暗号資産(仮想通貨)取引所のハッキングや不正ログインが報じられると、自分の資産やアカウントは無事なのかが気になるものです。乗っ取りは、資産がすべて消えてから初めて分かるとは限らず、その手前で通知や履歴に痕跡が表れることがあります。

ただ、せっかく兆候に気づいても、どの画面を開いて何を見ればよいかを知らなければ、被害が進むのを止められません。

この記事を読めば、自分の資産やアカウントに不正の痕跡がないかを、自分の手で確かめられるようになります。

「乗っ取られたかも」と疑うべき兆候

乗っ取りの入り口は、偽サイトや偽メールによるフィッシング、端末に仕込まれるマルウェア、別のサービスから流出したパスワードの使い回しなどさまざまです。どの入り口から入られたとしても、取引所のアカウントは運営会社のシステムで、自己管理ウォレットは自分の鍵で管理されるため、兆候が表れる場所が異なります。疑うべき兆候を、取引所とウォレットに分けて整理します。

取引所アカウントの兆候

取引所のアカウントでは、乗っ取りの兆候は主に、登録メールやアプリに届く通知として表れます。身に覚えのない出金・送金の通知や、見慣れない端末・地域からのログイン通知は、第三者にアカウントへ入り込まれている可能性を示すサインです。

見落としやすいのは、出金やログインそのものではなく、設定を変えたことを知らせる通知です。身に覚えのない2段階認証の解除や変更、登録メールアドレスやパスワードの変更、APIキーの発行の通知は、攻撃者が出金や操作の準備を進めている可能性を示します。メールアドレスを変えられると、以後の通知メールは攻撃者に届くようになります。APIキーは、ログインしなくても取引所のアカウントを操作できる鍵にあたります。

ただし、通知そのものが正しいとは限りません。出金通知を装った偽メールもあるため、メール内のリンクからではなく、公式アプリや自分で登録したブックマークからログインして確かめてください。また、VPNや携帯回線を使っていると、自分のログインでも実際とは違う地域が表示されることがあります。地域だけで判断せず、日時や端末とあわせて見るようにしましょう。

自己管理ウォレットの兆候

自己管理ウォレットでは、乗っ取りの兆候はブロックチェーン上の記録に表れます。身に覚えのない送金履歴は、シードフレーズや秘密鍵が漏れたか、自分が与えた許可が悪用されたサインです。承認(アプルーブ)一覧に見慣れないサイトやアプリが並んでいる場合も、同じく警戒が必要です。アプルーブはトークンを動かすことをサイトやアプリに許可する仕組みのため、シードフレーズが漏れていなくても、資産を抜き取られることがあります。

兆候は、端末の側にも表れます。ブラウザの拡張機能が不審な権限やシードフレーズの入力を求めてくる場合は、偽物や不正な拡張機能が入っている疑いがあります。コピーした送金先アドレスが、貼り付けたときに別のアドレスにすり替わる場合は、端末がマルウェアに感染している疑いが強いサインです。その端末で入力したシードフレーズやパスワードも、盗まれた前提で考えてください。すり替え型マルウェアの仕組みと感染後の対応は、別の記事で詳しく取り上げています。

兆候に気づいたら今すぐ確認する方法

兆候に気づいても、通知だけでは、それが本物かどうかも、被害がどこまで進んだかも分かりません。確かめるには取引所やウォレットの画面を自分で開く必要がありますが、開く画面は両者で違います。それぞれの確認の手順を紹介します。

取引所側の確認手順

まず開くのはログイン履歴です。日時・IPアドレス・接続元の地域に、身に覚えのない記録がないかを見ます。国内取引所のbitFlyerも、公式FAQでログイン履歴の確認とログイン通知の活用を案内しています。

次に、APIキーや2段階認証といった設定の画面で、自分の知らない変更がないかを確かめます。APIキーの管理画面に作った覚えのないキーがあれば、削除してください。パスワードを変えても、発行済みのキーは削除しない限り有効なまま残る場合があります。2段階認証の設定では、有効になっているか、登録されている電話番号や認証アプリが自分のものかを見ます。

ウォレット側の確認手順

ウォレットで見る2つの記録は、それぞれ別の道具で確かめます。送金履歴は、ブロックチェーンエクスプローラー(イーサリアムならEtherscanなど)で自分のウォレットアドレスを検索すれば分かります。トークンの移動は別のタブに表示されることがあるため、そちらも見てください。承認は、Revoke.cashなどの承認確認ツールを使うと、どのサービスに、どのトークンを、どれだけ動かす許可を出しているかを一覧で確認できます。

見覚えのない承認や上限なしの承認が見つかったら、その場で取り消します。具体的な操作は、アプルーブを取り消す方法の記事で順を追って紹介しています。ただし、取り消しで防げるのはこれからの引き出しだけです。すでに抜き取られた資産は戻らず、シードフレーズが漏れている場合は、取り消しでは資産を守れません。

なお、確認ツールを装った偽サイトもあります。本物のツールはウォレットアドレスだけで確認でき、シードフレーズや秘密鍵の入力は求めません。

乗っ取りが疑われたときの初動対応

乗っ取りが疑われたら、まず自分の手で被害の拡大を止めます。感染が疑われる端末ではなく、別の安全な端末からパスワードを変え、ログイン中のすべての端末をログアウトさせてください。資産が残っていれば、その安全な端末で新しいシードフレーズのウォレットを作り、送金先アドレスを確かめてから移します。同じシードフレーズから作ったアドレスへ移しても、鍵が漏れていれば資産は動かされてしまいます。資産を移す順序は、不正送金・ハッキング被害に遭ったときの対処法で確認できます。

自分では止められない部分は、外に頼みます。取引所のサポートに不正アクセスの疑いを伝えて凍結や出金停止を依頼し、警察のサイバー犯罪相談窓口にも相談してください。そのときに使えるよう、届いた通知メールやログイン履歴、取引ID(トランザクションID)は残しておきましょう。相談先ごとの役割は、主な相談窓口の解説にまとめています。被害回復をうたう業者による二次被害は、調査会社の役割と見極め方の記事で取り上げています。

自社調査で見えた「対策していても被害に遭う」実態

Claboが2026年4月に、暗号資産に投資している人・投資したことのある人746名を対象に行った調査では、ハッキング被害に遭った経験がある人は40.9%でした。資金を失った人は、回答者全体の11.9%です。

さらに、セキュリティ対策について「しっかりやっている自信がある」と答えた層では、被害経験率が60.6%でした。承認の取り消し(Revoke)を定期的に行っている95名では65.3%で、いずれも回答者全体の40.9%を上回っています。

ただし、この結果は相関であって、対策をしたせいで被害に遭ったという因果関係を示すものではありません。被害に遭った人が後から対策を強めた可能性や、取引の頻度などほかの要因も考えられます。対策が無意味という意味ではなく、対策をしていても兆候の確認は欠かせない、ということです。

過去の大型ハッキング事件に見る取引所側のリスク

大規模な資産の流出は、利用者個人の不注意だけでなく、取引所の管理体制や運営側の不正、外部からの攻撃によっても起きてきました。取引所に資産を預けるなら、こうした事業者側のリスクも抱えていることになります。

主な事件は、次のとおりです。

  • Mt.Gox(2014年)<br>運営会社が約85万BTCの消失を発表し、民事再生法の適用を申請しました。
  • コインチェック(2018年)<br>約580億円相当のNEMが外部へ流出し、金融庁が業務改善命令を出しました。
  • FTX(2022年)<br>経営破綻し、顧客から預かった資産の扱いをめぐって創業者が刑事訴追され、有罪判決を受けました(外部からの攻撃ではなく、運営側の不正による事件です)。
  • Bybit(2025年)<br>ETHなど約15億ドル相当の暗号資産が流出し、FBIが北朝鮮の関与を認定しました。

Mt.Gox・コインチェック・FTXの詳しい経緯は、過去の流出・破綻事例をまとめた記事で紹介しています。

乗っ取りを未然に防ぐ予防策

予防の要点は、入られにくくすることと、入られても被害を広げないことの2つです。入られにくくするには、2段階認証をすべてのサービスで有効にし、ほかのサービスとパスワードを使い回さないようにします。2段階認証は、取引所に登録しているメールアカウントにも設定しておきましょう。

入られても被害を広げないためには、すぐに使わない資産をコールドウォレットに分けて保管します。コールドウォレットでも、シードフレーズの管理は必要です。あわせて、使っていないサービスへの承認(アプルーブ)も、定期的に取り消しておきましょう。

まとめ

乗っ取りの兆候は、取引所では主に通知に、自己管理ウォレットでは送金履歴と承認一覧に表れます。

取引所やウォレットの画面で確かめられるのは、あくまで不正の痕跡があるかどうかです。痕跡が見つかったら、すぐに被害の拡大を止める行動に移りましょう。

対策をしていても、被害に遭う可能性は残ります。兆候の確認を、日ごろの習慣にしておくことが大切です。