新規ユーザーは「Binance」を名乗るメールをよく受け取ります。これらのメールには大量のフィッシングメールが紛れ込んでおり、うっかりリンクをクリックしてしまうとアカウントとパスワードが盗まれてしまいます。本記事ではフィッシングメールを見分ける5ステップの方法を紹介します。アカウントに現在アンチフィッシングコードが設定されているか確認したい場合は、Binance公式サイトの「アカウントセキュリティ」ページで確認できます。モバイル端末をご利用の方はBinance公式アプリでも同様に設定できます。iPhoneユーザーはiOSインストールガイドを参照してください。
Binanceは以下の3つのドメインから公式メールを送信します。
これら3つのドメイン以外から送られてくる「Binanceメール」はすべて偽物です。よくある偽装ドメインには以下があります。
アカウントセンター-セキュリティ-アンチフィッシングコードを開き、4〜20文字を設定します。有効化すると、Binance公式メールの件名または本文すべてにこの文字列が表示されるようになります。アンチフィッシングコードのない「Binanceメール」はすべて偽物です。
アンチフィッシングコードを設定してもリスクが増えることはありません。自分だけが覚えられる、他の場所には現れない文字列を使うことをおすすめします。
メールクライアントで「完全な送信元を表示」を開き、上記の3つの公式ドメインと照合してください。注意:表示名(「Binance」)は偽装される可能性があるため、必ず@以降のドメインを確認する必要があります。
メール内の「ログイン」や「確認」のリンクにマウスを重ねると、ブラウザやメールクライアントが実際のリンク先を表示します。リンクはhttps://www.binance.com、https://accounts.binance.com、またはhttps://binance.ccで始まる必要があります。
-login、-verify、-help を含むドメインやアンダースコアを含むドメインはすべてフィッシングです。例えばhttps://binance-verify.com、https://login-binance.comなどです。
上級者はメールヘッダー内のSPF、DKIM、DMARCの3つの検証結果を確認できます。Binance公式メールはこの3項目すべてがPASSと表示されます。いずれか一項目でもFAILの場合、送信元がドメイン検証を通過していないことを意味し、メールが偽造されている可能性が非常に高いです。
メールクライアントによって確認方法が異なります。Gmailは「オリジナルメールを表示」、Outlookは「ソースコードを表示」、QQメールは「メール原文」です。
もしメールに「あなたはX時にログインしました」や「出金を申請しました」と表示されている場合、すぐにBinance公式サイトの「アカウント活動」ページで実際のログインや出金の記録を確認してください。アカウントに対応する記録がなければ、そのメールは偽物です。
下表は2025〜2026年に最もよく見られるフィッシングメールの種類と典型的な文言をまとめたものです。
| 種類 | 典型的な文言 | 本当の目的 |
|---|---|---|
| アカウント凍結型 | あなたのアカウントはリスクにより凍結されます、今すぐ確認をクリックしてください | アカウントとパスワードを詐取 |
| 出金確認型 | あなたは5 BTCの出金を申請しました、確認またはキャンセルをクリックしてください | 偽の「キャンセル」リンクをクリックさせる |
| 法定通貨入金型 | あなたの銀行カードに5000 USDが入金されました、確認してください | 偽のBinanceアカウントにログインさせる |
| KYC強制更新型 | 規制当局の要求により身分証明書を再提出してください | 身分証明書の写真を詐取 |
| 期間限定イベント型 | 期間限定のエアドロップ0.5 BTC、クリックして受け取ってください | ウォレットの権限を渡させる |
| サポート対応連絡型 | チケット処理が完了しました、確認してください | ログイン認証情報を詐取 |
| 二段階認証型 | あなたのGoogle Authenticatorはまもなく無効になります、再バインドしてください | 攻撃者に2FAを入力させる |
メール内のいかなるリンクもクリックしないでください。メールクライアントを直接閉じ、返信もしないでください。
ブラウザのブックマークまたは本サイトが紹介する入口からBinance公式サイトを開き、ログイン後すぐにパスワードを変更してください。
「アカウント活動」ページに入り、直近24時間で異なる地域からのログイン、出金申請、API作成がないか確認してください。異常な記録があれば、すぐにアカウントを凍結してください。
「アカウント-セキュリティ-二段階認証」に入り、Google Authenticatorをリセットしてください。元のAuthenticatorはすぐに無効となり、これに依存してログインしていたすべてのデバイスは再バインドが必要になります。
公式サイトのサポートアイコンからチケットを提出し、分類で「アカウント盗難」を選択して、フィッシングメールのスクリーンショットとタイムスタンプを添付してください。Binanceのリスク管理チームが人力で審査します。
以下は本物のBinanceメールのヘッダー部分の例です(完全な再現ではありません)。
Authentication-Results: spf=pass (sender IP is xxx.xxx.xxx.xxx)
smtp.mailfrom=post.binance.com;
dkim=pass (signature was verified)
header.d=binance.com;
dmarc=pass action=none header.from=binance.com;
Return-Path: <bounce@post.binance.com>
From: "Binance" <do-not-reply@post.binance.com>
フィッシングメールでは以下のように表示されます。
Authentication-Results: spf=fail
dkim=none
dmarc=fail
Return-Path: <attacker@anyhost.tk>
From: "Binance Team" <support@binance-help.com>
spf、dkim、dmarcのいずれか一つでもfailであれば、そのメールは偽造されたものです。
メールクライアントはデフォルトで「Binance」としか表示されません。フィッシング犯は送信者の表示名を「Binance Security」に設定しますが、実際のアドレスはattacker@xxxx.tkです。完全な送信元を開いて初めて本当のアドレスが見えます。
リンクの表示文字はhttps://www.binance.comですが、実際のhrefはhttps://binance-help.comを指しています。マウスを重ねるか長押しすることで、実際のリンク先を確認できます。
「ログイン」ボタン全体が実は画像であり、クリックするとフィッシングサイトにジャンプします。予防方法:デフォルトで外部画像を表示せず、必要な時だけ読み込むようにしましょう。
アルファベットのl(小文字のL)、I(大文字のi)、1(数字の1)は混同しやすい文字です。例えばbinаnce.comの中の「а」は実際にはキリル文字のаであり、ラテン文字のaと見た目が同じです。
最もシンプルで効果的です。有効化すると、偽造されたメールは件名や本文に正しいアンチフィッシングコードを挿入できなくなります。
Binance専用のメールアドレスを別途登録し、他の場所では使わないようにしましょう。こうすることで、Binance以外のドメインから届いた「Binanceメール」はすぐに疑わしいと分かります。
たとえパスワードが盗まれても、攻撃者は2FAがなければログインできません。たとえログインできても、ホワイトリストがなければ見知らぬアドレスに出金できません。
使用していないAPIキーはすぐに削除してください。IP制限を有効にしておけば、たとえキーが漏洩しても指定されたIPでしか使用できません。
Binance公式アナウンスはbinance.com/ja/support/announcementにあります。重大な方針変更はすべてまず公式アナウンスで発表され、メールは補足に過ぎません。
Q:@post.binance.comから届いたメールは100%本物ですか? メールヘッダーがSPF、DKIM、DMARCの3項目の検証を通過して初めて確認できます。From欄だけを見ても偽装されている可能性があります(現在は偽装の難易度が上がっていますが、ゼロではありません)。
Q:アンチフィッシングコードを他人に見せてもいいですか? アンチフィッシングコードは「メールのサインインパスワード」に相当するもので、誰にも教えてはいけません。Binanceのサポートであっても、アンチフィッシングコードの提供を求めることはありません。
Q:なぜ本物のBinanceメールが迷惑メールと判定されることがあるのですか? メールサービスプロバイダーによって送信元ドメインに対するスパム対策ポリシーが異なります。@post.binance.com、@directmail.binance.comをホワイトリストに追加することをおすすめします。
Q:スマホで完全な送信元を確認するにはどうすればいいですか? iOSのメールアプリでは送信者の名前をタップすると完全なアドレスが展開されます。Android版Gmailアプリではメールタイトル下部の矢印をタップすると展開されます。
Q:メールに「資産が凍結されそうです、資料を補完してください」と表示されているのは本物ですか偽物ですか? この種の文言は99%フィッシングです。Binanceはメールを通じて「資料の補完」を要求することは決してなく、KYCの更新はすべてアカウント内で通知され、メールのリンク経由で処理されることはありません。
Q:フィッシングに遭った後、どのくらいの時間内に対応すれば最も効果的ですか? 1時間以内の対応が最も回収率が高いです。すぐにパスワードを変更し、2FAをリセットし、アカウントを凍結することで、攻撃者が出金を完了する前に阻止できます。