「マルウェアに気をつけましょう」という注意喚起は、パソコンやスマートフォンを使っていれば何度も目にしてきたはずです。ただ、その言葉を自分が持っている暗号資産(仮想通貨)と結び付けて考えたことは、あまりないのではないでしょうか。対策ソフトは入れているし、怪しいメールは開かない。その程度の距離感で受け止めている方が大半だと思います。

しかし、当社が暗号資産の保有者を対象に実施した調査では、不正アクセスやハッキングの被害に遭った経験があると答えた人が40.9%にのぼりました。この設問はマルウェアに限定したものではなく、ハッキングやフィッシングに遭遇した経験全般を尋ねたものです。それでも、保有者のおよそ4割が、何らかの形で攻撃の場面に立ち会っていることになります。

暗号資産を狙うマルウェアが探しているのは、壊せるファイルでも、止められる業務でもありません。あなたが鍵をどこに置いているか、その一点です。マルウェアとは何かという基本から順に、その「どこに置いているか」がなぜ命取りになるのかを確認していきましょう。

マルウェアとは

マルウェアとは、悪意のあるソフトウェアの総称です。英語の「malicious software(悪意のあるソフトウェア)」を縮めた造語で、利用者に不利益をもたらす目的でつくられたプログラムを、まとめてこう呼びます。

ただし、マルウェアという名前のプログラムが存在するわけではありません。よく耳にする「ウイルス」とどう違うのか、どのような型があってそれぞれ何をするのかは、総称という言葉だけでは見えてきません。ここから順に確認していきます。

マルウェアとウイルスの違い

マルウェアとウイルスは、日常の会話ではほとんど同じ意味で使われています。「パソコンがウイルスに感染した」という言い方のほうが耳になじんでいる方も多いはずです。

しかし、この二つは並んで対比される関係ではありません。マルウェアが悪意のあるソフトウェア全体を指す大きな分類で、ウイルスはその中に含まれる型の一つです。ワームもトロイの木馬もランサムウェアも、すべてマルウェアの一種にあたります。

それでもウイルスという呼び名だけが広く定着したのは、パソコンが家庭に普及し始めた時期からある古い型だからです。対策ソフトの名称にも長く使われてきたため、その後に登場した新しい型までひとまとめに「ウイルス」と呼ぶ習慣が、いまも残っています。

マルウェアの主な種類

マルウェアは、何を目的につくられたかによって型が分かれます。代表的なものを整理すると、次のとおりです。

名称

何をするものか

ウイルス

他のファイルに寄生し、そのファイルが使われることで増える

ワーム

寄生せず単独で動き、ネットワーク経由で自分の複製を広げる

トロイの木馬

正規のソフトやファイルを装って入り込み、内部で別の動作をする

スパイウェア

利用者に気づかれないまま端末内の情報を集め、外部へ送る

ランサムウェア

ファイルを暗号化して使えなくし、復旧と引き換えに金銭を要求する

アドウェア

望んでいない広告を強制的に表示する

ボット

端末を外部から遠隔操作できる状態にし、攻撃の踏み台にする

キーロガー

キーボードの入力内容を記録し、パスワードなどを盗み取る

この分類は、きれいに線を引けるものではありません。ウイルスやワームのように「どうやって広がるか」で分けた型と、ランサムウェアやスパイウェアのように「何をするか」で分けた型が混ざっているためです。そのため、一つのマルウェアが複数の型に同時に当てはまることは珍しくありません。

この表にある型のすべてが、資産そのものを直接狙うわけではありません。そこでこの記事では、このあとで暗号資産を狙う型だけを取り出し、それぞれが何を奪うのかという仕組みまで踏み込んで見ていきます。

マルウェアの感染経路と感染時のサイン

どれほど巧妙なマルウェアでも、端末に入り込めなければ何もできません。被害の中身を知る前に、まずそもそもどこから入ってくるのかを押さえておく必要があります。

ただし、入口を知っているだけでは足りません。侵入を完全に防ぎ切るのは難しく、入られたあとにそれへ気づけるかどうかが、被害の大きさを分けます。ここでは入口と、入られたあとに現れる変化の両方を順に見ていきます。

主な感染経路

感染経路としてよく挙げられるのは、メールに添付されたファイル、改ざんされたWebサイト、持ち主のわからないUSBメモリ、そして提供元がはっきりしない不正なアプリやブラウザの拡張機能です。

並べてみると、共通点が見えてきます。いずれも、開く・接続する・インストールするという利用者自身の操作を一度はさんでいます。端末が勝手に感染しているわけではなく、攻撃する側は利用者にその操作をさせるための仕掛けを用意している、という構図です。

裏を返せば、防げる余地はその操作の手前にあります。侵入を防ぐ工夫の多くが「不用意に開かない」「素性のわからないものを入れない」という形になるのは、経路がここに集中しているためです。

感染を疑うべきサイン

比較的わかりやすい兆候としては、端末の動作が急に重くなる、見慣れない広告が表示されるようになる、自分では操作していないのに通信が発生している、といった変化が挙げられます。

暗号資産を保有している場合は、端末ではなく資産の側に兆候が出ることもあります。身に覚えのない送金の履歴が残っている、気づかないうちに残高が変わっている、といったものです。

注意したいのは、この二つが必ずしも同時に現れるわけではない点です。端末は普段どおりに動いていて、何ひとつ異常が見当たらないまま、資産だけが動いていくこともあります。動作が正常なことを、感染していない証拠として受け取らないようにしてください。

暗号資産が狙われる理由

一般的なマルウェアの被害は、ファイルが壊される、業務が止まる、個人情報が抜き取られる、といった形で現れます。抜き取られた情報が実際の金銭的な損害に変わるまでには、攻撃者の側にもう一段の手間がかかります。暗号資産の場合は、この一段が飛びます。資産そのものが、その場で動いてしまうためです。

こうした差が生まれるのは、暗号資産が「鍵を持っている人が所有者」という前提で動いているからです。秘密鍵やシードフレーズを手に入れた第三者は、正規の持ち主と区別されません。しかも、いったん送信された取引は、後から取り消すことができません。

攻撃する側から見れば、盗んでから換金するまでの距離が極端に短い標的だといえます。だからこそ、暗号資産を保有する端末は狙われます。

暗号資産を狙うマルウェアの種類

ひとくちに暗号資産を狙うマルウェアといっても、奪おうとしているものは同じではありません。同じ「暗号資産狙い」という言葉でくくられていても、標的にしているものが型ごとに違います。

ここでは代表的な3つの型を取り上げます。何を奪うのかという軸で分けて見ていくと、それぞれがどう危険なのかがはっきりします。

クリプトジャッキング(無断マイニング型)

クリプトジャッキングは、侵入した端末の処理能力を無断で使い、攻撃者のために暗号資産の採掘(マイニング)をさせるタイプのマルウェアです。持ち主が普通に端末を使っているあいだ、その裏側で計算作業が動き続けます。

兆候は端末の使い心地に出ます。特に重い作業をしていないのに動作がもたつく、ファンが回り続ける、バッテリーの減りが早くなる、といった変化です。据え置きの機器であれば、電気代の増加として表れることもあります。

ここで見落とされがちなのが、採掘した暗号資産がどうやって攻撃者の手に渡るのかという点です。答えは単純で、採掘の報酬を受け取るアドレスが、最初から攻撃者のものに設定されています。得られた暗号資産は被害者の手元を一度も経由せず、直接攻撃者に渡ります。

つまりこの型には、盗むという工程そのものが存在しません。持ち主の資産に手をつける必要がないからです。このあと見る2つの型が「持ち主のものを奪う」攻撃であるのに対し、クリプトジャッキングは「持ち主の設備を使う」攻撃であり、ここが決定的な違いになります。

ウォレットを狙う攻撃との違いも、この点から説明できます。クリプトジャッキングそのものは、秘密鍵にもシードフレーズにも触れません。この型だけが動いている限り、保有している暗号資産が減ることはありません。被害の中身は、電気代と端末の消耗、そして本来使えたはずの処理能力です。

とはいえ、資産が減らないから放っておいてよい、という話にはなりません。クリプトジャッキングが動いているという事実は、その端末に侵入口が開いていることの証拠だからです。同じ経路から別の型が入ってくる可能性は残りますし、この型は暗号資産を保有していない人の端末でも同じように標的になります。

情報窃取型マルウェア(インフォスティーラー)

情報窃取型マルウェアが奪うのは、鍵そのものです。端末の中に保存されたシードフレーズや秘密鍵を探し出し、外部へ送信します。狙われるのは保存場所を問わず、メモアプリのテキスト、ファイル、画像といった読み取れる形で残っているもの全般です。

実際の事例も公表されています。2026年3月、iOSの脆弱性を突いてシードフレーズを盗み出す攻撃が報じられました。Googleのセキュリティ部門がレポートで詳細を公表したもので、改ざんされたWebサイトにアクセスしただけで作動します。端末の写真ライブラリからQRコードを探し出すほか、メモアプリからは文字として残されたフレーズを抜き取る手口です。

クリプトジャッキングとの違いは、被害が現れるまでの速さに出ます。鍵を取られた時点で、攻撃者は正規の持ち主とまったく同じ操作ができる状態になります。端末を経由する必要も、持ち主の操作を待つ必要もなく、資産を直接動かせてしまいます。

クリッパー型マルウェア(アドレスすり替え型)

クリッパー型マルウェアが奪うのは、送金先です。端末のクリップボード(コピーした内容が一時的に保管される場所)を常時監視し、暗号資産のアドレスらしい文字列がコピーされたことを検知すると、その中身を攻撃者のアドレスへ静かに書き換えます。利用者が貼り付けるのは、自分がコピーしたつもりの、まったく別の宛先です。

この書き換えに気づくのは簡単ではありません。暗号資産のアドレスは長く不規則な英数字の並びで、人が意味として覚えられる情報を持っていません。先頭と末尾の数文字だけをよく似せたアドレスを用意されると、画面上で見比べても違いを見つけにくくなります。

一方で、鍵そのものには手がつけられていません。秘密鍵もシードフレーズも端末の中にあるままで、ウォレットが乗っ取られたわけでもありません。盗まれたのは、貼り付けた瞬間の宛先だけです。

そのため、この型は痕跡をほとんど残しません。ウォレットに侵入された形跡がなく、送金の操作をしたのは本人である以上、記録の上では「宛先を間違えて送ってしまった」という形にしか見えないからです。原因がマルウェアだと気づかないまま、同じ操作を繰り返してしまうこともあります。

暗号資産が狙われやすい保管方法

ここまで見てきた攻撃は、どれも端末の中を探しにきます。そこで問題になるのが、鍵を実際にどこへ置いているかです。当社が暗号資産の保有者を対象に実施した調査では、秘密鍵やシードフレーズを取引所などに預けず、自分で管理していると答えた人が62.05%と多数派でした。

その自己管理の中身、つまり保管方法の内訳を、多い順に4つ挙げると次のようになります。

保管方法

割合

スマートフォンのメモ・スクリーンショット

32.45%

紙に書いて保管

27.13%

金属プレートに刻印

19.15%

クラウドサービス・パソコン内に保存

約14%(合計)

最も多く選ばれている方法が、最も狙われやすい方法になっています。スマートフォンのメモやスクリーンショットは、まさに情報窃取型マルウェアが探しにいく場所そのものだからです。文字として打ち込まず画像で残しているから安心、ということにもなりません。写真として保存したQRコードを探し出す手口が、すでに確認されています。

紙や金属プレートが比較的安全とされるのは、書き心地や耐久性の問題ではありません。それらがネットワークにつながっていないからです。マルウェアは通信できる端末の中しか探せません。危ないのは「通信できる端末の中に、鍵を読み取れる形で置いておくこと」であり、保管方法の安全性はこの一点で分かれます。

なお同じ調査では、自分で管理している人の8割を超える方が、何らかのヒヤリハットを経験したと回答しています。ここでいうヒヤリハットはマルウェア被害に限った話ではなく、紛失しかけた、保管方法が不安になって見直した、といった出来事全般を指します。自分で管理している188人のうち51人は、第三者に見られそうになった経験を挙げていました。

では、実際にマルウェアに感染してしまった場合、何をすればよいのでしょうか。保管方法の話は、感染したあとの動き方とも直結します。

感染後の対処法

感染が疑われるとき、やるべきことは端末側と資産側の二つに分かれます。この二つを混ぜて同時に動こうとすると、かえって被害を広げてしまいます。感染した端末のままウォレットを操作してしまう、という失敗が起きやすいためです。

そこで、端末を安全な状態にするための初動と、資産を守るための対応を、順番に分けて見ていきます。

感染確認後の初動対応

最初にやるべきことは、通信を止めることです。Wi-Fiを切る、有線LANを抜くなどして端末をネットワークから切り離し、それ以上の操作をいったん止めたうえで、セキュリティソフトによるスキャンを実行します。外部との通信が途切れれば、盗まれた情報が送り出される経路も、追加のプログラムが呼び込まれる経路も塞がります。

このとき重要なのが、感染した端末では新しい操作を一切行わないことです。パスワードの変更も、新しいウォレットの作成も、シードフレーズの入力も、その端末では行わないでください。

理由は単純で、入力した内容がそのまま盗まれるからです。感染している端末で新しいパスワードを設定すれば、その新しいパスワードごと攻撃者に渡ります。新しいウォレットを作れば、その鍵も生成した瞬間に読み取られる可能性があります。操作はすべて、感染していない別の端末で行う必要があります。

暗号資産を守るための緊急対応

暗号資産の緊急対応が一般的なセキュリティ対応と違うのは、鍵が変更できない点にあります。パスワードは漏れても変更すれば無効にできますが、秘密鍵やシードフレーズは、盗まれた時点でそれを取り消す手段がありません。攻撃者の手元に残り続けます。

鍵を無効にできない以上、動かせるのは資産の側だけです。感染していない別の端末で新しいウォレットを用意し、そこへ資産を移すことが基本的な考え方になります。ただし、どこへ移すか、どのタイミングで移すかは、保有している資産の内容や状況によって判断が変わります。一律の正解はありません。

注意したいのは、移すという操作そのものが、盗まれた鍵で署名する行為になる点です。攻撃者が残高を自動で抜き取る仕組みを仕掛けていた場合、手数料として送った資金ごと持ち去られることがあります。移せば必ず助かる、とは限りません。

取引所に資産を預けている場合は、自分だけで対処しようとせず、その取引所の窓口へ連絡してください。出金の一時停止や二段階認証の設定の見直しなど、利用者側の操作だけでは完結しない対応が必要になることがあります。不審な動きに気づいた時点で相談するのが確実です。あわせて、警察のサイバー事案に関する相談窓口や、IPA(情報処理推進機構)の情報セキュリティ安心相談窓口への相談も検討してください。被害届を出しておくと、後から資金の追跡や取引所への協力を求める際の裏付けになります。

マルウェア感染を防ぐための対策

ここまで見てきたとおり、侵入を完全に防ぎ切ることは簡単ではありません。入口を塞ぐ努力は必要ですが、それだけを対策と考えていると、一度突破された時点で打つ手がなくなります。

そこで対策は二段階で考えます。入られないための対策と、入られても資産を取られないための対策です。前者は誰にでも共通する基本で、後者は暗号資産を持っている人に固有の備えになります。

基本的なセキュリティ対策

まず取り組むべき基本は、次のような内容です。

  • セキュリティソフトを導入し、有効な状態を保つ
  • OSとアプリを最新の状態に更新する
  • 不審なリンクや心当たりのない添付ファイルを開かない
  • 提供元が不明なアプリやブラウザの拡張機能を入れない
  • 持ち主のわからないUSBメモリを不用意に挿さない

目新しい内容ではないはずです。実際これらは、先に見た感染経路と一つずつ対応しています。メールの添付、改ざんされたWebサイト、USBメモリ、不正なアプリや拡張機能という入口を、順番に閉じているだけです。基本的な対策が繰り返し推奨されるのは、経路の側がほとんど変わっていないからにほかなりません。IPAの情報セキュリティ10大脅威 2026も、基本の徹底と継続的な見直しを被害最小化の軸に置いています。

暗号資産保有者が追加で行うべき対策

ここからは、入られることを前提にした備えです。侵入を100%防ぐのが難しい以上、目指すのは「入られても、取られるものが端末の中に無い」という状態になります。

その中心になるのが、鍵を端末の外へ出すことです。秘密鍵を端末から切り離して保管するコールドウォレットを使い、シードフレーズは通信しない場所へ控えておきます。保管方法の話で確認した「通信できる端末の中に鍵を置かない」を、そのまま実行に移す形です。

情報窃取型への備えとしては、端末の中に鍵の痕跡を残さないことが効きます。シードフレーズのスクリーンショットを撮らない、メモアプリやテキストファイルに書き残さない、クラウドと同期するフォルダに置かない。探されても見つからなければ、送信されるものはありません。

クリッパー型への備えは、運用の癖を変えることです。よく使う送金先はウォレットや取引所のアドレス帳に登録しておき、毎回コピーして貼り付ける操作そのものを減らします。書き換えられる対象がクリップボードである以上、クリップボードを通さない経路を用意しておくのが有効です。

クリプトジャッキングについては、気づける状態をつくっておくことが対策になります。端末の動作が理由もなく重くなっていないか、バッテリーの減りが急に早くなっていないか。普段の状態を把握していれば変化に気づけますし、この型は放置すると侵入口が開いたままになります。

もう一つ加えておきたいのが、接続の棚卸しです。DeFiサービスやNFTマーケットなどでウォレットを接続する際に与えたアプルーブ(承認)は、使わなくなった後も残り続けます。現在どのサービスへ承認を与えているかを定期的に確認し、使っていないものは取り消しておきましょう。

まとめ

暗号資産を狙うマルウェアは、奪うものによって3つに分けられます。端末の計算資源を奪うクリプトジャッキング、秘密鍵やシードフレーズそのものを奪う情報窃取型、そして送金先のアドレスを奪うクリッパー型です。

このうち後ろの2つは、鍵が端末の中にあること、あるいは鍵を使う操作を端末の上で行っていることによって成り立っています。裏を返せば、鍵を端末の外に置けば、この2つが奪えるものは大きく減ります。

読み終えたあとに一つだけ確認するとすれば、いま自分の秘密鍵やシードフレーズがどこにあるかです。スマートフォンの写真フォルダやメモアプリの中に残っているなら、そこが最初に見直す場所になります。