知らないを、ひとつずつ。

まず知る.com

知らないを、ひとつずつ。

まず知る.com

コンテンツ

› 暗号資産› 記事一覧› ガス代(いまの値)
まず知る.comについてプライバシーポリシー利用規約

© 2026 合同会社東洋DEX. All rights reserved.

    1. ホーム
    2. 暗号資産
    3. ブログ
    4. 暗号資産はなぜ盗まれる?3つの手口と、取引所に預けた分の守られ方
    セキュリティ公開日: 2026-10-03

    暗号資産はなぜ盗まれる?3つの手口と、取引所に預けた分の守られ方

    暗号資産はなぜ盗まれる?3つの手口と、取引所に預けた分の守られ方

    目次

    • 1暗号資産はなぜ盗まれるのか
    • 2どんな手口で盗まれるのか
    • 3なぜ取り戻せないのか
    • 4国内の取引所に預けている分はどうなるのか
    • 5自分では何ができるのか
    • 6もっと詳しく知りたい人へ(技術的な補足)
    📝

    この記事でわかること

    • 暗号資産が盗まれる3つの型と、最近の実例
    • 盗まれたお金が戻りにくい理由
    • 国内の取引所に預けた分が、法律でどう守られているか
    • 置き場所の決め方と、今日からできる対策

    「取引所から数百億円が流出」というニュースを見て、自分が預けている分は大丈夫か気になった人もいるかもしれません。

    先に結論を書きます。

    国内の登録業者には、預かった暗号資産を守るための決まりがあります。

    業者が自分で保管する場合、円に換算した額の95%以上について、動かすための情報(秘密鍵など)をインターネットから切り離して管理します。

    ただし、盗まれたら必ず全額戻る、とまでは法律で決まっていません。

    自分でできる対策のうち、特に先に確認したいのは2段階認証と出金先の登録です。

    最近も、2026年9月に海外の大手取引所Bitgetから約3.9億ドル(約580億円)が抜き取られました。

    10月1日には、NEAR Intentsというサービスから約380万ドル(約5.7億円)が流出しています(円は1ドル=150円で計算した目安)。

    暗号資産が盗まれるときの手口は、大きく分けると次の3つです。

    暗号資産が盗まれる3つの型
    ① 預け先が破られる
    鍵や出金の仕組みを乗っ取られる
    例:Bitget(2026年9月)、DMM Bitcoin(2024年5月)
    ② だまされて渡す
    偽のサイトでパスワードや鍵を入れてしまう
    例:取引所を装ったメールやSMS
    ③ プログラムの欠陥
    サービスのプログラムの穴を突かれる
    例:NEAR Intents(2026年10月)
    ※国内の取引所だけを使っている人に身近なのは①と②

    国内の取引所に預けている人に身近なのは、1つ目と2つ目です。

    1つ目には法律の決まりがあり、2つ目は自分の設定で防げる部分が大きくあります。

    この記事は、各社の発表、警察庁の資料、報道、法律の条文をもとに書いています。

    暗号資産はなぜ盗まれるのか

    暗号資産を動かすのに必要なのは、「秘密鍵」というデータです。

    秘密鍵は、自分の暗号資産を動かすための、他人に知られてはいけない合言葉のようなものです。

    実際には、合言葉を誰かに見せるのではなく、秘密鍵を使って送金の指示に「署名」を付けます。

    署名とは、その指示が秘密鍵の持ち主から出たことを示す、偽造できない印です。

    銀行なら、預金を引き出すときに窓口や本人確認があります。

    暗号資産では、正しい署名が付いた送金の指示なら、誰が出したものでも、そのまま受け付けられます。

    しかも、一度記録された送金は、あとから取り消せません。

    記録しているのはブロックチェーンという、取引の記録を大勢で持ち合う台帳です。

    「鍵があれば動かせる」と「取り消せない」の2つがそろっているので、狙われやすいのです。

    どんな手口で盗まれるのか

    盗まれ方は、冒頭の図の3つの型に分けられます。

    実際に起きた件をもとに、1つずつ見ていきます。

    ① 預け先の鍵や出金の仕組みが破られる

    取引所は、たくさんの人の暗号資産をまとめて預かっています。

    そのため、取引所の鍵や、出金を処理する仕組みが破られると、被害が一度に大きくなります。

    2026年9月には、海外の大手取引所Bitgetで、約3.9億ドル(約580億円)が抜き取られました。

    狙われたのは、すぐ出金できるようにネットにつないでいる置き場(ホットウォレット)です。

    Bitgetは、ネットから切り離した置き場(コールドウォレット)は無事で、利用者の残高は自社の基金で守ると発表しています。

    報道によると、攻撃者は秘密鍵を盗んだのではありません。

    外部の機器の、まだ知られていない欠陥を突いて社内に入り、出金を処理する仕組みを乗っ取ったとされています。

    日本でも、2024年5月にDMM Bitcoinから4,502.9BTC(BTCはビットコインの単位。当時約482億円)が流出しました。

    警察庁の発表では、攻撃者は取引所が使うシステムの会社の社員に、採用担当者を装って近づきました。

    そこから社内に入り込み、正規の出金の依頼を書き換えたとされています。

    DMM Bitcoinは、グループ会社の支援で、利用者が預けていたビットコインの全量を保証すると発表しました。

    2つの事件に共通するのは、金庫の鍵そのものではなく、「正規の出金」として通る道筋が狙われたことです。

    入口になったのは、取引所の本体ではなく、外部の会社の社員や機器でした。

    💡

    自分で持っていても、鍵が破られることはある

    預け先とは別に、自分で持つ機器の鍵が弱かった例もあります。2026年7月、ハードウェアウォレット(秘密鍵をネットから切り離して持つ専用の機器)のColdcardで、鍵を作る仕組みに不具合があったと、メーカーが公表しました。鍵が推測しやすくなっていて、外から計算で割り出され、資金が盗まれています。専用の機器でも、メーカーのお知らせと、ファームウェア(機器を動かす基本のソフト)の更新は確認しておく必要があります。

    ② だまされて自分で渡してしまう

    2つ目は、取引所などを装ったメールやSMSで偽のサイトに誘い、ログイン情報を入れさせる手口です。

    「フィッシング」と呼ばれます。

    偽のサイトで入れたIDやパスワードがそのまま使われ、本物の口座から出金されます。

    2段階認証(パスワードに加えて、スマホに届く確認コードなどで本人か確かめる仕組み)のコードまで入れさせる手口もあります。

    自分でウォレットを持っている人には、「復元フレーズ」を入れさせる手口があります。

    復元フレーズは秘密鍵のもとになる12〜24個の英単語で、知られると中身をすべて動かされます。

    セキュリティ会社CertiKの集計では、2026年1〜6月のフィッシングの被害は63件・約3.7億ドル(約550億円)でした。

    ③ プログラムの欠陥を突かれる

    3つ目は、暗号資産を扱うサービスのプログラムの欠陥を突かれる型です。

    ここでいうプログラムは「スマートコントラクト」と呼ばれ、「条件がそろったらお金を動かす」という決まりを自動で実行します。

    2026年10月1日のNEAR Intentsの件は、この型でした。

    NEAR Intentsは、別々のブロックチェーンの暗号資産どうしを交換できるサービスで、約380万ドルが抜き取られました。

    発表では、入出金を担う仕組みとプログラムのつなぎ目に欠陥がありました。

    欠陥はすぐに直され、失われた分は全額補償するとしています。

    こうしたサービスを自分で使うときに、特に関係する型です。

    3つの型を、2026年1〜6月の被害額で比べると次のとおりです。

    2026年1〜6月の被害額(手口別)
    ① 鍵やウォレットが破られた(33件)
    約4.4億ドル
    ② フィッシング(63件)
    約3.7億ドル
    ③ プログラムの欠陥(204件)
    約1.5億ドル
    ※CertiK「Hack3D: H1 2026 Report」の分類(Wallet Compromise・Phishing・Code Vulnerability)を3つの型に当てはめたもの。ほかの手口もあり、3つの合計は全体(344件・約13.1億ドル)と一致しない。円にすると約670億円・約550億円・約230億円(1ドル=150円)

    件数がいちばん多いのはプログラムの欠陥ですが、金額がいちばん大きいのは①の型です。

    取引所のように、大きな金額が1か所に集まる場所が狙われやすいことが、理由の一つと考えられます。

    なお、2026年7〜9月の被害は、CertiKの集計で247件・約12.6億ドル(約1,890億円)と報じられています。

    手口別の内訳を含むレポートは、執筆時点ではまだ公開されていません。

    なぜ取り戻せないのか

    銀行の振り込みなら、間違えたときに取り消しを頼める仕組み(組戻し)があります。

    暗号資産の送金には、そうした仕組みがありません。

    送金の記録は誰でも見られるので、盗まれたお金がどこへ動いたかは追いかけられます。

    そのため、盗んだ側は、追いかけにくくする手を打ちます。

    Bitgetの件では、盗まれた資金のうち、Zcash(ジーキャッシュ)という暗号資産の一部が、送り主や金額を隠せる機能を使って移されたと報じられています。

    NEAR Intentsの件では、別の取引所を通して、ビットコインに換えられたと指摘されています。

    ただし、まったく戻らないわけではありません。

    取引所や、ステーブルコイン(ドルや円と同じ値段をめざす暗号資産)の発行元が、盗まれた資金を凍結することがあります。

    CertiKの集計では、2026年1〜6月の被害約13.1億ドルのうち、凍結や返還で戻ったのは約1.2億ドルで、1割弱でした。

    国内の取引所に預けている分はどうなるのか

    先に答えると、金融庁に登録している国内の業者に預けた暗号資産は、法律で次の3つの守りが決められています(2026年10月時点)。

    🏦

    国内の登録業者に預けた分の守られ方

    • 分けて管理:業者自身の暗号資産とは分けて管理し、毎年1回以上、外部の監査を受ける
    • 大半はネットの外:業者が自分で保管する場合、預かった暗号資産を円に換算した額の95%以上は、動かすための情報(秘密鍵など)をネットから切り離して管理する。それ以外の方法で管理してよいのは5%以内で、その分と同じ種類・同じ量の備えも業者が持つ
    • 破綻しても先に返してもらえる:業者がつぶれたときは、分けて管理された暗号資産と備えの分から、ほかの貸し手(債権者)より先に返してもらえる

    ただし、盗まれた分を業者が必ず全額補償する、とまでは決まっていません。

    2つ目の守りは、たとえるなら次の図のような形です。

    国内の取引所が自分で管理する場合(たとえ:金庫とレジ)
    95%以上 ネットの外で管理(奥の金庫)
    5%以内 それ以外の方法(レジ)
    業者が自分のお金で用意する備え
    レジと同じ種類・同じ量を、別の金庫に
    履行保証暗号資産(業者が自分で管理するなら、これもネットの外)
    ※割合は預かった暗号資産を円に換算した額で計算。管理を他社に任せる場合は、備えの分も含めて同等の保護が条件。コールド・ホットは一般的な呼び方で、条文の用語ではない。資金決済法63条の11・63条の11の2、内閣府令27条・29条(2026年10月時点)

    店の売上の大半は奥の金庫に入れ、レジには少しだけ置き、レジと同じ額の備えを別の金庫に用意しておく形です。

    レジが狙われても、備えの分で埋め合わせられるようにする、という考え方です。

    ただし、実際の取引所では金庫とレジの間を暗号資産が行き来していて、どこに何があるかは外からは見えません。

    盗まれたら、どうなるのか

    法律は、鍵などが漏れて利用者に返しきれなくなったときに、どう返していくかの方針を業者が決めて公表し、実際にその方針に沿って対応するよう求めています。

    ただし、これは全額を補償する決まりではありません。

    DMM Bitcoinの件で全額が保証されたのは、グループ会社の支援があったためです。

    また、①の型の2つの実例で狙われたのは、金庫そのものではなく、出金を通す仕組みでした。

    預かり方の決まりが守られていても、出金の仕組みが乗っ取られれば、被害は起こりえます。

    なお、金融庁に登録していない海外の業者は、この決まりの外にあります。

    自分が使っている業者が登録業者かどうかは、金融庁の暗号資産交換業者登録一覧で確かめられます。

    決まりの細かい条件(他社に保管を任せる場合など)と条文は、最後の技術的な補足にまとめました。

    自分では何ができるのか

    自分でできることは、置き場所を決めることと、その置き場所に合わせて設定を整えることの2つです。

    置き場所を決める

    まず、取引所に置いておくか、自分のウォレットに移すかを決めます。

    どちらが安全か、ではなく、誰が守るかが変わると考えると決めやすくなります。

    ※表は横にスクロールできます

    国内の取引所に置く自分のウォレットに移す
    秘密鍵を守る人取引所自分
    取引所が破られたとき影響を受ける(法律の預かり方の決まりと、業者の対応しだい)影響を受けない
    自分がだまされたとき出金先の登録や2段階認証が歯止めになりうる復元フレーズを渡せば、止める人はいない
    ログイン情報や復元フレーズをなくしたときログイン情報なら、本人確認などの手続きで戻せる場合がある端末も使えず、復元フレーズや秘密鍵など、復元に使える情報も無ければ戻せない

    取引所に置くと、取引所の事故の影響は受けますが、自分のミスには歯止めがかかりやすくなります。

    自分のウォレットに移すと、取引所の事故とは切り離されますが、鍵の管理のミスは誰も埋め合わせてくれません。

    ウォレットの種類ごとの違いは、ウォレットの種類と選び方で説明しています。

    取引所に置くなら、今日やること

    1つ目は、使っている業者が、金融庁の登録一覧に載っているかを確かめることです。

    2つ目は、ログインと出金の両方に2段階認証をかけることです。

    業者が対応していれば、パスキー(スマホの顔認証や指紋認証でログインする方法)のように、偽のサイトでは使えない方法を選びます。

    3つ目は、出金先のアドレスを事前に登録しておく機能があれば、使うことです。

    アドレスとは、暗号資産の送り先を表す、口座番号のような文字列です。

    登録していないアドレスには送れなくなるので、ログイン情報を盗まれても、すぐには持ち出されにくくなります。

    2026年8月には、金融庁と警察庁が業界団体に、出金先の事前登録などの対策を求めています。

    4つ目は、メールやSMSのリンクからログインしないことです。

    公式アプリか、自分で登録したブックマークから開くようにします。

    自分のウォレットで持つなら

    復元フレーズは、どのサイトやアプリにも入力せず、写真やクラウドにも保存しません。

    「サポート」を名乗る相手に聞かれても、教えることはありません。

    ハードウェアウォレットを使う場合は、メーカーのお知らせとファームウェアの更新を確認します。

    💡

    おさえるポイント

    • 暗号資産は「鍵があれば動かせる」「送金を取り消せない」ので狙われやすい
    • 盗まれ方は、預け先が破られる・だまされて渡す・プログラムの欠陥の3つ。金額が大きいのは預け先が破られる型
    • 最近の大きな事件では、鍵そのものではなく「正規の出金」として通る道筋が狙われた
    • 国内の登録業者は、自分で保管する場合、預かった暗号資産を円に換算した額の95%以上について、動かすための情報をネットから切り離して管理し、必要な最小限の例外分(5%以内)と同じ種類・同じ量の備えを持つ決まり(他社に任せるなら同じ程度の守りが条件)。ただし、盗まれた分の全額補償までは決まっていない
    • 取引所に置くか自分で持つかは「誰が守るか」で決める。取引所なら、2段階認証と出金先の登録を今日やる

    流出のニュースを見たら、まず自分の置き場所と、ログインと出金の設定を見直してみてください。

    取引所に置くなら2段階認証と出金先の登録、自分で持つなら復元フレーズの扱いが、自分で守れる部分です。

    もっと詳しく知りたい人へ(技術的な補足)

    ここからは、本文で省いた細かい条件や、事件の仕組みを、各社の発表や条文にそって補足します。

    ホット・ウォーム・コールドの違い

    取引所は、暗号資産の置き場をネットとのつながり方で分けています。

    ホットウォレットはネットにつながっていて、すぐに出金できます。

    コールドウォレットはネットから切り離されていて、動かすには人の手順が要ります。

    Bitgetは、その間にウォームウォレット(ホットとコールドの中間として使う置き場)を置く3段の構成で、今回の被害はホットとウォームの一部にとどまったと発表しています。

    被害額は、Bitgetの最初の発表では約3.5億ドルで、本文の約3.9億ドルはCertiKの集計です。

    Bitgetの侵入の経路(外部のセキュリティ機器2台を、まだ知られていない欠陥「ゼロデイ」で乗っ取った)は、調査結果を伝えた報道によるものです。

    国内の取引所の決まりの細かい条件

    「95%以上をネットから切り離す」は、業者が自分で保管する場合の決まりです。

    正確には、暗号資産を動かすのに必要な情報(秘密鍵など)を、インターネットに常時つながっていない機器や媒体で管理する、と書かれています。

    それ以外の方法で管理してよいのは、必要な最小限の分で、預かっている暗号資産を円に換算した額の5%以内です。

    保管を別の会社に任せる場合は、自分で保管するのと同じ程度に利用者が守られることが条件です。

    コールドウォレット・ホットウォレットは一般的な呼び方で、条文の言葉ではありません。

    5%以内の分と同じ種類・同じ量の備えは「履行保証暗号資産」といいます。

    業者が自分で管理するならこれもネットから切り離す方法で、他社に任せるなら同じ程度に守られる方法で管理します。

    破綻したときに先に返してもらえるのは、分けて管理されている利用者の暗号資産と、履行保証暗号資産からです。

    日本円の預かり金は、業者の財産と分けて信託銀行などに預けます。

    返しきれないときの方針は、必要な対応と、その時期を含めて決めて公表し、実際に行うことが求められています。

    ※表は横にスクロールできます

    決まり条文
    日本円は信託、暗号資産は業者の分と分けて管理、監査を受ける資金決済法63条の11
    自分で管理するなら、動かすのに必要な情報をネットに常時つながらない方法で管理、例外は5%以内。他社に任せるなら同等の保護内閣府令27条
    監査は毎年1回以上内閣府令28条
    例外の分と同じ種類・量を業者が持つ(履行保証暗号資産)資金決済法63条の11の2・内閣府令29条
    秘密鍵などの漏えいで返しきれないときの、返し方の方針を定めて公表・実施内閣府令23条3項
    破綻したときに、分けて管理された暗号資産と履行保証暗号資産から、ほかの債権者より先に返してもらう権利資金決済法63条の19の2

    条文は、e-Govの法令データ(2026年10月2日に取得)で確認しました。

    2026年7月に成立した改正法で、暗号資産交換業者は「暗号資産取引業者」という名前に変わる予定ですが、施行日は2026年10月時点でまだ決まっていません。

    秘密鍵と乱数(Coldcardの件)

    秘密鍵は、予測できない乱数から作ります。

    Coinkiteの技術解説によると、Coldcardでは本来使うはずの機器の乱数ではなく、ソフトウェアの疑似乱数(計算で作る、ランダムに見える値)が使われていました。

    その結果、本来は128ビットあるはずの予測しにくさが、機種によって約72ビットや約40ビット(メーカーによる暫定の推定)に下がりました。

    このため、機器に触れなくても、外からの総当たりで鍵を割り出せる範囲に入りました。

    メーカーは、鍵を作るときにサイコロを50回以上振って加えていた場合は、この乱数の不具合だけでは危険にあたらないとしています。

    強いパスフレーズ(復元フレーズに足す、推測されにくい追加の合言葉)を足していた場合は、それだけですぐに資金に届くわけではないものの、新しい鍵を作って移すよう案内しています。

    インテントとブリッジ(NEAR Intentsの件)

    NEAR Intentsでは、利用者は「AをBに換えたい」という希望(インテント)だけを出し、条件を出す業者(ソルバー)が競って交換を引き受けます。

    預けた暗号資産は、NEARのブロックチェーン上のスマートコントラクト(intents.near)の台帳に記録されます。

    この台帳から別のブロックチェーンへ出ていくのは、「ブリッジ」という仕組みを通って引き出すときだけです。

    今回の欠陥は、この入出金を担う仕組み(Omni)とスマートコントラクトのつなぎ目にあったと発表されています(2026年10月2日時点で、詳しい事後報告は未公開)。

    盗まれた資金が別の取引所(KuCoin)に送られ、ビットコインに換えられたという指摘は、調査者によるものです。

    盗まれた資金の行方(Bitgetの件)

    Bitgetから盗まれたZcash(ZEC)のうち約15%(約2,746ZEC)が、2026年9月30日に「秘匿プール」に移されたと報じられています。

    秘匿プールの中では、送り主・受け取り手・金額を隠せるため、追いかけるのが難しくなります。

    数字の出典

    2026年1〜6月の手口別の数字は、CertiKが公開している「Hack3D: H1 2026 Report」から取りました。

    2026年7〜9月の合計(247件・約12.6億ドル)は、CertiKの集計を伝えたCoinDeskやCointelegraphの記事によるもので、レポートの本体は執筆時点で公開されていません。

    円換算は1ドル=150円の仮の値で計算した目安で、DMM Bitcoinの約482億円は警察庁の発表にある当時の金額です。

    ⚠️

    この記事について

    本記事は暗号資産が盗まれる仕組みと、利用者が取れる対策に関する情報提供を目的としたものであり、特定の暗号資産・取引所・ウォレットの利用や、暗号資産の購入・売却を推奨したり、投資を勧誘したりするものではありません。紹介した対策を取っても、被害を完全に防げるわけではありません。法律の内容は2026年10月時点の条文にもとづいており、個別の状況での扱いは各取引所や専門家にご確認ください。暗号資産は価格変動が大きく、元本は保証されていません。投資の判断はご自身の責任で行ってください。記載内容は執筆時点(2026年10月)で確認できた情報にもとづいており、その後の状況の変化を反映していない場合があります。

    この記事は まず知る.com 編集部(運営:合同会社東洋DEX)が書いています。運営者と編集方針

    関連記事

    ステーブルコインとは?1ドル・1円のまま保たれる仕組みと、戻せなくなるときを解説

    ステーブルコインとは?1ドル・1円のまま保たれる仕組みと、戻せなくなるときを解説

    2026-10-02

    イーサリアムのガス代はなぜ安くなった?チェーンの記録で見る推移と2つの理由

    イーサリアムのガス代はなぜ安くなった?チェーンの記録で見る推移と2つの理由

    2026-09-29

    ステーキングとは?暗号資産を預けて報酬をもらう仕組みを初心者向けに解説

    ステーキングとは?暗号資産を預けて報酬をもらう仕組みを初心者向けに解説

    2026-04-02