウォレットと金額を分ける
  • 被害時は取引所→#9110→188→金融庁の順に、証拠を残して連絡する

対策の多くは、一度設定すれば終わるものばかりです。今日のうちに二段階認証の方式を確認し、シードフレーズの保管場所を見直すところから始めてみてください。

参考:金融庁 暗号資産の利用者のみなさまへ|IPA 情報セキュリティ10大脅威|警察庁 SOS47 特殊詐欺対策ページ

※記事執筆時点の情報です。制度・各サービスの仕様は変更される可能性があるため、最新の情報は金融庁・IPA等の公式ページでご確認ください。本記事の対策を実施しても、被害の可能性がなくなるわけではありません。仮想通貨(暗号資産)は価格変動が大きく、元本が保証されている商品ではありません。投資は自己責任のうえ、余剰資金の範囲で行ってください。

タイトルとURLをコピーしました