買い方
取引所
ウォレット
支払い・カード
安全性
ガイド
国別
無料で口座開設
  1. ホーム
  2. 暗号資産のセキュリティ
セキュリティ · 日々の習慣 · 2026年10月確認

暗号資産のセキュリティ:守るべきはコインより鍵

暗号資産を失う人の多くは、ブロックチェーンが破られたわけではありません。フィッシングで抜かれたシードフレーズ、乗っ取られた口座、Telegramの親切な「サポート担当」が原因です。優先度の高い順に、本当に効く習慣をまとめました。最初の設定は10分で終わります。

  • 0シードフレーズを尋ねてくる正規の企業
  • 10分取引所口座の守りを固めるのにかかる時間
  • 米国FinCEN登録MSB
  • 米国30州以上の送金業ライセンス
  • PCI DSSレベル1
テーブルに置かれた革の財布。暗号資産のセキュリティと安全な保管のイメージ
1/3香港の2025年ネット投資詐欺の被害額のうち暗号資産が絡んだ割合
BuyCrypto.asia 編集部 データ確認: 2026年10月 更新:

01最初の問い:コインはどこにあり、鍵は誰が持っている?

暗号資産のセキュリティは、アプリ選びではなく一つの問いから始まります。コインが取引所にあるなら、鍵を持っているのは取引所で、安全性はあなたのパスワード、二段階認証、そして取引所そのものにかかっています。スマホやハードウェアのウォレットにあるなら、鍵を持つのはあなた自身で、安全性はシードフレーズの保管方法と、署名するときの慎重さで決まります。脅威はまったく別物なのに、同じ考え方で両方を守ろうとして被害に遭う人が少なくありません。

取引所に預ける(カストディ型)

  • パスワードを忘れても再設定できる
  • リスク:口座乗っ取り、取引所の破綻や凍結
  • 主な対策:認証アプリの二段階認証、出金先登録、フィッシング対策コード
  • 金融庁に登録された業者かを確認する
vs

自分で管理する(セルフカストディ)

  • 誰にも資金を凍結されない
  • リスク:シードフレーズの流出、悪意ある承認
  • 主な対策:フレーズのオフライン保管、署名内容を必ず読む
  • 「パスワードを忘れた」は通用しない。フレーズを失えば資金も失う

編集部のおすすめは併用です。日常的に動かす少額は、金融庁登録の国内取引所で保護機能をすべてオンにして管理し、長期保有分はハードウェアウォレットへ。取引所が信頼に値するかの見極め方は取引所の安全性ガイドで解説しています。

02シードフレーズ:絶対に間違えてはいけない一点

シードフレーズ(リカバリーフレーズ)は通常12個か24個の英単語で、それ自体があなたのウォレットです。これを手に入れた人は、あなたのスマホもパスワードも指紋もなしに、世界中どこからでもどの端末からでもコインを動かせます。だからルールは一つ。フレーズは紙か金属にだけ残し、ネットにつながる機器には一切触れさせない。

具体的には、写真、スクリーンショット、メモアプリ、LINEやメールで自分に送る、クラウドドライブ、パスワードマネージャーはすべてNGです。手書きで写し、単語の順番を2回確認し、火事や水害から守れる場所に保管します。高額なら、ステンレスやチタンのプレートに刻印するのも有効です。自宅と銀行の貸金庫に1部ずつ置く人もいます。1部だけより頑丈ですが、コピーが増えるほど漏れる場所も増えます。このトレードオフは冷静に判断してください。

上級者は「25番目の単語」とも呼ばれるパスフレーズを追加できます。シードフレーズが見つかっても、パスフレーズがなければ本当のウォレットは開けません。ただしパスフレーズを忘れることは、フレーズを失うのと同じくらい取り返しがつきません。仕組みを完全に理解するまでは使わないでください。

03口座のセキュリティ:二段階認証、パスキー、出金先アドレス登録

スマートフォンとカードのイラスト。取引所口座の二段階認証とパスキーのイメージ

取引所に預けたコインにとって、口座は金庫の扉です。パスワードは最初の鍵にすぎません。乗っ取りを実際に食い止めるのはその先、二段階認証、出金先アドレスの登録、フィッシング対策コード、ログイン端末の確認です。

取引所口座にかける4つの鍵

SMSに頼らない。SMS認証の弱点はSIMスワップです。犯罪者があなたの個人情報を使って電話番号を新しいSIMに移すと、その瞬間からすべての認証コードが相手に届きます。Google AuthenticatorやMicrosoft Authenticatorなどの認証アプリのコードはスマホの中に留まるため、はるかに安全です。さらに強力なのがパスキーと、YubiKeyのようなハードウェアセキュリティキー。本物のサイトのドメインに紐づくため、偽サイトにだまされて使えるログイン情報を渡すことがありません。対応する取引所は年々増えているので、使えるところでは有効にしましょう。

出金先アドレスの登録制(ホワイトリスト)は、編集部が考える取引所でもっとも過小評価されている機能です。オンにすると、事前に登録したアドレスにしか送金できず、新しいアドレスには通常24〜48時間の待機期間がかかります。誰かが口座に入り込んでも、すぐには資金を抜けません。フィッシング対策コードは、あなたが決めた単語を取引所が正規メールすべてに記載する仕組みです。それがない「取引所からのメール」は即ゴミ箱へ。

  1. 取引所専用の強力なパスワードを使う

    メールやSNSのパスワードを使い回さないこと。パスワードマネージャーで生成・保存しましょう。

  2. 二段階認証を認証アプリかパスキーに切り替える

    SMSをメインの方法から外します。認証アプリのバックアップコードは紙に書き、シードフレーズとは別の場所に保管します。

  3. 出金先アドレスの登録制をオンにする

    自分のウォレットと利用中の取引所だけを登録。新規アドレスの待機期間は貴重な保険です。

  4. フィッシング対策コードを設定する

    表示のされ方を覚えておき、コードのない「公式」メールは削除します。

  5. ログイン端末とAPIキーを見直す

    心当たりのない端末はログアウトし、使っていないAPIキー、特に出金権限付きのものは削除します。

メールアドレスも忘れずに。ほぼすべての「パスワード再設定」リンクはメールに届くので、メールが乗っ取られれば全口座の合鍵を渡したも同然です。メールも認証アプリかパスキーで守り、スマホには画面ロックと遠隔消去を設定しておきましょう。

対象国・地域にお住まいの方へ:口座を開いたら、まず二段階認証と出金先登録を設定してからカードで最初のコインを(日本居住者は利用できません)。Visa・Mastercard・Apple Pay・Google Pay

口座を開く

04フィッシングサイト、ドレイナー、アドレスポイズニング、偽アプリ

フィッシングサイトは本物とほとんど見分けがつきません。検索広告、SNSのDM、「エアドロップを受け取る」リンクから誘導されるのが典型です。香港SFCの警告リストにも、登録業者をかたるそっくりなドメインが多数載っています。いちばん簡単な防御は、取引所やウォレットのサイトをブックマークし、必ずブックマークから開くこと。広告やメッセージ内のリンクはクリックしません。

ドレイナーは、自己管理ユーザーにとって最大の脅威です。イーサリアムなどのチェーンで「ウォレットを接続」から「承認」を押したり、意味の分からないメッセージに署名したりすると、コントラクトにトークンを動かす権限を与えてしまうことがあります。シードフレーズが漏れていなくても、ウォレットは一気に空になります。ポップアップの内容を必ず読み、理解できないものには署名しないこと。不要になった承認はEtherscanの承認チェッカーやRevoke.cashで取り消し、新しいプロジェクトを試すときは少額だけ入れた使い捨てウォレットを使いましょう。

アドレスポイズニングは、アドレスの先頭と末尾だけを確認する習慣を突く手口です。詐欺師はあなたがよく使うアドレスと先頭・末尾が同じアドレスを生成し、ゼロ円やごく少額の取引を送りつけて履歴に紛れ込ませます。次に履歴からアドレスをコピーすると、相手のアドレスを拾ってしまうかもしれません。対策は、必ず登録済みリストやアドレス帳からコピーする、大口の前に少額でテストする、アドレス全体を区切って確認する、の3つ。パソコンのクリップボードを書き換えるマルウェアもあるので、貼り付けた後にもう一度確認しましょう。

偽アプリも要注意です。MetaMaskなど有名ウォレットを装った偽のインストーラーは、入力・生成したシードフレーズをそのまま詐欺師に送ります。ダウンロードは公式サイトか主要なアプリストアからだけにし、開発元名を確認してください。「内部版」「高速版」「日本語版」などをうたう非公式アプリは入れないこと。

05アジアで多い詐欺:ロマンス投資詐欺、偽サポート、「投資の先生」

5,135件2025年の香港のネット投資詐欺(前年比+30.7%)
35.8億香港ドルこれらの事件の被害額
約1/3被害額のうち暗号資産が絡んだ割合

これは香港警察が2026年2月に公表した2025年の数字です。日本でも金融庁がSNS型投資詐欺への注意を呼びかけており、台湾、シンガポール、マレーシア、東南アジアの多くの地域で同じ傾向が報告されています。暗号資産は、詐欺師が被害者のお金を動かすレールとしてますます使われているのです。よく見る手口を紹介します。

ロマンス投資詐欺(「豚の屠殺」型)

マッチングアプリやSNS、「間違い電話」のメッセージで知り合った相手が、何週間もかけて信頼を築き、さりげなく「特別なプラットフォーム」の話を持ち出します。最初の少額は本当に引き出せます。しかし大きく入金すると、引き出しに突然「税金」「凍結解除手数料」「保証金」が必要になり、払えなくなるまで続きます。危険信号は、投資の話を持ち出すネットの友人、どの規制当局のリストにもないプラットフォーム、USDTでしか入金できない、出金前に手数料を求められる、の4つです。

偽のカスタマーサポート

出金が遅いとSNSで不満を書いた数分後に「公式サポート」からDMが届く。あるいは取引所の問い合わせ先を検索してTelegramアカウントを追加してしまう。相手は「ウォレットの認証」、QRコードの読み取り、遠隔操作ソフトのインストール、「安全な口座」への資金移動を求めてきます。本物のプラットフォームは先にDMを送ってきませんし、サポートは公式アプリかWebサイト内でしか行いません。

偽の投資グループと「投資の先生」

LINEやTelegram、WhatsAppの「投資グループ」では、メンバーが毎日利益のスクリーンショットを投稿し、「先生」が無料で売買シグナルを配ります。そしていつの間にか「専用の取引所」や新しいトークンに誘導されます。あなた以外の全員がサクラかもしれません。2023年の香港JPEX事件はその典型例で、無登録のプラットフォームがインフルエンサーや店頭の両替ショップを通じて宣伝され、被害者は2,700人以上、被害額は16億香港ドル超。2026年までに26人が起訴されています。

警察・官公庁・銀行を名乗る詐欺

電話の相手は、あなたがマネーロンダリングに関わっていると告げ、捜査のため資金を「監視口座」に移すよう求めます。USDTを買わせたり、ビットコインATMを使わせたりすることもあります。暗号資産で潔白を証明させる捜査機関はありません。

個人間取引(P2P)には、犯罪収益を受け取って銀行口座が凍結されるという別のリスクもあります。避け方はP2Pガイドをご覧ください。

06相続と緊急時の備え

もし明日あなたに何かあったら、家族はあなたの暗号資産を見つけられるでしょうか。多くの人の正直な答えは「いいえ」です。取引所の口座は、相続人が死亡証明や相続関係の書類をそろえれば請求できるのが一般的です。時間はかかりますが、手続きは存在します。一方、自己管理のウォレットはシードフレーズだけが頼りで、どの機関にも復元できません。

おすすめは「資産マップ」です。利用中の取引所、保有するウォレットと端末、シードのバックアップの保管場所、連絡すべき人(弁護士や詳しい友人)を書き出します。書くのは場所であって、単語そのものではありません。遺言書や委任状は多くの人の手を経るので、シードフレーズを書く場所としては不適切です。保有額が大きいなら、専門家に相談するか、複数の鍵のうち一定数がそろわないと動かせないマルチシグウォレットを検討しましょう。一人の人間や一枚の書類にすべてを集めない設計です。

07旅行時と身の安全

東京、香港、シンガポール、バンコクなどを頻繁に行き来するなら、一歩先を考えておきましょう。シードフレーズは持ち歩かないこと。紙でも写真でもです。旅行中は少額だけ入れたスマホウォレットで十分です。国や地域によっては入国審査で電子機器を確認されることがあります。ハードウェアウォレットにはシードフレーズが入っていないので問題ありませんが、リカバリーカードと同じ鞄に入れてはいけません。

ホテルや空港のWi-Fiで取引所にログインするのは避け、モバイル回線を使いましょう。海外でビットコインATMや店頭の両替所を使うなら、実績のある場所を選び、つけられていないか注意を。暗号資産の保有者を狙った誘拐や恐喝は多くの国で報告されています。だからこそいちばん地味な助言がいちばん効きます。保有額や利益をネットに投稿しない、食事の席でビットコインをいくら持っているか話さない、です。

取引所間で暗号資産を送るとき、FATFのトラベルルールに基づいて受取人情報を求められる場面が増えています。詳しくはトラベルルール解説を。日本の無登録業者への警告やSNS型投資詐欺の注意喚起は、金融庁の暗号資産関連ページで確認できます。国内の取引所選びは日本の暗号資産ガイドもどうぞ。

よくある質問

暗号資産を安全に保管するには?

まず「コインがどこにあり、誰が鍵を持っているか」を把握することです。取引所に置くなら、認証アプリやパスキーによる二段階認証、出金先アドレスの登録制、フィッシング対策コードで口座を守ります。自分のウォレットなら、シードフレーズは紙か金属にだけ残し、署名内容を必ず読みます。被害の大半はブロックチェーンの欠陥ではなく、フレーズの流出、フィッシング、悪意ある承認、詐欺によるものです。

二段階認証はSMSと認証アプリ、どちらがいい?

Google AuthenticatorやMicrosoft Authenticatorなどの認証アプリ、パスキー、またはハードウェアセキュリティキーを使ってください。SMSのコードは、犯罪者があなたの電話番号を別のSIMに移す「SIMスワップ」で横取りされる恐れがあるため、最後の予備手段にとどめましょう。出金先の登録制とフィッシング対策コードを組み合わせると実効性が高まります。

Telegramで「取引所サポート」から口座の問題について連絡が来ました。

無視してブロックしてください。正規の取引所が先に個別メッセージを送ってくることはなく、「安全な口座」への資金移動、認証コードの読み上げ、遠隔操作ソフトのインストール、シードフレーズの共有を求めることもありません。本当のサポートには、公式アプリを開くか自分でURLを入力して連絡します。すでに送金してしまった場合は、すぐに警察と取引所に届け出てください。

悪意あるコントラクトを承認してしまいました。どうすれば?

EtherscanのトークンアプルーバルチェッカーやRevoke.cashなどで不審な承認を取り消し、残った資金を新しく作ったウォレットへ移してください。もしWebサイトにシードフレーズを入力したことがあるなら、そのフレーズ全体が漏れたと考えるべきです。承認の取り消しだけでは不十分で、新しいフレーズで新しいウォレットを作る必要があります。

自分に万一のことがあったら、家族は暗号資産を引き継げますか?

「資産マップ」を用意しておきましょう。利用している取引所、保有しているウォレットや端末、シードフレーズのバックアップの保管場所、相談先を書き出します。ただしフレーズそのものを遺言書など多くの人の目に触れる書類に書いてはいけません。取引所の口座は相続手続きの書類で請求できるのが一般的ですが、自己管理の資金はフレーズがなければ回復できません。

参考資料

身につけた習慣を、最初の購入で実践しよう

口座を開いたら、まず認証アプリの二段階認証と出金先アドレスの登録を設定し、それから少額を購入しましょう。

国際ライセンス取得プラットフォーム · 2013年から運営 · 対象国の居住者向け(日本居住者は対象外)
無料で口座開設

あわせて読みたい

国際ライセンス取得プラットフォーム 今すぐ始める