二段階認証のバックアップは、暗号資産(仮想通貨)の取引所で認証アプリを使っている場合、設定のときに表示されるキーを控えておくことで取れます。
このキーを控えないまま、機種変更や紛失で認証アプリの入ったスマホが手元から無くなると、多くの取引所では自分で元に戻せません。取引所に二段階認証の解除(または方式の変更)を申請し、本人確認が済むまで、ログインも出金もできないまま待つことになります。
設定から機種変更までの手順を一度押さえておけば、スマホを替えるときも、万一なくしたときも、取引所の口座に自分で戻れる状態を作れます。
暗号資産(仮想通貨)の二段階認証の基本
この記事で何度も出てくる「認証アプリ」は、Google Authenticatorのように、一定時間ごとに変わる6桁の数字をスマホに表示するアプリのことです。設定の手順に入る前に、まずは二段階認証がどのような仕組みで、取引所のどの操作で求められるのかを押さえておきましょう。
二段階認証とは
二段階認証は、パスワードでの確認に加えて、本人の手元にある端末に届くコード、または端末に表示されるコードで、もう一度本人かどうかを確かめる仕組みです。パスワードだけが漏れても、その端末を持っていない人は、ログインや出金を先へ進められません。
よく似た言葉に、二要素認証(多要素認証)があります。二段階認証が確認を2回に分けることを指すのに対し、二要素認証は「知っていること」「持っているもの」「本人の身体の特徴」のうち、種類の違うものを組み合わせて確かめることを指します。取引所の二段階認証は、パスワード(知っていること)と手元の端末(持っているもの)を組み合わせているため、二要素認証にも当たります。日本暗号資産等取引業協会(JVCEA)も、2025年5月の注意喚起で、多要素認証を「ワンタイムパスワード等、2要素以上を組み合わせる認証」と説明しています。
取引所で二段階認証が求められる操作
取引所で二段階認証を求められるのは、ログインのときだけではありません。日本円の出金、暗号資産の送金、出金先や送金先の登録、登録情報の変更など、資産の行き先に関わる操作の多くで、同じように確認が入ります。
二段階認証を必須にするかどうかは、取引所によって異なります。2026年9月時点の各社の公式情報では、GMOコイン・BITPOINT・楽天ウォレット・SBI VCトレードは必須、bitbank・Coincheck・OKJは任意(設定を強く推奨)です。ただし、任意の取引所でも、送金や出金ではパスキーなどの認証を必須にしている場合があります。たとえばCoincheckでは、暗号資産の送金や送金先の登録、日本円の出金や出金先口座の登録に、パスキーによる認証が必要です。なお、Claboが2026年4月に実施した調査(有効回答746人)では、すべてのサービスに二段階認証を設定している人は219人(29.4%)にとどまり、一部のサービスだけに設定している人が333人(44.6%)でした。
取引所で選べる認証の方式
取引所の認証は、SMSや認証アプリのコードから、パスキーへと移りつつあります。2026年9月時点で、国内の主な取引所9社のうち8社について、パスキーを使えることを公式情報で確認できました。ここでは、それぞれの方式が確認に何を使うのかに注目して、方式ごとの違いと、パスキーと二段階認証のどちらを選ぶかを取り上げます。
SMS・認証アプリ・パスキーの違い
認証の方式ごとに、本人の確認に使うものが違います。そして、確認に使うものは、失うと取引所に入れなくなるものでもあります。主な方式を並べると、次のとおりです。
方式 | 確認に使うもの | 失うと困る場面 |
|---|---|---|
SMS | 登録した電話番号 | 電話番号を解約・変更したとき |
認証アプリ | コードを作る元の文字列(セットアップキー)を入れたスマホ | スマホが壊れた・なくした・機種変更したとき |
パスキー | 登録した端末(または同期先のアカウント) | 登録した端末をすべて失い、同期先のアカウントにも入れないとき |
メール | 登録したメールアドレス | 登録したメールアドレスを使えなくなったとき |
表のパスキーは、スマホの顔認証や指紋、画面ロックの解除と同じ操作でログインする方式です。
選べる方式は、取引所ごとに違います(2026年9月時点)。各社の案内によると、bitbankの二段階認証は認証アプリだけで、コードがSMSやメールで届くことはありません。GMOコインでは、SMS・電話(自動音声)・アプリの3つから選べます。楽天ウォレットでは、マイナンバーカードで口座を開いた場合、パスキーしか使えません。
パスキーと二段階認証のどちらがいいですか?
取引所でパスキーを選べるなら、パスキーを選ぶのがよいでしょう。パスキーは登録したサイトにしか反応しないため、偽サイトに誘導されても使われません。取引所の画面に入力する数字もありません。
これに対して、SMSで届くコードや認証アプリのコードは、偽サイトに入力すると、その場で本物のサイトへのログインなどに使われてしまいます。認証アプリに替えても、この点は同じです。フィッシング対策協議会のガイドライン(2026年度版)も「単にワンタイムパスワードを利用するのみではフィッシング耐性を有するとはいえなくなっている」としています。SMSには、電話番号そのものを乗っ取るSIMスワップという手口もあります。
パスキーを設定した後の扱いは、取引所によって違います(2026年9月時点)。bitbankの案内では、パスキーを設定するとパスワードと二段階認証が自動で無効になり、ログインで認証アプリを使わなくなります。一方、GMOコインは、ログインをパスキーだけにしても、残高の引き出しなどで二段階認証のコードが引き続き必要だとしています。Coincheckも、パスキーを有効にした後も認証アプリと登録したコードを削除しないよう案内しています。認証アプリとセットアップキーの控えは、消さずに残しておきましょう。
認証アプリで二段階認証を設定する流れ
認証アプリを使った二段階認証の設定は、次の4つの手順で終わります。
- スマホに、Google Authenticatorなどの認証アプリを入れます。
- 取引所の設定画面で、認証アプリによる二段階認証を選びます。画面にはQRコードと、英数字が並んだ文字列が表示されます。この文字列が、セットアップキーです。
- セットアップキーを控えてから、認証アプリでQRコードを読み取ります。QRコードを読み取れないときは、セットアップキーを認証アプリに入力します。
- 認証アプリに表示された6桁のコードを、取引所の画面に入力します。これで設定は終わりです。
画面の名前や対応しているアプリは、取引所ごとに違います(2026年9月時点)。たとえばCoincheckはGoogle Authenticator・Twilio Authy・iOSのパスワードマネージャーを、bitbankはGoogle Authenticator・IIJ SmartKeyを、対応アプリとして挙げています。実際に設定するときは、使っている取引所の公式の手順で確かめてください。
二段階認証のバックアップの取り方
認証アプリのコードは、スマホの中に入っているアプリが作っています。そのため、スマホを替えたり失ったりすると、そのままでは同じコードを出せなくなります。機種変更や紛失の後でも同じコードを出せるように、何を控え、どこに保管し、認証アプリの同期機能をどう扱えばよいかを順に整理します。
控えるのはバックアップコードではなくセットアップキー
二段階認証の解説では、使い捨てのバックアップコードを保管しておくよう勧めるものがよくあります。しかし、2026年9月時点で公式情報を確認できた国内の取引所8社には、こうしたバックアップコードを発行しているところはありませんでした。取引所の設定画面に表示されるセットアップキーは、QRコードに含まれているのと同じキーを、文字で表したものです。これを新しいスマホの認証アプリに入れると、元のスマホと同じコードが表示されます。
セットアップキーの呼び名は、取引所ごとに違います。bitbankではシークレットキー、Coincheck・Binance Japanではセットアップキー、GMOコイン・SBI VCトレードではアカウントキー、楽天ウォレットでは設定用キーと呼ばれています。
このキーは、設定のときにしか表示されない取引所があります(bitbank・Coincheck・GMOコイン)。たとえばbitbankは「すでに二段階認証を設定されている場合は、バックアップ(シークレットキー)を取ることができません」と案内しています。控えずに設定を終えてしまった場合は、いったん二段階認証を解除するか方式を変えてから設定し直し、そのときに表示されるキーを控えます。ただし、bitbankのように、二段階認証の解除にパスキーの設定が必要な取引所もあります(2026年9月時点)。
控えたセットアップキーの保管場所
控えたセットアップキーは、認証アプリを入れたスマホとは別の場所に、他人に見られない形で保管します。セットアップキーは、ワンタイムコードを作る元の情報そのものです。コードはこのキーと現在の時刻から計算されるため、キーを見た人は、同じコードを自分の端末で作れてしまいます。bitbankも、キーやQRコードが漏れると「第三者が二段階認証を突破できることになります」と注意しています。
保管先については、取引所も案内を出しています。Binance Japanは紙に書いて安全な場所に保管する方法を、Coincheckはメモアプリやパスワード管理ツールに保存する方法を挙げています。キーは取引所ごとに別のものなので、複数の取引所を使っている場合は、どの取引所のキーかが分かる形で残しておきましょう。
避けたいのは、キーをスマホの中だけに残すことです。スクリーンショットやメモアプリに保存したキーがそのスマホにしか無いと、スマホを失ったときにキーも一緒に失います。また、写真がクラウドに自動で保存される設定になっていると、そのクラウドのアカウントに入られたときに、キーも見られてしまいます。
Google Authenticatorの同期は危険ですか?
Google Authenticatorの同期をオンにすると、認証アプリのコードがGoogleアカウントに同期されます。新しいスマホでも、Googleアカウントにログインするだけでコードが戻ります。その代わり、Googleアカウントに入られると、取引所のコードも他人に作られるおそれがあります。同期が危ないかどうかは、Googleアカウントを乗っ取りからどこまで守れているかで決まります。
暗号化について、Googleは公式ヘルプで「転送中と保管時の両方で認証システムのコードを暗号化しています」と説明しています。一方で、Google自身も中身を読めない形(エンドツーエンドの暗号化)で保存しているとは書いていません(2026年9月時点)。
同期を使わずに、スマホの中だけで使うこともできます。Google Authenticatorで「アカウントなしで使用」を選ぶ方法です。この場合、機種変更のときにコードを引き継ぐ手段は、古いスマホからのエクスポートか、控えたセットアップキーの入力だけになります。
機種変更で二段階認証を引き継ぐ手順
認証アプリのコードを出せなくなるきっかけとして最も身近なのは、機種変更です。セットアップキーを控えていても、引き継ぎを済ませる前に古いスマホを手放すと、手間が増えます。古いスマホが手元にあるうちに済ませておきたいこととして、認証アプリの引き継ぎ方と、パスキーを使っている場合の備えを確認します。
古いスマホを初期化する前にやること
古いスマホを初期化するのは、新しいスマホの認証アプリで、使っているすべての取引所にログインできることを確かめてからにします。移し方は、古いスマホからのエクスポート、Googleアカウントの同期、控えたセットアップキーの入力のいずれかです。Google Authenticatorでエクスポートする場合は、古いスマホのメニューから「アカウントを移行」→「アカウントのエクスポート」と進み、表示されたQRコードを、新しいスマホの「アカウントのインポート」で読み取ります。
取引所によっては、機種変更の前に済ませておく手続きを案内しています(2026年9月時点)。BITPOINTとOKJは、事前に認証の方式をSMSへ切り替える手順を、楽天ウォレットは、事前に二段階認証を解除する手順を示しています。SMSへ切り替えたり解除したりした場合は、新しいスマホで認証アプリを設定し直すところまで、続けて済ませます。機種変更の前に確かめておきたいことのひとつとして、使っている取引所の案内を見ておきましょう。
パスキーは機種変更で引き継げますか?
同じOSどうしの機種変更なら、パスキーはクラウドを通じて新しいスマホに引き継がれることが多いです。SBI VCトレードの案内では、同じOSの間ならクラウドで自動的に引き継がれて登録し直す必要はなく、iPhoneからAndroidのように異なるOSの間では引き継げません(2026年9月時点)。OSが変わるかどうかにかかわらず、古いスマホが使えるうちに、新しいスマホ(または別の端末)にもパスキーを登録しておきましょう。bitbankも、機種変更の前に新しい端末へパスキーを追加で登録するよう案内しています。BITPOINTは、機種変更後に「新しい端末で再度パスキーの登録が必要になる場合があります」と案内しています。
パスキーが古いスマホにだけ登録されていると、機種変更の後にログインや送金ができなくなる取引所があります。Coincheckは、パスキーが古い端末だけに設定されていると「ログインなどができなくなります」と案内しています。
スマホが使えなくなったときの状況別の対応
スマホが壊れた、なくした、認証アプリを消してしまったといったときは、手元に何が残っているかで、取れる手段が決まります。
手元に残っているもの | やること |
|---|---|
古いスマホが使える | 古いスマホから新しいスマホへ移す(機種変更のときと同じ手順) |
古いスマホは無いが、セットアップキーを控えている | 新しいスマホの認証アプリにキーを入れて、同じコードを出す |
古いスマホもキーも無い | 取引所に、二段階認証の解除(または方式の変更)を申請する |
古いスマホもキーも無い場合、2026年9月時点でこの点を公式情報で確認できた7社のうち5社(bitbank・GMOコイン・SBI VCトレード・BITPOINT・OKJ)は、取引所への問い合わせが必要です。自分で解除できるCoincheckと楽天ウォレットも、登録した電話番号などを使えることが条件です。
解除までの日数を公式に示している取引所は、確認できた範囲ではありません。解除の後も、しばらく出金や出庫が制限される取引所があります。楽天ウォレットは解除から数日間、暗号資産の出庫を制限し、Binance Japanは認証方法の変更後24〜48時間、Binance Payの送金や出金などを無効にすると案内しています。
申請の手続きや原因ごとの対処は二段階認証が使えなくなったときの対処法を、スマホをなくしたときの対処の全体はスマホを紛失したときの対処法をご覧ください。
まとめ
まずは、使っている取引所でどの方式を使っているかを確かめましょう。パスキーを選べるなら、パスキーを選ぶとよいでしょう。ただし、パスキーにした後も、認証アプリとセットアップキーの控えは残しておきます。
認証アプリのバックアップとして控えるのは、設定のときに表示されるセットアップキーです。控えたキーは、認証アプリを入れたスマホとは別の場所に保管します。
機種変更のときは、新しいスマホで、使っているすべての取引所にログインできることを確かめてから、古いスマホを初期化します。パスキーを使っているなら、新しい端末にも登録しておきましょう。


.png%3Fw%3D640%26h%3D360%26fm%3Dwebp&w=3840&q=75&dpl=dpl_HCQLSMnofEXV9UED99SNVpCLCPbt)
.png%3Fw%3D640%26h%3D360%26fm%3Dwebp&w=3840&q=75&dpl=dpl_HCQLSMnofEXV9UED99SNVpCLCPbt)
.png%3Fw%3D640%26h%3D360%26fm%3Dwebp&w=3840&q=75&dpl=dpl_HCQLSMnofEXV9UED99SNVpCLCPbt)


