リード文
今日は9月1日、防災の日です。
家の防災グッズは年に1回点検するのに、取引所に預けた仮想通貨のセキュリティは「口座を作ったとき以来ノーチェック」——そんな人は多いのではないでしょうか。
私は2017年8月から9年間、暗号資産の世界に身を置き、国内外あわせて19の取引所に口座を開設してきました。この9年間、取引所のハッキング、破綻、フィッシング詐欺の横行と、「資産が消える瞬間」を市場の当事者として何度も見てきました。そのたびに痛感するのは、被害の多くは「事前の設定と習慣」で防げたということです。
そこでこの記事では、防災の日にちなんで、年1回の「資産の防災」総点検を提案します。取引所側の設定チェック7項目と、自己管理側のチェック6項目を、そのまま上から順に実行できるリスト形式でまとめました。
所要時間は全部やっても1〜2時間です。読み終わったら、ぜひ今日のうちに1つ目のチェックから始めてください。
目次(自動生成)
1. 9月1日を「資産の防災の日」にしよう
防災の日は、非常食の賞味期限や避難経路を確認する日として定着しています。私はこれの資産版、つまり年に1回、決まった日にセキュリティ設定を棚卸しする習慣を提案したいと思います。
なぜ「年1回・決まった日」なのか。理由は単純で、セキュリティ点検は緊急性がないため、日付を決めないと永遠にやらないからです。
- 取引所のセキュリティ機能は毎年アップデートされる(昔はなかった機能が追加されている)
- 自分の口座数・資産配置も1年で変わる
- パスワードやメールアドレスの流出リスクは時間とともに蓄積する
つまり「開設時に1回設定して終わり」では、1年後には穴だらけになっている可能性があるのです。9月1日でなくても構いませんが、忘れない日付に固定することを強くおすすめします。
2. なぜ総点検が必要か|9年間で見てきた「資産が消える瞬間」
私が2017年に市場へ参加してから、資産が消える場面は大きく3パターンありました。
| パターン | 概要 | 防げるか |
|---|---|---|
| 取引所側の事故 | ハッキング・経営破綻で預けた資産が引き出せなくなる | 分散と出金習慣で被害を限定できる |
| 自分が狙われる | フィッシング・乗っ取りで口座やウォレットから抜かれる | 設定と習慣でほぼ防げる |
| 自分のミス | シードフレーズ紛失・送金ミスで自分の資産にアクセスできなくなる | 手順とバックアップで防げる |
1つ目の「取引所側の事故」は、2018年の国内取引所ハッキングや2022年の海外大手FTXの破綻など、9年間で繰り返し起きてきました。この歴史は別記事(取引所破綻の歴史から学ぶ資産防衛)で詳しく扱う予定ですが、重要なのは利用者側にできる対策が確実に存在することです。
2つ目と3つ目は、完全に自分の守備範囲です。つまり、資産が消える3パターンのうち2つ半は、この記事のチェックリストでカバーできるということです。
3. 取引所側の設定チェック【7項目】
まずは取引所の口座設定です。使っている取引所すべてで、以下を順に確認してください。
3-1. 2段階認証は「アプリ型」になっているか
最重要項目です。2段階認証(2FA)を設定していない口座は、パスワードが漏れた瞬間に終わります。
そして、すでに設定している人も「方式」を確認してください。2段階認証には主に3つの方式があります。
| 方式 | 安全性 | 備考 |
|---|---|---|
| 認証アプリ(Google Authenticator等) | ◎ | 推奨。端末内で認証コードを生成 |
| SMS認証 | △ | SIMスワップ詐欺で突破された事例がある |
| メール認証 | △ | メール自体が乗っ取られると無力 |
SMS認証は「ないよりずっと良い」のですが、電話番号を乗っ取るSIMスワップという攻撃手法が知られており、認証アプリ方式が選べるなら切り替えるべきです。
チェック: 全口座で2段階認証がON、かつ可能な限りアプリ型か。
3-2. ログイン通知・出金時通知はONか
多くの取引所には、ログインや出金申請のたびにメールやアプリで通知する機能があります。これは「侵入されたことに気づく速度」を上げる設定です。不正出金は数分〜数十分で完了してしまうため、気づくのが翌日では手遅れになりかねません。
チェック: ログイン通知・出金通知がONか。通知先メールは今も使っているアドレスか。
3-3. 出金先アドレスの登録制限(ホワイトリスト)
取引所によっては、事前に登録したアドレスにしか暗号資産を送金できない設定があります(ホワイトリスト、出金先制限などの名称)。これをONにしておくと、仮に口座を乗っ取られても、攻撃者は自分のアドレスへ資産を送れません。
送金の自由度は下がりますが、長期保有派にはデメリットがほぼない、費用対効果の高い設定です。
チェック: ホワイトリスト機能の有無を確認し、あればON。
3-4. パスワードの使い回しがないか
「取引所Aと取引所Bとネット通販でパスワードが同じ」——これは、どこか1ヶ所の流出が全口座に波及する状態です。攻撃者は流出したメールアドレスとパスワードの組み合わせを、機械的にあらゆるサービスで試します(リスト型攻撃)。
対策はパスワード管理ツールで口座ごとに固有の長いパスワードを生成すること。人間の記憶で管理するのは、口座が3つを超えた時点で現実的ではありません。
チェック: 取引所のパスワードが1つでも他サービスと重複していないか。
3-5. 登録メールアドレス自体の防御
見落としがちですが、取引所に登録したメールアドレスは「全口座のマスターキー」です。パスワードリセットはメールで行われるからです。メール側でも2段階認証をONにし、そのパスワードも固有のものにしてください。
チェック: 登録メールのアカウントに2段階認証が設定されているか。
3-6. APIキーの棚卸し
損益計算ツールや自動売買のためにAPIキーを発行したことがある人は、使っていないキーを削除してください。特に出金権限付きのAPIキーが放置されているのは危険です。
チェック: 各口座のAPI設定画面を開き、身に覚えのないキー・使っていないキーがないか。
3-7. 休眠口座の残高と登録情報
使っていない口座に少額の資産が残ったまま、メールアドレスや住所が古い——これもよくある放置パターンです。休眠口座は監視の目が届かないぶん、乗っ取りに気づくのも遅れます。残高を主要口座へ集約してゼロにするか、使わないなら解約も選択肢です。
チェック: 全口座の残高一覧を作り、休眠口座の資産を移動したか。
4. 自己管理側のチェック【6項目】
次に、取引所の外——ウォレットと自分自身の管理です。
4-1. 資産の置き場所は分散されているか
大原則は「1ヶ所に全資産を置かない」です。取引所は破綻やハッキングのリスクがゼロにならないため、長期保有分はハードウェアウォレットなど自己管理へ移す、複数の取引所に分ける、といった分散が基本になります。
目安として、私は「その取引所が明日突然閉鎖しても、致命傷にならない配分か?」と自問するようにしています。
4-2. シードフレーズは「紙」で「複数箇所」に保管しているか
自己管理ウォレットの命はシードフレーズ(リカバリーフレーズ)です。確認すべきは次の3点です。
- デジタルデータで保存していないか(スマホのメモ・スクリーンショット・クラウドは厳禁。ネット経由で盗まれます)
- 物理的に読める状態か(紙の劣化・インクのかすれ。年1回の点検で実物を確認する)
- 1ヶ所だけに保管していないか(火災・水害で家ごと失うのが「資産の防災」最大の盲点です)
ウォレットの基礎は別記事(ウォレットの始め方)で、ハードウェアウォレットの実機レビューは今週金曜公開の記事で詳しく解説します。
4-3. ウォレットの接続履歴を掃除したか
DeFiやNFTでウォレットを外部サイトに接続したことがある人は、不要な接続承認(Approve)を解除しておきましょう。過去に接続したサイトが悪意ある運営に変わっていた、という事故は実際に起きています。
4-4. 端末とブラウザは最新か
OS・ブラウザ・ウォレットアプリのアップデートは、セキュリティ修正を受け取る行為です。「更新を後回しにしたまま数ヶ月」は攻撃者へのプレゼントだと考えてください。あわせて、取引所は公式アプリかブックマーク経由でのみアクセスする習慣も再確認を。検索広告経由のアクセスは偽サイトを踏むリスクがあります(詐欺の手口は今週金曜公開の別記事で10パターン解説します)。
4-5. 「自分に何かあったとき」の情報整理
家族があなたの口座の存在すら知らなければ、その資産は実質的に消えます。口座の一覧と大まかなアクセス手順を、信頼できる形で残しているか。ここは相続の論点も絡むため、詳細は今後の記事で扱いますが、口座一覧を作るだけでも第一歩です。
4-6. 「うまい話」への感度を点検する
最後は設定ではなく心構えです。9年間見てきた被害の入口は、ほとんどが「必ず儲かる」「あなただけに」というメッセージでした。資産が増えるほど、あなたは狙う価値のある標的になります。SNSのDM・知らない番号からの投資話は、内容を検討する前に疑う。この感度こそ最強のセキュリティです。
5. 19口座を管理する私の実際のやり方
「19口座もあって管理できるのか」とよく聞かれます。正直に言うと、19口座すべてをアクティブに使っているわけではありません。私の管理は次の3層構造です。
- 現役口座(数口座): 実際に売買・送金に使う。2段階認証はアプリ型、通知類はすべてON
- 休眠口座: 残高は原則ゼロにして放置リスクを減らす。ログイン情報だけ管理ツールで保全
- 長期保有分: 取引所に置かず自己管理(ハードウェアウォレット)へ
パスワードはすべて管理ツールで口座ごとに生成し、記憶に頼るのはマスターパスワード1つだけです【要オーナー確認: 実際に使用しているパスワード管理ツール名を出すか、出す場合はツール名】。
この体制にしてから、口座数が多いこと自体は恐怖ではなくなりました。むしろ取引所の障害や破綻に対する保険になっています。口座を「増やす」話は別記事(国内取引所おすすめ5選)で、複数口座の使い分け戦略は今後の記事で詳しく書く予定です。
6. 印刷して使える|資産の防災・総点検チェックリスト
最後に、この記事の全項目を一覧にまとめます。年1回、これを上から潰してください。
| # | 点検項目 | 対象 | 完了 |
|---|---|---|---|
| 1 | 2段階認証ON・アプリ型に変更 | 全取引所 | □ |
| 2 | ログイン通知・出金通知ON | 全取引所 | □ |
| 3 | 出金先ホワイトリスト設定 | 対応取引所 | □ |
| 4 | パスワードの使い回し排除 | 全口座 | □ |
| 5 | 登録メールの2段階認証 | メール | □ |
| 6 | 不要なAPIキーの削除 | 全取引所 | □ |
| 7 | 休眠口座の残高整理 | 全取引所 | □ |
| 8 | 資産の置き場所の分散確認 | 全資産 | □ |
| 9 | シードフレーズの実物点検・複数保管 | ウォレット | □ |
| 10 | ウォレット接続承認の解除 | ウォレット | □ |
| 11 | 端末・アプリのアップデート | 端末 | □ |
| 12 | 家族向けの口座一覧の更新 | 全資産 | □ |
| 13 | 「うまい話」への警戒心の再確認 | 自分 | □ |
7. よくある質問
Q1. 全部やる時間がありません。1つだけやるなら?
A. 2段階認証のアプリ型への統一です。被害の入口の大半は認証の突破であり、ここを固めるのが最も費用対効果が高いと考えています。
Q2. 2段階認証のスマホを機種変更・紛失したらどうなりますか?
A. 認証アプリの引き継ぎ設定をしていないとログインできなくなり、復旧に本人確認で数日かかることがあります。機種変更前のアプリ移行と、取引所が発行するバックアップコードの保管を忘れずに。
Q3. 取引所に預けっぱなしはダメですか?
A. 金額次第です。すぐ売買する分を取引所に置くのは合理的ですが、数年単位で動かさない資産まで置き続けるのはリスクの取り損だと私は考えます。基準は次の記事(ハードウェアウォレットのレビュー)で詳しく書きます。
Q4. セキュリティソフトは必要ですか?
A. あって損はありませんが、優先度は本記事のチェック項目の方が上です。ソフトを入れても、フィッシングサイトに自分でシードフレーズを入力したら守れません。
8. まとめ|防災と同じで「やった人だけ」が守られる
最後に要点をまとめます。
- 資産が消えるパターンの大半は事前の設定と習慣で防げる
- 取引所側は「2段階認証のアプリ型化・通知ON・ホワイトリスト・パスワード固有化」が核
- 自己管理側は「分散・シードフレーズの物理保管・接続の掃除」が核
- 年1回、日付を決めて総点検する。今日がその日です
セキュリティ対策は、価格チャートと違って退屈です。しかし9年間この市場にいて断言できるのは、退場する人の多くは相場ではなくセキュリティで負けているということ。1〜2時間の点検で、あなたの資産の生存率は大きく変わります。
今日、チェックリストの1番から始めてください。
コメント