
「取引所から数百億円が流出」というニュースを見て、自分が預けている分は大丈夫か気になった人もいるかもしれません。
先に結論を書きます。
国内の登録業者には、預かった暗号資産を守るための決まりがあります。
業者が自分で保管する場合、円に換算した額の95%以上について、動かすための情報(秘密鍵など)をインターネットから切り離して管理します。
ただし、盗まれたら必ず全額戻る、とまでは法律で決まっていません。
自分でできる対策のうち、特に先に確認したいのは2段階認証と出金先の登録です。
最近も、2026年9月に海外の大手取引所Bitgetから約3.9億ドル(約580億円)が抜き取られました。
10月1日には、NEAR Intentsというサービスから約380万ドル(約5.7億円)が流出しています(円は1ドル=150円で計算した目安)。
暗号資産が盗まれるときの手口は、大きく分けると次の3つです。
国内の取引所に預けている人に身近なのは、1つ目と2つ目です。
1つ目には法律の決まりがあり、2つ目は自分の設定で防げる部分が大きくあります。
この記事は、各社の発表、警察庁の資料、報道、法律の条文をもとに書いています。
暗号資産を動かすのに必要なのは、「秘密鍵」というデータです。
秘密鍵は、自分の暗号資産を動かすための、他人に知られてはいけない合言葉のようなものです。
実際には、合言葉を誰かに見せるのではなく、秘密鍵を使って送金の指示に「署名」を付けます。
署名とは、その指示が秘密鍵の持ち主から出たことを示す、偽造できない印です。
銀行なら、預金を引き出すときに窓口や本人確認があります。
暗号資産では、正しい署名が付いた送金の指示なら、誰が出したものでも、そのまま受け付けられます。
しかも、一度記録された送金は、あとから取り消せません。
記録しているのはブロックチェーンという、取引の記録を大勢で持ち合う台帳です。
「鍵があれば動かせる」と「取り消せない」の2つがそろっているので、狙われやすいのです。
盗まれ方は、冒頭の図の3つの型に分けられます。
実際に起きた件をもとに、1つずつ見ていきます。
取引所は、たくさんの人の暗号資産をまとめて預かっています。
そのため、取引所の鍵や、出金を処理する仕組みが破られると、被害が一度に大きくなります。
2026年9月には、海外の大手取引所Bitgetで、約3.9億ドル(約580億円)が抜き取られました。
狙われたのは、すぐ出金できるようにネットにつないでいる置き場(ホットウォレット)です。
Bitgetは、ネットから切り離した置き場(コールドウォレット)は無事で、利用者の残高は自社の基金で守ると発表しています。
報道によると、攻撃者は秘密鍵を盗んだのではありません。
外部の機器の、まだ知られていない欠陥を突いて社内に入り、出金を処理する仕組みを乗っ取ったとされています。
日本でも、2024年5月にDMM Bitcoinから4,502.9BTC(BTCはビットコインの単位。当時約482億円)が流出しました。
警察庁の発表では、攻撃者は取引所が使うシステムの会社の社員に、採用担当者を装って近づきました。
そこから社内に入り込み、正規の出金の依頼を書き換えたとされています。
DMM Bitcoinは、グループ会社の支援で、利用者が預けていたビットコインの全量を保証すると発表しました。
2つの事件に共通するのは、金庫の鍵そのものではなく、「正規の出金」として通る道筋が狙われたことです。
入口になったのは、取引所の本体ではなく、外部の会社の社員や機器でした。
預け先とは別に、自分で持つ機器の鍵が弱かった例もあります。2026年7月、ハードウェアウォレット(秘密鍵をネットから切り離して持つ専用の機器)のColdcardで、鍵を作る仕組みに不具合があったと、メーカーが公表しました。鍵が推測しやすくなっていて、外から計算で割り出され、資金が盗まれています。専用の機器でも、メーカーのお知らせと、ファームウェア(機器を動かす基本のソフト)の更新は確認しておく必要があります。
2つ目は、取引所などを装ったメールやSMSで偽のサイトに誘い、ログイン情報を入れさせる手口です。
「フィッシング」と呼ばれます。
偽のサイトで入れたIDやパスワードがそのまま使われ、本物の口座から出金されます。
2段階認証(パスワードに加えて、スマホに届く確認コードなどで本人か確かめる仕組み)のコードまで入れさせる手口もあります。
自分でウォレットを持っている人には、「復元フレーズ」を入れさせる手口があります。
復元フレーズは秘密鍵のもとになる12〜24個の英単語で、知られると中身をすべて動かされます。
セキュリティ会社CertiKの集計では、2026年1〜6月のフィッシングの被害は63件・約3.7億ドル(約550億円)でした。
3つ目は、暗号資産を扱うサービスのプログラムの欠陥を突かれる型です。
ここでいうプログラムは「スマートコントラクト」と呼ばれ、「条件がそろったらお金を動かす」という決まりを自動で実行します。
2026年10月1日のNEAR Intentsの件は、この型でした。
NEAR Intentsは、別々のブロックチェーンの暗号資産どうしを交換できるサービスで、約380万ドルが抜き取られました。
発表では、入出金を担う仕組みとプログラムのつなぎ目に欠陥がありました。
欠陥はすぐに直され、失われた分は全額補償するとしています。
こうしたサービスを自分で使うときに、特に関係する型です。
3つの型を、2026年1〜6月の被害額で比べると次のとおりです。
件数がいちばん多いのはプログラムの欠陥ですが、金額がいちばん大きいのは①の型です。
取引所のように、大きな金額が1か所に集まる場所が狙われやすいことが、理由の一つと考えられます。
なお、2026年7〜9月の被害は、CertiKの集計で247件・約12.6億ドル(約1,890億円)と報じられています。
手口別の内訳を含むレポートは、執筆時点ではまだ公開されていません。
銀行の振り込みなら、間違えたときに取り消しを頼める仕組み(組戻し)があります。
暗号資産の送金には、そうした仕組みがありません。
送金の記録は誰でも見られるので、盗まれたお金がどこへ動いたかは追いかけられます。
そのため、盗んだ側は、追いかけにくくする手を打ちます。
Bitgetの件では、盗まれた資金のうち、Zcash(ジーキャッシュ)という暗号資産の一部が、送り主や金額を隠せる機能を使って移されたと報じられています。
NEAR Intentsの件では、別の取引所を通して、ビットコインに換えられたと指摘されています。
ただし、まったく戻らないわけではありません。
取引所や、ステーブルコイン(ドルや円と同じ値段をめざす暗号資産)の発行元が、盗まれた資金を凍結することがあります。
CertiKの集計では、2026年1〜6月の被害約13.1億ドルのうち、凍結や返還で戻ったのは約1.2億ドルで、1割弱でした。
先に答えると、金融庁に登録している国内の業者に預けた暗号資産は、法律で次の3つの守りが決められています(2026年10月時点)。
ただし、盗まれた分を業者が必ず全額補償する、とまでは決まっていません。
2つ目の守りは、たとえるなら次の図のような形です。
店の売上の大半は奥の金庫に入れ、レジには少しだけ置き、レジと同じ額の備えを別の金庫に用意しておく形です。
レジが狙われても、備えの分で埋め合わせられるようにする、という考え方です。
ただし、実際の取引所では金庫とレジの間を暗号資産が行き来していて、どこに何があるかは外からは見えません。
法律は、鍵などが漏れて利用者に返しきれなくなったときに、どう返していくかの方針を業者が決めて公表し、実際にその方針に沿って対応するよう求めています。
ただし、これは全額を補償する決まりではありません。
DMM Bitcoinの件で全額が保証されたのは、グループ会社の支援があったためです。
また、①の型の2つの実例で狙われたのは、金庫そのものではなく、出金を通す仕組みでした。
預かり方の決まりが守られていても、出金の仕組みが乗っ取られれば、被害は起こりえます。
なお、金融庁に登録していない海外の業者は、この決まりの外にあります。
自分が使っている業者が登録業者かどうかは、金融庁の暗号資産交換業者登録一覧で確かめられます。
決まりの細かい条件(他社に保管を任せる場合など)と条文は、最後の技術的な補足にまとめました。
自分でできることは、置き場所を決めることと、その置き場所に合わせて設定を整えることの2つです。
まず、取引所に置いておくか、自分のウォレットに移すかを決めます。
どちらが安全か、ではなく、誰が守るかが変わると考えると決めやすくなります。
※表は横にスクロールできます
| 国内の取引所に置く | 自分のウォレットに移す | |
|---|---|---|
| 秘密鍵を守る人 | 取引所 | 自分 |
| 取引所が破られたとき | 影響を受ける(法律の預かり方の決まりと、業者の対応しだい) | 影響を受けない |
| 自分がだまされたとき | 出金先の登録や2段階認証が歯止めになりうる | 復元フレーズを渡せば、止める人はいない |
| ログイン情報や復元フレーズをなくしたとき | ログイン情報なら、本人確認などの手続きで戻せる場合がある | 端末も使えず、復元フレーズや秘密鍵など、復元に使える情報も無ければ戻せない |
取引所に置くと、取引所の事故の影響は受けますが、自分のミスには歯止めがかかりやすくなります。
自分のウォレットに移すと、取引所の事故とは切り離されますが、鍵の管理のミスは誰も埋め合わせてくれません。
ウォレットの種類ごとの違いは、ウォレットの種類と選び方で説明しています。
1つ目は、使っている業者が、金融庁の登録一覧に載っているかを確かめることです。
2つ目は、ログインと出金の両方に2段階認証をかけることです。
業者が対応していれば、パスキー(スマホの顔認証や指紋認証でログインする方法)のように、偽のサイトでは使えない方法を選びます。
3つ目は、出金先のアドレスを事前に登録しておく機能があれば、使うことです。
アドレスとは、暗号資産の送り先を表す、口座番号のような文字列です。
登録していないアドレスには送れなくなるので、ログイン情報を盗まれても、すぐには持ち出されにくくなります。
2026年8月には、金融庁と警察庁が業界団体に、出金先の事前登録などの対策を求めています。
4つ目は、メールやSMSのリンクからログインしないことです。
公式アプリか、自分で登録したブックマークから開くようにします。
復元フレーズは、どのサイトやアプリにも入力せず、写真やクラウドにも保存しません。
「サポート」を名乗る相手に聞かれても、教えることはありません。
ハードウェアウォレットを使う場合は、メーカーのお知らせとファームウェアの更新を確認します。
流出のニュースを見たら、まず自分の置き場所と、ログインと出金の設定を見直してみてください。
取引所に置くなら2段階認証と出金先の登録、自分で持つなら復元フレーズの扱いが、自分で守れる部分です。
ここからは、本文で省いた細かい条件や、事件の仕組みを、各社の発表や条文にそって補足します。
取引所は、暗号資産の置き場をネットとのつながり方で分けています。
ホットウォレットはネットにつながっていて、すぐに出金できます。
コールドウォレットはネットから切り離されていて、動かすには人の手順が要ります。
Bitgetは、その間にウォームウォレット(ホットとコールドの中間として使う置き場)を置く3段の構成で、今回の被害はホットとウォームの一部にとどまったと発表しています。
被害額は、Bitgetの最初の発表では約3.5億ドルで、本文の約3.9億ドルはCertiKの集計です。
Bitgetの侵入の経路(外部のセキュリティ機器2台を、まだ知られていない欠陥「ゼロデイ」で乗っ取った)は、調査結果を伝えた報道によるものです。
「95%以上をネットから切り離す」は、業者が自分で保管する場合の決まりです。
正確には、暗号資産を動かすのに必要な情報(秘密鍵など)を、インターネットに常時つながっていない機器や媒体で管理する、と書かれています。
それ以外の方法で管理してよいのは、必要な最小限の分で、預かっている暗号資産を円に換算した額の5%以内です。
保管を別の会社に任せる場合は、自分で保管するのと同じ程度に利用者が守られることが条件です。
コールドウォレット・ホットウォレットは一般的な呼び方で、条文の言葉ではありません。
5%以内の分と同じ種類・同じ量の備えは「履行保証暗号資産」といいます。
業者が自分で管理するならこれもネットから切り離す方法で、他社に任せるなら同じ程度に守られる方法で管理します。
破綻したときに先に返してもらえるのは、分けて管理されている利用者の暗号資産と、履行保証暗号資産からです。
日本円の預かり金は、業者の財産と分けて信託銀行などに預けます。
返しきれないときの方針は、必要な対応と、その時期を含めて決めて公表し、実際に行うことが求められています。
※表は横にスクロールできます
| 決まり | 条文 |
|---|---|
| 日本円は信託、暗号資産は業者の分と分けて管理、監査を受ける | 資金決済法63条の11 |
| 自分で管理するなら、動かすのに必要な情報をネットに常時つながらない方法で管理、例外は5%以内。他社に任せるなら同等の保護 | 内閣府令27条 |
| 監査は毎年1回以上 | 内閣府令28条 |
| 例外の分と同じ種類・量を業者が持つ(履行保証暗号資産) | 資金決済法63条の11の2・内閣府令29条 |
| 秘密鍵などの漏えいで返しきれないときの、返し方の方針を定めて公表・実施 | 内閣府令23条3項 |
| 破綻したときに、分けて管理された暗号資産と履行保証暗号資産から、ほかの債権者より先に返してもらう権利 | 資金決済法63条の19の2 |
条文は、e-Govの法令データ(2026年10月2日に取得)で確認しました。
2026年7月に成立した改正法で、暗号資産交換業者は「暗号資産取引業者」という名前に変わる予定ですが、施行日は2026年10月時点でまだ決まっていません。
秘密鍵は、予測できない乱数から作ります。
Coinkiteの技術解説によると、Coldcardでは本来使うはずの機器の乱数ではなく、ソフトウェアの疑似乱数(計算で作る、ランダムに見える値)が使われていました。
その結果、本来は128ビットあるはずの予測しにくさが、機種によって約72ビットや約40ビット(メーカーによる暫定の推定)に下がりました。
このため、機器に触れなくても、外からの総当たりで鍵を割り出せる範囲に入りました。
メーカーは、鍵を作るときにサイコロを50回以上振って加えていた場合は、この乱数の不具合だけでは危険にあたらないとしています。
強いパスフレーズ(復元フレーズに足す、推測されにくい追加の合言葉)を足していた場合は、それだけですぐに資金に届くわけではないものの、新しい鍵を作って移すよう案内しています。
NEAR Intentsでは、利用者は「AをBに換えたい」という希望(インテント)だけを出し、条件を出す業者(ソルバー)が競って交換を引き受けます。
預けた暗号資産は、NEARのブロックチェーン上のスマートコントラクト(intents.near)の台帳に記録されます。
この台帳から別のブロックチェーンへ出ていくのは、「ブリッジ」という仕組みを通って引き出すときだけです。
今回の欠陥は、この入出金を担う仕組み(Omni)とスマートコントラクトのつなぎ目にあったと発表されています(2026年10月2日時点で、詳しい事後報告は未公開)。
盗まれた資金が別の取引所(KuCoin)に送られ、ビットコインに換えられたという指摘は、調査者によるものです。
Bitgetから盗まれたZcash(ZEC)のうち約15%(約2,746ZEC)が、2026年9月30日に「秘匿プール」に移されたと報じられています。
秘匿プールの中では、送り主・受け取り手・金額を隠せるため、追いかけるのが難しくなります。
2026年1〜6月の手口別の数字は、CertiKが公開している「Hack3D: H1 2026 Report」から取りました。
2026年7〜9月の合計(247件・約12.6億ドル)は、CertiKの集計を伝えたCoinDeskやCointelegraphの記事によるもので、レポートの本体は執筆時点で公開されていません。
円換算は1ドル=150円の仮の値で計算した目安で、DMM Bitcoinの約482億円は警察庁の発表にある当時の金額です。
本記事は暗号資産が盗まれる仕組みと、利用者が取れる対策に関する情報提供を目的としたものであり、特定の暗号資産・取引所・ウォレットの利用や、暗号資産の購入・売却を推奨したり、投資を勧誘したりするものではありません。紹介した対策を取っても、被害を完全に防げるわけではありません。法律の内容は2026年10月時点の条文にもとづいており、個別の状況での扱いは各取引所や専門家にご確認ください。暗号資産は価格変動が大きく、元本は保証されていません。投資の判断はご自身の責任で行ってください。記載内容は執筆時点(2026年10月)で確認できた情報にもとづいており、その後の状況の変化を反映していない場合があります。
この記事は まず知る.com 編集部(運営:合同会社東洋DEX)が書いています。運営者と編集方針