Binance公式サイトで 2FA を有効にすると、Binance公式アプリでのログインや資産操作にはすべて6桁の動的コードが必要になります。スマホを紛失したり機種変更したりした際、「リカバリーキー」や「バックアップコード」がなければ、復旧の手続きに陥ってしまいます。新しく端末をセットアップするユーザーは、先にiOSインストールガイドに沿ってクライアントを準備してから2FAを有効にする方が確実です。以下では、鍵の保管場所とスマホを紛失した後の自力復旧ルートを詳しく解説します。

一、Binanceの2FAの2つの形式

Binance が対応する主な2FAは、時刻ベースの動的パスワード(TOTP、Google Authenticatorなど)とSMS認証コードの2種類です。両方を同時に有効にすることもできますが、TOTPが主に推奨されています。

TOTPはオフラインで6桁の数字を生成し、30秒ごとに変化します。よく使われるアプリにはGoogle Authenticator、Authy、Microsoft Authenticator、1Passwordなどがあります。SMSは通信キャリアのネットワークに依存するため、乗っ取りのリスクがあります。

Binanceは強力な2FAとしてTOTPを優先的に使うことを推奨しています。SMSはあくまで予備です。もう一つ「ハードウェアセキュリティキー」(YubiKey)にもBinanceは対応しており、最も強力な2FAですがハードウェア機器の購入が必要です。

2FAの種類 セキュリティレベル 使いやすさ 推奨度
Google Authenticator 高 高 メインで使用
Authy(クラウドバックアップ付き) 高 高 メインで使用
SMS認証 中 高 予備
メール認証 中 高 予備
YubiKey 極めて高い 中 高額資産のメインに
フィッシング防止コード 補助 高 必須で有効化

二、リカバリーキー(バックアップコード)とは何か

TOTPを有効にする際、Binanceは16桁の文字列の「鍵」(Setup KeyまたはBackup Key)と、それに対応するQRコードを表示します。QRコードはこの鍵をグラフィック化したものです。

多くの人はQRコードをスキャンしただけで、この文字列を保存し忘れてしまいます。スマホを紛失したりAuthenticatorアプリをアンインストールしたりすると、新しい端末では同じ6桁の動的コードを再現できなくなります。この鍵こそが、2FAを復旧するための唯一のカギです。

正しいやり方は、2FAを有効にする際に同時に3つのことを行うことです。QRコードをAuthenticatorでスキャンする、文字列の鍵を紙に書き写して金庫に保管する、文字列の鍵を暗号化されたパスワード管理アプリ(1PasswordやBitwardenなど)にも別途保存する。

三、鍵を保管するのに最適な場所

リカバリーキーは以下の場所には置いてはいけません。スマホの写真アプリ(クラウド同期で漏洩する可能性がある)、メールボックス(アカウントが乗っ取られると同時に失われる)、暗号化されていないメモアプリ、チャットアプリ(LINEやTelegramのお気に入りなど)。

おすすめの保管場所は次の通りです。

保管場所 セキュリティレベル 使いやすさ 備考
紙に書き写して金庫に保管 極めて高い 低い 物理的に隔離できる
1Passwordなどのパスワード管理アプリ 高 高 マスターパスワードを強固にする必要がある
防火金属プレート(cryptosteel) 極めて高い 低い 長期保管に向く
Bitwarden自己ホスト 高 中 技術的なハードルが高い
暗号化USBメモリ 高 中 USBの寿命に注意
身分証明書の裏に印刷する 不可 不可 絶対にやってはいけない

理想は「紙+パスワード管理アプリ」の二重バックアップです。紙は金庫や鍵付きの引き出しに、パスワード管理アプリは日常使いにします。どちらも「マスターパスワードは非常に強固で、Binanceアカウントのパスワードとは別にする」ことが前提になります。

四、スマホを紛失した後の復旧ルート

もしスマホを紛失しても、リカバリーキーを保管していれば、2FAの復旧はとても簡単です。

新しい端末にGoogle Authenticatorまたは同様のアプリをインストールするのが第一歩です。次にアプリで「アカウントを手動で追加」を選び、「設定キーを入力」を選択します。3番目のステップで鍵の文字列を入力し、アカウント名は binance.com、種類はTOTPを選びます。保存すればすぐに6桁のコードが更新されるのが確認できます。

新しい端末のコードがBinanceアカウントと一致することを確認したら、Binanceアカウントにログインし、「セキュリティ設定-Google認証システム」で再度紐付けを行い、古い記録を上書きします。

スマホを紛失してリカバリーキーも持っていない場合、唯一の復旧ルートはBinanceのカスタマーサポートです。Binance公式サイトの「カスタマーサポート-チケットを提出」で「2FAリセット」を選びます。Binanceは以下の提出を求めます。

一連の手続きは通常3~7営業日かかります。この間、アカウントのログインは制限されますが、資産の安全(他人が引き出せないこと)は確保されます。

五、Authyのクラウドバックアップ方式

Authyは、クラウドバックアップに対応している数少ない2FAツールの一つです。クラウドバックアップを有効にすると、すべての2FAの鍵が暗号化された状態でAuthyのサーバーに同期されます。機種変更の際は、Authyにログインするだけですべての2FAを復元できます。

Authyのクラウドバックアップのパスワードは強固かつ独立したものにする必要があります。一般的には、30文字以上のランダムな文字列をAuthyのバックアップパスワードに使い、物理的な紙に記録しておきます。

Authyの弱点は、サードパーティのサービス(Twilio傘下)に依存していることです。2022年にAuthyでデータ漏洩事件が発生し、一部ユーザーの2FAに紐づく電話番号が流出しました。クラウドバックアップに不安がある場合は、Google Authenticatorでバックアップを無効にし、自分で鍵を管理する方法もあります。

六、モバイル端末紛失時の緊急対応

スマホを紛失した後は、すぐに次の対応を行うことをおすすめします。

まず、他の端末(予備のスマホやパソコンなど)でBinanceアカウントにログインし、「アカウント-セキュリティ-ログイン済みデバイス」に入り、紛失したスマホの端末をログアウトさせます。

次に、アカウントのパスワードを変更します。2FAがまだ正常に機能していたとしても、パスワードも合わせて変更することをおすすめします。こうすれば、万が一スマホが解除されてしまっても(指紋やFace IDが突破されても)、パスワードなしではログインできません。

3番目に、アカウントを凍結します。Binanceの「アカウント-セキュリティ-緊急凍結」で、出金・取引・設定変更のすべての機能をロックできます。2FAのリセットと端末の整理が完了してから解除しましょう。

4番目に、通信キャリアで元のSIMカードの紛失手続きを行い、新しいカードを発行します。これにより、SIMカードが乗っ取られてSMSの2FAを迂回される攻撃を防ぐことができます。

七、よくある質問

Q:機種変更するとき、どうすれば2FAをスムーズに移行できますか?

最も確実な方法は、古いスマホがまだ使える間に、Binanceの「セキュリティ設定-Google認証システム-無効化」を行うことです。それから新しいスマホで改めて2FAを有効にし、新しいQRコードをスキャンします。この方法は「リカバリーキー」に依存しないため、移行の過程が明確です。

Q:YubiKeyはGoogle Authenticatorよりどれくらい安全ですか?

YubiKeyは物理的なハードウェアキーで、秘密鍵は端末から外に出ることがありません。Google Authenticatorはソフトウェアなので、理論上は悪意のあるソフトウェアに抽出される可能性があります。実際の違いとして、YubiKeyはほぼリモートで盗み取られることがなく、Google Authenticatorはスマホにトロイの木馬が仕込まれた場合にリスクがあります。高額な資産を持つ場合はYubiKeyを使う価値があります。

Q:同じ2FAアプリで複数のBinanceアカウントを管理できますか?

できます。Google AuthenticatorとAuthyはどちらも複数の項目に対応しています。各Binanceアカウントで2FAを有効にすると異なる鍵が表示され、アプリの中では独立した項目として表示され、互いに干渉しません。

Q:Binanceの2FAの鍵を2台のスマホで同時に有効にできますか?

できます。もし2台のスマホで同じ鍵をAuthenticatorにインポートすれば、両方の6桁コードが同期して更新されます。これは2FAの「バックアップ」を持つようなものです。ただし注意点として、両方の端末が安全に管理されている必要があり、片方が解除されてしまうと全体のセキュリティレベルが下がります。

Q:2FAを紛失して鍵もない場合、復旧にはどれくらい時間がかかりますか?

Binanceのカスタマーサポートによる人的な審査は通常3~7営業日かかります。複雑なケース(長期間ログインしていない、本人確認ができないなど)では2~4週間かかることもあります。この間はアカウントのログインが制限されます。「鍵を紛失した」状況に自分を追い込まないことを強くおすすめします。

Q:フィッシング防止コードと2FAにはどんな関係がありますか?

フィッシング防止コードは、自分で設定する短い文字列(4~20文字)で、Binanceの公式メールにはすべてこの文字列が付きます。役割はフィッシングメールを防ぐことで、Binanceになりすましたメールにはこの文字列がないため、すぐに見分けがつきます。2FAとは競合しないので、どちらも有効にしておくことをおすすめします。