結論から言うと、Binanceアカウントが盗まれたと気づいた最初の1分間が、被害を取り戻せるかどうかを左右します。すぐにやるべきことは5つ——アカウントをロックする、パスワードを変更する、すべてのAPIを無効化する、登録済みの出金アドレスホワイトリストを削除する、Binanceカスタマーサポートに連絡する。1分の遅れが、ハッカーに資産を移す時間を1分与えることになります。まずBinance公式サイトに緊急ログインして対応し、パソコンが侵入されている疑いがある場合はBinance公式アプリを使って別の端末から操作してください。iPhoneユーザーでインストールできない場合はiOSインストール手順を参照してください。
Binanceアカウントが乗っ取られたときによくある兆候は、突然届く「出金完了」メール、ログイン通知に見覚えのないIPが表示される、身に覚えのないAPIが追加されている、口座内の資産数量が急に変化する、といったものです。こうしたサインを見たら一秒も迷わず、以下の5ステップをすぐに実行してください。
BinanceのアプリとWeb版にはどちらもワンタップでアカウントをロックする機能があり、これが最も速い損失防止策です。
Web版での操作:
Binance公式サイトにログイン→右上のアバター→「セキュリティ」→ページ下部までスクロールして「アカウントロック」を探す→「今すぐロック」をクリック。
アプリでの操作:
Binanceアプリを開く→左上のアバター→「セキュリティ設定」→下までスクロール→「アカウントロック」→確認。
ロックすると、すべての取引・出金・API呼び出しが停止します。たとえハッカーがすでにあなたのアカウントにログインしていたとしても、それ以上資産を移動させることはできなくなります。ロック操作自体は2FAを必要とせず、メール認証コードだけで実行できるため、2FAが突破されていてもロックは可能です。
ロックは約5秒で反映されるので、真っ先に実行してください。
ロック後すぐに「アカウント」→「パスワード変更」に進みます。新しいパスワードは以下を満たす必要があります。
パスワード変更にはメール認証コードと現在のパスワードの入力が必要です。変更後、ログイン中のすべての端末が強制的にログアウトされ、ハッカーのセッションも即座に無効化されます。
もしメールアドレスも乗っ取られている場合(ハッカーが先にメールを乗っ取ってからBinanceを狙うケースがあります)、まずメールサービスのパスワードを変更し2FAを有効にしてから、Binanceのパスワードを変更してください。そうしないと、Binanceのパスワードを変えてもハッカーが再びメール経由で認証コードを受け取れてしまいます。
多くの乗っ取り事件は、ハッカーが直接ログインするのではなく、盗んだAPIキーを使って静かに資産を移動させるケースです。APIキーは2FAを経由せずに直接注文や現物資産の移動が可能です。
操作手順:
見分けがつかず消しすぎるくらいでちょうどよく、侵害されたAPIを1つでも見逃してはいけません。今後APIが必要になったら改めて作成し、各APIにIPホワイトリストと権限範囲をきちんと設定しましょう。
以前に出金アドレスホワイトリスト(有効化を強く推奨)を設定していた場合、ハッカーはアカウントを乗っ取った後にこっそり自分のウォレットアドレスをホワイトリストに追加し、24時間のクールダウン期間が過ぎるのを待ってから出金しようとする可能性があります。
操作手順:
一度もホワイトリストを設定した覚えがないのに、なぜかアドレスが登録されている場合は、ほぼ確実にハッカーの仕業です。すべて削除し、自分のアドレスだけを改めて登録し直しましょう。
前の4つのステップでひとまず被害の拡大は止まります。5つ目のステップは資産の回収と証拠の保全です。
Binanceカスタマーサポートへの連絡:
Binanceのリスク管理チームは該当する取引を凍結し、警察の資金追跡に協力します。ハッカーがBinance内の別のアカウントに資金を移した場合、Binanceはその受取アカウントを直接凍結できます。オンチェーンの別のウォレットに送られた場合、Binanceはオンチェーンの証拠を提供できますが、直接差し止めることはできません。
警察への通報:
警察が正式に捜査を開始すると、法的な手続きを通じてBinanceから詳細なデータを取得できます。Binanceには専門の法執行協力窓口があり、正式な捜査開始後は単なるサポートへの問い合わせより回収できる可能性が大幅に上がります。
| 順番 | 行動 | 操作場所 | 所要時間 | 必要性 |
|---|---|---|---|---|
| 1 | アカウントをロック | セキュリティ→ロック | 30秒 | 必須 |
| 2 | パスワード変更 | アカウント→パスワード変更 | 2分 | 必須 |
| 3 | すべてのAPIを削除 | アカウント→API管理 | 2分 | 必須 |
| 4 | ホワイトリストの整理 | セキュリティ→ホワイトリスト | 1分 | 必須 |
| 5 | サポート連絡+通報 | オンラインサポート+警察署 | 30分 | 強く推奨 |
最初の4ステップの緊急対応は合計5分以内で完了できます。5つ目のサポート連絡と通報にはより長い時間がかかる場合があります。
被害後、冷静になったら必ず原因を振り返りましょう。そうしないとパスワードを変えても再び乗っ取られる可能性があります。よくある5つの原因は以下の通りです。
フィッシングサイト:パスワードを入力したサイトが本物のBinanceではなかった。URLがbinance.comではなくbinance-1.comやb1nance.comになっていないか確認してください。
メールの乗っ取り:ハッカーが先にメールアカウントを侵害し、「パスワードを忘れた」機能でBinanceをリセットする。メールには必ず2FAを設定し、他サイトとパスワードを使い回さないようにしてください。
クリップボード型マルウェア:パソコンやスマートフォンに悪意のあるソフトウェアが潜み、クリップボードを監視してパスワードをコピーした瞬間にアップロードする。ウイルス対策ソフトでフルスキャンを行いましょう。
SIMスワップ攻撃:ハッカーが通信キャリアのサポート窓口をソーシャルエンジニアリングで騙し、あなたの電話番号のSIMカードを再発行させてSMS認証コードを傍受する。これが2FAにSMSではなくGoogle認証システムを使うべき理由です。
APIキーの流出:相場情報の購読やグリッド取引のためにAPIキーをサードパーティサイトに貼り付け、それを悪用されて現物資産を根こそぎ移動される。信頼できないサイトには絶対にAPIキーを入力しないでください。
公開されている事例やBinanceの年次セキュリティレポートによると、
Binance自身のSAFUファンド(ユーザー資産保護基金)はBinance自体がハッキング被害に遭った場合の損失のみをカバーし、個人アカウントの乗っ取りはカバーしません。だからこそ、事後の対応よりも予防が常に重要なのです。
5つの緊急対応をすべて終え、アカウントを再び使い始める前に、もう一度全体的な点検を行いましょう。
Q:口座の資産がすでに全額移動されてしまった場合、取り戻せますか? A:ハッカーがどこに資金を移したかによります。Binance内の別アカウントに移動した場合はサポートが凍結できます。他の取引所(OKX/Coinbaseなど)のオンチェーンアドレスに移動した場合は、法執行協力を通じて回収できる可能性があります。ミキシングサービスに送られた場合は基本的に回収不可能です。すぐに警察に通報し捜査を開始してもらうことが重要です。
Q:アカウントをロックした後、どうやって解除しますか? A:Binance公式サイトにログイン→オンラインサポート→「アカウントロック解除申請」を提出→顔認証と本人確認ビデオ通話→3〜7営業日の審査。審査期間中も口座内の資産は安全です。
Q:パスワードを変更すると、すでにログインしているハッカーは強制的にログアウトされますか? A:されます。Binanceではパスワード変更時にすべてのセッションが強制的に再認証されます。ただし、ハッカーがすでにAPIやホワイトリストアドレスを設定していた場合、パスワード変更だけではAPI経由の操作を止められないため、3つ目のステップでAPI削除が必須になります。
Q:なぜメールアドレスのパスワードも変更する必要があるのですか? A:多くの乗っ取りは、まずメールを乗っ取り→そのメールでBinanceのパスワードをリセット→Binanceアカウントを奪う、という流れをたどります。メールのパスワードを変更しなければ、ハッカーはいつでも同じ手順を繰り返すことができます。
Q:警察は通報を受理してくれますか? A:受理されます。暗号資産の盗難は財産被害として扱われ、サイバー犯罪を専門に扱う部署が対応します。被害額がそれほど大きくなくても通報することをおすすめします。
Q:認証アプリのコードまで盗まれるとはどういうことですか? A:スマートフォンにスパイウェアが仕込まれていた、偽のBinanceアプリに2FAコードを入力させられた、リモートサポートを受けている間に画面を見られていた、といったケースが考えられます。認証アプリ自体はネットに接続していないため、盗まれるとすればソーシャルエンジニアリング攻撃によるものがほとんどです。
Q:今後、二度と乗っ取られないためにはどうすればいいですか? A:4点セットを守ることです。Google認証システムによる2FA+フィッシング防止コード+出金アドレスホワイトリスト+フィッシング対策の習慣(メール内のリンクをクリックしない、不明なアプリをダウンロードしない、APIにIPホワイトリストを設定する)。どれ一つ欠かしてはいけません。
最後にひとこと。乗っ取りに気づいた瞬間、迷わず、誰かに相談する前に、すぐ上記の5ステップを実行してください。一秒一秒が損失に直結します。