今日から、後悔しやすい穴を順番にふさぐ
仮想通貨のセキュリティ対策|初心者が今日やる設定と被害時の初動
暗号資産(仮想通貨)の事故は、取引所への攻撃だけではありません。メールからの口座乗っ取り、偽サイト、誤送付、内容を読めないまま行う署名、シードフレーズの漏えいでも資産は動きます。しかも、守る主体は場面ごとに変わります。このページでは、初心者が自分で確認できる対策を、実際に操作する順番で整理します。
結論:一つの「強い対策」より、入口・送付・復旧を分けて守る
最初に行うのは、正規サービスの確認、メールと口座の認証強化、通知・外部送付(出庫)設定です。その後は、ログインの入口を固定し、送付とウォレットでの署名のたびに内容を確認します。自己管理を選ぶなら、秘密鍵の保管だけでなく、復旧と承継まで自分の仕事になります。
セキュリティ対策を重ねても、損失リスクはなくなりません。交換業者の障害や侵害、端末のマルウェア、フィッシング、誤操作、秘密情報の紛失は別々の経路です。暗号資産は価格も大きく動くため、失って生活に支障が出る資金を置かないことも防御の一部です。
口座開設・入金前後に確認する7項目
設定名や提供機能はサービスごとに違います。画面に同じ名前が見つからないときは、正規サイトのヘルプで「セキュリティ」「ログイン」「出庫」「通知」を確認してください。通知からログインせず、ブックマークや正規アプリから状態を確かめることが出発点です。本人が直前に始めた操作で、公式手順がメール確認を指定している場合だけ、送信ドメインと操作内容を照合して進みます。
- 金融庁の登録一覧で法人名を照合する国内で暗号資産の売買・交換や顧客資産の管理を行う事業者を使う前に、ブランド名だけでなく運営法人を確認します。登録は安全性や価値の保証ではありません。仲介サービスでは、電子決済手段・暗号資産サービス仲介業の登録情報と所属する交換業者も確認します。自己管理ウォレットやdAppのすべてが交換業登録の対象という意味ではありません。
- 公式URLを確認し、ブックマークする検索結果の上位や広告だけを根拠にしません。正規アプリは公式ストアで提供元を確認し、以後のログイン入口を固定します。
- 先にメールアカウントを守るメールと口座には異なる、長く使い回さないパスワードとMFAを設定し、復旧用メール・電話、転送設定、ログイン中の端末に不審な変更がないか見ます。
- 口座には、提供される中で強い認証を選ぶパスキーやFIDO対応があれば優先し、なければ認証アプリなどのMFAを使います。復旧コードは、ログイン端末とは別の安全な場所で管理します。
- 通知と出庫制限を有効にするログイン、取引、出庫、出庫先変更の通知を受け取ります。出庫先の事前登録、変更後の待機時間、限度額を選べる場合は、自分の使い方に合わせます。
- 端末とアプリを更新するOS・ブラウザ・アプリを更新し、画面ロックを設定します。非公式ストア、突然表示された更新通知、遠隔操作を求める相手は避けます。
- 被害時の公式窓口を保存するログインできなくなってから探すと偽サポートに出会いやすくなります。正規サイトの問い合わせ先と、警察庁のサイバー相談窓口をブックマークします。
認証アプリのコードも万能ではありません。偽サイトへ自分で入力すると、攻撃者に中継されることがあります。金融庁は交換業者に対する監督上の着眼点として、ログインや出金など重要操作に、パスキー等のフィッシング耐性があるMFAを実装・必須化することを示しています。利用中のサービスがまだ対応していない場合も、提供される追加認証を使い、入口をブックマークに固定します。
何が狙われ、誰が守るのかを切り分ける
「取引所保管か、自己管理か」だけで安全性は決まりません。交換業者が管理する部分、利用者が設定する部分、ネットワーク上で取り消しにくい操作を分けると、対策の抜けが見えます。
| 主な事故 | 起きること | 利用者ができる対策 | 残るリスク・責任 |
|---|---|---|---|
| サービス側の侵害・停止 | 交換業者のシステム、鍵管理、業務が影響を受ける | 登録・行政処分・保管・補償方針を確認し、保管先と自分の復旧能力を定期的に見直す | 事業者が管理する領域。登録やコールド管理だけで政府保証にはならない |
| 口座乗っ取り | パスワード、メール、OTP、復旧手段を奪われる | 使い回さない認証情報、パスキー/MFA、通知、出庫先・限度額の設定 | 認証コードを渡す、メールを奪われるなど複数経路が残る |
| 偽サイト・偽サポート | ログイン情報、シード、送付、遠隔操作を求められる | ブックマーク/公式アプリから入り、秘密情報と認証コードを渡さない | 見た目や検索順位だけでは真偽を判定しにくい |
| 誤送付・悪意ある署名 | 別ネットワークや別宛先へ送る、想定外の権限を与える | 宛先全文・ネットワーク・タグ・権限・上限を操作ごとに確認する | 処理後は取消や回収が難しい。テスト成功後も再確認が必要 |
| 秘密鍵・シードの漏えい/紛失 | 第三者がウォレットを復元する、本人も復元できなくなる | オフライン保管、復旧確認、盗難・災害・承継を含む保管計画 | 自己管理では事業者の再発行に頼れず、復旧責任も本人に移る |
交換業者の被害歴、鍵の管理体制、補償、比較は暗号資産取引所の安全性比較が担当します。本稿では会社ランキングを作らず、利用者側の設定と操作に絞ります。
口座とメールを守る設定:2FAだけで終わらせない
「二段階認証(2FA)」と「多要素認証(MFA)」は、サービス画面では同じ意味のように使われることがあります。厳密には、MFAはパスワードなどの知識、生体情報、端末など異なる要素を二つ以上組み合わせる認証です。本稿では画面上の名称にかかわらず、パスワードだけで終わらせず、提供される追加認証を使います。そのうえで、対応していればフィッシング耐性がある方式を優先します。
1. パスワード再設定の入口になるメールから固める
取引口座のパスワードだけを変えても、メールを奪われると再設定リンクや通知を読まれます。メールと取引口座には、それぞれ異なる、長く使い回さないパスワードを設定します。複数の文字列を覚えきれない場合は、信頼できるパスワード管理機能を使い、管理機能自体の復旧方法も確認します。
不審なログインが疑われるときは、登録メール・電話、転送ルール、ログイン中の端末、アプリ連携も見ます。攻撃者側の連絡先へ変更されると、その後のパスワード変更だけでは追い出せないためです。
2. パスキーを使えるなら優先し、MFAの復旧も確認する
パスキー / FIDO
正規サービスのドメインと結びつくため、フィッシングへの耐性があります。同期先アカウント、端末紛失時、予備端末の復旧方法も確認します。
認証アプリのコード
パスワードだけより防御を増やせます。一方、偽サイトへ入力すればリアルタイムに中継されることがあり、公式URL確認は別に必要です。
SMS・メールのコード
パスワードだけより防御を増やせますが、番号移管、メール侵害、偽サイト入力の影響を受けます。届いたコードはサポートや知人に教えません。
認証アプリとSMSのコードは、どちらも利用者が画面へ手入力するOTPで、フィッシング耐性はありません。SMSは電話番号の不正移管やSIM変更、メールのコードはメール口座の侵害にも影響されます。ただし、選べる追加認証がSMSだけでも、パスワード単独のままにはしません。コードは方式を問わず第三者へ共有しません。
認証方法を変える前に、予備端末、復旧コード、問い合わせ手順を確認します。機種変更の当日に旧端末を初期化すると、本人でもログインできなくなることがあります。復旧コードのスクリーンショットを同じスマートフォンに置くと、端末を奪われたときに認証と復旧手段を一緒に失います。
3. 通知で異常に早く気づく
ログイン、パスワード/MFA変更、取引、出庫、出庫先登録の通知を有効にします。身に覚えのない通知を見たら、メール内のリンクではなくブックマークした正規画面から履歴を確認します。通知先メールも乗っ取られている疑いがあるなら、別の安全な端末から先にメールを保護します。
出庫先アドレスの事前登録、登録直後の待機期間、日次限度額を提供するサービスもあります。普段外部送付をしない人は、利便性を少し下げてでも出庫の壁を増やす意味があります。機能の有無と名称は各社で違うため、正規ヘルプで確認してください。
フィッシングと偽サポート:見た目ではなく入口を固定する
偽サイトは、ロゴ、色、URLの一部、ログイン画面まで本物に似せます。送信元名や検索順位も真偽の証明にはなりません。警察庁と金融庁は、メールやSMSのリンクではなく、登録したブックマークや正規アプリから入る対策を案内しています。
普段の入口
- 金融庁の登録一覧などから運営法人と公式サイトを照合
- 一度確認したURLをブックマーク
- アプリは公式ストアで提供元と権限を確認
- 入金・出庫前にブラウザのドメインを読み直す
その場で操作を止める依頼
- パスワード、OTP、シード、秘密鍵を送る
- 画面共有や遠隔操作アプリを入れる
- 「凍結解除」「復旧費用」として暗号資産を送る
- 見覚えのないウォレット接続や署名を急がせる
急かされたら、三つだけ確認する
- 入口は自分で開いたかメール、SMS、DM、広告、チャットのリンクから来たなら閉じ、ブックマークから開き直します。
- 何を渡そうとしているか正当なサポートが、シードフレーズや秘密鍵を使って本人確認することはありません。OTPも相手へ伝えません。
- 何を許可する署名か読めるかログインの署名に見えても、トークン移動の権限や注文を含む場合があります。対象、上限、期限が想定外なら承認しません。
「セキュリティ担当」を名乗る相手からの突然の連絡も、公式とは限りません。会話を続けたまま確認せず、正規サイトに載る窓口へ自分から連絡し直します。取り戻せると称して追加送付を求める回収詐欺にも注意が必要です。
送付・ウォレット接続・APIは、実行ボタンの前に確認する
暗号資産を外部へ送る前の6点
- 資産名同じようなティッカーや名称を取り違えていないか、送付側と受取側で確認します。
- 受取側が対応するネットワークネットワーク名が送付側と受取側で一致するか見ます。手数料が安いという理由だけで別ネットワークを選びません。
- アドレス全文履歴に表示された似たアドレスを再利用せず、受取側の現在の画面から取得し、中間を含む文字列を照合します。
- タグ・メモ等銘柄や受取サービスが指定する場合は、アドレスとは別に入力します。名称はmemo、tag、destination tagなど異なります。
- 数量・最低入庫額・手数料小数点、送付後の数量、受取側の最低入庫額を確認します。手数料のために着金額が条件を下回る場合があります。
- 可能なら少額で受取確認最低出庫額・最低入庫額・手数料を確認したうえで試し、着金を見てから本送付します。本送付時も宛先をもう一度照合します。
送付元サービスで処理中なら取消可能な場合がありますが、ネットワーク上で確定した後は送付元が一方的に取り消せないのが通常です。誤りに気づいたら追加操作をせず、tx hash(取引ID)と時刻を控えて、送付元・受取先の正規サポートへすぐ連絡します。交換業者間の送付可否や通知事項はトラベルルールの専門ガイドへ分けています。
「接続を解除した」だけでは、過去の承認が残ることがある
EVM系などトークン承認機能を持つウォレットでは、分散型アプリ(dApp)へ接続する操作と、トークン移動の承認(approval)を与える操作は別です。接続を切っても、オンチェーンの承認は自動で取り消されない場合があります。署名前に、ドメイン、チェーン、対象トークン、移動を許す相手、表示される上限や期限を読みます。内容を表示できない署名や、目的に比べて広すぎる権限は見送ります。
使い終わったサービスは、ウォレットの公式案内に従って不要な承認も確認します。取消にネットワーク手数料がかかる場合があります。署名を促す「確認ツール」自体が偽物である可能性もあるため、SNSのリンクではなく利用ウォレットの公式ヘルプから手順を探します。
APIキーは「作ったか覚えていない」状態を残さない
自動売買や資産管理アプリを使ったことがあるなら、口座のAPI管理画面で有効なキーを棚卸しします。使っていないキーは削除し、使うキーは必要な権限だけに絞ります。出庫権限、接続元IPの制限、期限を設定できる場合は用途と照合します。APIキーや秘密情報をチャット、メール、スクリーンショットで渡しません。APIの仕組みと権限の詳しい確認は暗号資産取引所APIの専門ガイドで扱います。
取引所保管と自己管理:安全性ではなく「復旧責任」で比べる
取引所に置く場合は交換業者が秘密鍵を管理し、利用者は口座認証と出庫確認を担います。自己管理ウォレットでは、利用者が秘密鍵、バックアップ、署名、復旧、承継まで担います。どちらか一方が、すべての人と状況で安全とは言えません。
取引所保管
- ログイン情報を忘れても、本人確認による復旧手段が用意される場合がある
- サービスの侵害、障害、出庫制限、事業継続の影響を受ける
- 利用者はメール、MFA、通知、出庫先の管理を続ける
自己管理
- 一つの交換業者に鍵を預ける依存を減らせる
- シードを失う、漏らす、誤署名するリスクを本人が引き受ける
- 事業者のパスワード再発行ではウォレットを復元できない
ハードウェアウォレットも、事故をすべて防ぐ機器ではありません。秘密鍵を汎用PCやスマートフォンへ出さず、専用端末内で署名することで露出を減らせますが、シード漏えい、偽の更新、悪意ある署名、物理的な紛失、バックアップ喪失は残ります。製品比較と購入・復元手順はハードウェアウォレットの専門ガイドで確認してください。
シードフレーズは、端末パスワードとは役割が違う
端末PINやウォレットアプリのパスワードは、その端末内での操作を守るものです。シードフレーズや秘密鍵は、対応するウォレットまたはアカウントへ別の端末からアクセスできる情報です。サポート、取引所、確認サイト、知人へ共有せず、写真・クラウド・メール・チャットへの保存を避け、利用ウォレットの公式手順に沿ってオフラインで管理します。
バックアップは一つしかないと火災・水害・紛失に弱く、増やしすぎると盗難に気づきにくくなります。保管場所ごとの盗難・災害リスクを考えます。承継では、資産の存在、ウォレットの種類、公式の復旧手順、相談先を記した目録と、資産を動かせるシード・秘密鍵を分けて管理します。平時から第三者へシードを渡すことではありません。新しいウォレットへ大きな金額を移す前に、少額で送付・受取と復旧の流れを理解します。ウォレットの種類と保管方式は暗号資産ウォレットの選び方、鍵と署名の仕組みは秘密鍵・公開鍵・シードの基礎、承継の準備は暗号資産の相続ガイドへ分けています。
被害や不審な操作に気づいたときの初動
状況によって優先順位は変わります。共通するのは、追加送付や署名を止め、正規窓口へ連絡し、あとで確認できる記録を残すことです。「資金を送れば取り戻せる」と連絡してきた第三者へ、さらに送付しません。
| 気づいたこと | 最初に行うこと | 続けて確認すること |
|---|---|---|
| 偽サイトへID・パスワード・OTPを入力 | 正規サイトを自分で開き、安全な端末からパスワード変更と全セッションの確認。取引所へ連絡 | 使い回した全サービス、登録メール/電話、MFA、出庫先、APIキー、取引履歴 |
| 身に覚えのないログイン・取引・出庫 | 正規窓口へ口座制限・凍結、セッション/APIキー無効化を依頼 | メール口座の保護、通知時刻、ログイン履歴、注文/tx hash、宛先、端末 |
| ウォレットで想定外の署名・承認 | 追加署名を止め、公式手順からチェーン、トークン、承認先、上限を確認。該当するオンチェーン承認は公式手順で取消 | 接続解除だけでは承認は消えない。オフチェーン署名は同じ方法で取り消せないため、残資産移動の要否を公式案内で確認 |
| シード・秘密鍵を渡した/保存先が侵害 | その情報から作られたアカウントを侵害済みとして扱い、別の安全な端末で新しいシードのウォレットを作る | 安全に実行できるなら残資産を速やかに移し、旧シード由来のアカウントを使用停止。自動送付(sweeper)疑いなら手数料を足さず公式手順を確認 |
| 宛先・ネットワーク・タグを誤った | 追加送付を止め、送付元と受取先の正規窓口へすぐ連絡 | 資産名、ネットワーク、アドレス全文、タグ、数量、時刻、tx hash。回収可否は状況次第 |
| 端末の紛失・マルウェア疑い | 別の安全な端末からメール・口座・ウォレットへのアクセスを保護し、紛失端末のセッションを無効化 | 端末遠隔ロック、MFA/パスキーの再登録、API/承認、残高と履歴。感染端末で新しい秘密を入力しない |
取引所やウォレット事業者でも、ブロックチェーン上で確定した取引を自由に取り消せるわけではありません。口座の制限や処理中操作の停止が間に合う場合はあるため、正規窓口への連絡を急ぎます。一方で、偽サポートを避けるため、検索やDMの窓口ではなく保存済み公式入口を使います。
記録を残して、交換業者と警察へつなぐ
URL、メールやDM、画面、発生時刻、金額、暗号資産名、ネットワーク、アドレス、tx hash、ログイン履歴、相手との会話を保存します。改変せず、連絡した窓口と受付番号も控えます。交換業者へ正規窓口から連絡し、フィッシングや不正アクセスは警察庁のサイバー事案相談窓口または最寄りの警察署へ相談できます。商品・サービス契約の詐欺は消費者ホットライン188、登録交換業者との間で解決しないトラブルは会員会社であればJVCEAへ相談できます。金融庁は情報提供・相談を受け付けますが、個別紛争のあっせん・仲介・調停は行いません。
回収を約束する業者やSNSアカウントへ、シードや追加資金を渡さないでください。オンチェーンの送付は取引記録が見えても、相手を特定・凍結・回収できるとは限りません。早い連絡は大切ですが、回収の保証にはなりません。
一次資料・公的資料
日本の制度・交換業者・フィッシング対策
- 金融庁:暗号資産交換業者登録一覧(2026年8月21日現在)
- 金融庁:事務ガイドライン 第三分冊16 暗号資産交換業者関係
- 金融庁・警察庁:暗号資産を用いた詐欺被害等防止に向けた対策の強化
- IPA:不正ログインの手口・被害時の対処・パスキー/MFA
- 警察庁:フィッシング対策
- JVCEA:偽サイト・偽アプリ・マルウェアへの注意喚起
- 金融庁:暗号資産交換業者の顧客資産の管理
- 金融庁:電子決済手段・暗号資産サービス仲介業の登録制度
認証・ウォレット・送付・署名
- NIST:Digital Identity Guidelines SP 800-63B-4
- ethereum.org:ウォレットのセキュリティと詐欺対策
- MetaMask:Secret Recovery Phraseの役割と保管
- MetaMask:Token approvalの意味とリスク
- MetaMask:dAppの切断とapproval取消の違い
- MetaMask:Signature phishingとオフチェーン署名
- MetaMask:Token approvalの取消
- MetaMask:Address poisoningと宛先全文の確認
- Trezor:ネットワーク選択とテスト送付
- bitbank:暗号資産送付時のネットワーク選択
- bitFlyer:外部送付、アドレス・タグ・取消に関するFAQ
- Coincheck:Exchange APIの権限とIP制限
被害時の相談・初動
資料確認日:2026年9月2日。サービス固有の画面名、最低送付額、対応ネットワーク、認証方法は変わるため、実際の操作時に利用サービスの正規ヘルプを確認してください。海外資料は認証・プロトコル・ウォレット操作の一般原則に使い、日本の登録・利用者保護の根拠には使用していません。
作成・検証方法
責任編集:金融ナンバーワンサイト編集部。運営主体と連絡先も同ページで確認できます。
確認方法:主要検索語の上位結果から初心者の疑問を抽出し、登録・交換業者側の対策は金融庁、一般的な認証とフィッシングはIPA・警察庁・NIST、送付・鍵・署名はプロトコル、ウォレット、国内登録業者の公式資料と照合しました。取引所比較とウォレット製品比較はサイト内の専門ページへ分離しています。
AI利用開示:本記事はAIを資料探索・比較・草案作成に使用しました。重要な事実と操作上の注意は、記載した一次資料と2026年9月2日時点で照合し、編集部が採否を判断しています。
本記事は一般的な情報であり、特定の暗号資産、交換業者、ウォレット、保管方法を推奨するものではありません。暗号資産には価格変動、サイバーセキュリティ、詐欺、誤操作、流動性などのリスクがあります。