結論から言います。Binanceアカウントに自分が操作していない出金申請を発見したら、直ちに3つのことを行ってください。出金履歴で「キャンセル」を押して未確定の注文を取り消す、アカウントをロックして以降の操作を阻止する、パスワード変更+API削除+ホワイトリストの整理です。出金は「オンチェーンに送信済み」の状態になる前ならキャンセルできます。発見が早ければ早いほど成功率が上がります。まずBinance公式サイトで出金記録を確認してください。アプリユーザーはBinance公式アプリで操作する方が速いです。iPhoneユーザーはiOS導入ガイドを参照してください。
「出金が開始されました」というメール通知を受け取ったのに、自分は全く操作していないという場合、それはアカウントが既に何者かに乗っ取られていることを意味します。以下は一連の緊急対応です。一秒一秒がハッカーとの競争になります。
キャンセルに取り掛かる前に、まず見覚えのない出金の現在の状態を確認しましょう。
| 状態 | 意味 | キャンセルの可否 |
|---|---|---|
| 審査待ち | Binanceのリスク管理審査中 | キャンセル可能 |
| メール確認中 | ユーザーのメール確認待ち | キャンセル可能 |
| 処理中 | Binanceがオンチェーンへの送信準備中 | キャンセル可能 |
| オンチェーン送信済み | ブロックチェーン上に既にブロードキャスト済み | キャンセル不可 |
| 確認済み | オンチェーンで既に確認済み | キャンセル不可 |
Binanceの標準的な出金フローは、ユーザーが申請→メール確認→リスク管理審査→オンチェーンブロードキャスト→オンチェーン確認、という順序です。最初の3ステップはまだキャンセルのチャンスがありますが、4ステップ目に入るとお金はもう取り戻せません。
幸いなことに、Binanceはデフォルトで全ての出金にメール確認を要求します。ハッカーがメールアドレスを手に入れていなければ、出金は「メール確認中」のままずっと進みません。
Binanceの公式サイトまたはアプリを開いてログインします。
ウェブ版の手順:
「ウォレット」→「出金」→「出金履歴」で最近の全ての出金申請を確認でき、見覚えのないものを見つけます。
アプリの手順:
「ウォレット」→「現物」→「履歴」→「出金」で見覚えのない記録を探します。
その記録をタップし、右側または下部に「キャンセル」ボタンが表示されていれば(状態が許す場合に表示されます)、直ちにタップします。
キャンセル時に2FA認証が求められる場合があります。Google Authenticatorの6桁コードを入力してください。送信すると、その出金注文の状態は「キャンセル済み」に変わり、資産はアカウント残高に戻ります。
1件の出金をキャンセルした後も、ハッカーがすぐに次の出金を発起する可能性があります。この時点でアカウントをロックし、以降の全ての操作を阻止する必要があります。
操作手順:
「セキュリティ」→一番下までスクロール→「アカウントをロック」をタップ→メール確認コードを入力→送信。
ロック後は全ての取引、出金、API呼び出しが停止します。これが資産流出を止める核心的な動作です。
ロックには2FAは不要です(2FAが突破されている場合でもロックできるようにするためです)。メールコードだけでロックできます。
ロック後、直ちにアカウントのアクセス権限を処理します。
パスワード変更:
「アカウント」→「パスワード変更」→新しいパスワードを設定(16桁以上の強力なパスワード推奨)→旧パスワード+メール+2FAを入力。変更後、現在ログイン中の全てのセッションが無効になります。
全APIの削除:
「アカウント」→「API管理」→各APIについて「削除」をタップ→メール+2FA認証。
誤削除を恐れず全て削除して構いません。本当にAPIが必要になれば後で再作成すればよいのです。侵害されたアカウントにはハッカーが追加したAPIが含まれている可能性が高いです。
ホワイトリストの整理:
「セキュリティ」→「出金アドレスホワイトリスト」→見覚えのないアドレスをそれぞれ「削除」→メール+2FA認証。
ハッカーは先に自分のアドレスをホワイトリストに追加し、24時間のクーリングオフ期間が過ぎてから出金を発起することが多いです。見覚えのないアドレスは全て削除してください。
上記3ステップが完了したら、4番目のステップとしてカスタマーサポートに報告し、協力と証拠の保存を依頼します。
操作:
「オンラインカスタマーサポート」→「アカウントが盗まれた」を選択→以下を提供:
Binanceのリスク管理チームは:
被害届について:
完全なセキュリティ自己点検チェックリスト:
| 順序 | 動作 | 操作場所 | 所要時間 |
|---|---|---|---|
| 1 | 進行中の出金をキャンセル | ウォレット→出金履歴 | 30秒 |
| 2 | アカウントをロック | セキュリティ→ロック | 30秒 |
| 3 | パスワード変更+API削除+ホワイトリスト整理 | アカウント+セキュリティ | 5分 |
| 4 | カスタマーサポートに連絡し報告 | オンラインカスタマーサポート | 10分 |
| 5 | 被害届+自己点検 | 警察署+セキュリティ設定 | 30分 |
最初の3ステップは5分以内に完了する必要があります。ステップ4〜5は多少時間がかかっても構いませんが、その日のうちに必ず行ってください。
発見が遅れて、出金状態が「オンチェーン送信済み」または「確認済み」と表示されている場合、オンチェーン取引は不可逆です。この場合は:
1. 詳細情報を記録する:
2. オンチェーン追跡:
TXIDをブロックチェーンエクスプローラー(Tronscan、Etherscan、BSCscanなど)にコピーし、資金のその後の流れを追跡します。
3. 全ての受取先の可能性がある相手に通知する:
ハッカーが他の取引所(OKX、Bybit、Coinbaseなど)にコインを送っていた場合、直ちに:
4. 警察の介入を待つ:
被害届が受理された後、法執行協力の窓口を通じて、Binanceや他の取引所が関連アカウントを凍結できる場合があります。ただしこのプロセスは通常数週間から数ヶ月かかります。
5. オンチェーンでのミキシングは基本的に追跡不可能:
ハッカーがTornado Cashなどのミキシングサービスにコインを送ってしまった場合、資金は基本的に追跡不能になります。
原因を振り返ってみましょう。脆弱性を理解することで再発を防げます。最もよくある攻撃経路は以下の通りです。
経路1:フィッシングサイトでパスワードと2FAを盗む
偽のBinanceリンクをクリックし、パスワードと2FAコードを入力してしまった。犯人は直ちに本物のBinanceにログインし、ホワイトリストを追加して出金を発起します。
経路2:メールアドレスの乗っ取り
犯人が先にメールアドレスを突破します(Binanceと同じパスワードを使っていた、メールの2FAが未設定だったなど)。その後「パスワードを忘れた」機能でBinanceをリセットし、メール内で直接出金を確認します。
経路3:APIの漏洩
APIキーをクオンツ取引プラットフォームやグリッドボットに貼り付けたところ、プラットフォームがハッキングされたり社員が不正に持ち出したりして、APIが流出し、対敲(ウォッシュトレード)や出金に悪用されます。
経路4:クリップボードを監視するトロイの木馬
パソコンやスマートフォンにトロイの木馬が仕込まれ、コピーした内容(パスワード、2FAコード、アドレス)を監視されます。
経路5:SIMカードの複製
犯人がソーシャルエンジニアリングでキャリアのカスタマーサポートを騙し、あなたの電話番号の副カードを発行させ、SMS認証コードを傍受します。これがGoogle Authenticatorを使うべきでSMSを使うべきでない理由です。
緊急対応が終わった後は、根本から漏洩経路を塞ぐ必要があります。
1. Google Authenticator 2FA+フィッシング防止コード+出金アドレスホワイトリストの3点セットを全て有効化
2. 登録メールアドレスに独立した2FA+異なるパスワードを設定
3. APIにIPホワイトリスト+出金権限をオフに設定
4. メール、SMS、SNS内のリンクは一切クリックしない
5. Binanceアプリはアプリストアまたは本サイトの公式リンクからダウンロードする
6. パソコンにウイルス対策ソフトを導入し、毎月全体スキャンを実施する
7. 大口資産はハードウェアウォレット(Ledger/Trezor)でコールドストレージ保管する
Q:出金のキャンセルにはどのくらい時間がかかりますか? A:「キャンセル」を押すと即座に反映され、状態は「審査待ち」または「メール確認中」から「キャンセル済み」に変わり、資産はアカウントに戻ります。
Q:メール確認中の出金を確認しなければ自動的にキャンセルされますか? A:されます。Binanceの出金はデフォルトで24時間以内にメール確認が必要で、超過すると自動キャンセルされます。ただしハッカーが同時にメールアドレスも掌握している場合、代わりに「確認」されてしまう可能性があります。
Q:盗まれた資産はBinanceが補償してくれますか? A:通常は補償されません。BinanceのSAFUファンドは「Binance自体がハッキングされた」場合の損失のみをカバーしており、個人アカウントの盗難はカバーしません。ただしBinanceのシステムの脆弱性が原因の損失であれば補償されます。
Q:アカウントは既にロック済みだが出金がまだ進行中の場合はどうすればよいですか? A:ロックしても既に進行中の出金は取り消されないため、個別にキャンセルする必要があります。先にキャンセルしてからロックするか、両方を同時に操作してください。
Q:キャンセルに失敗し「状態がキャンセルを許可していません」と表示された場合はどうすればよいですか? A:出金が既にオンチェーンに送信済みであることを意味し、キャンセルはできません。直ちに取引IDを記録し、「オンチェーン送信済み」の対応フローに従ってください。
Q:被害届を出せば警察は本当に資産を取り戻してくれますか? A:ハッカーのその後の行動次第です。資金がまだ取引所(Binance、OKX、Bybitなど)にある場合は、法執行協力によって凍結・回収できる可能性があります。オンチェーンのウォレットやミキシングサービスに入ってしまった場合、回収の可能性は非常に低くなります。早期の被害届提出と証拠の完全性が鍵です。
Q:見覚えのない出金額がごく小さい(例えば1 USDT)場合でも緊急対応が必要ですか? A:必要です。少額の出金はハッカーの「テスト」である可能性があり、出金が可能なことを確認した後、次のステップとして大口出金を行う可能性があります。どんな見覚えのない出金も真剣に対応すべきです。
Q:ログインのたびに出金通知が来るのを止めたいのですが? A:この通知は絶対にオフにしないことをおすすめします。不正アクセスを発見するための重要なシグナルだからです。メールが煩わしいと感じる場合は「マーケティングメール」だけをオフにし、セキュリティ通知系のメールはオフにしないでください。
見覚えのない出金の発見は、アカウントが盗まれたことを示す最も強力なシグナルです。一秒一秒が重要なので、本記事の5ステップに従って直ちに実行してください。