TL;DR
- 報告されている最も広範な指標によれば、2025年だけで米国における苦情件数だけで114億ドル。オンチェーン指標によれば、ハッキングによる盗難額は34億ドル。これら両方の背後には、休眠コインの推定値として数百万ビットコインに上るとされる「ストランドド・コイン」の過剰供給が存在する可能性があり、その不確実性は極めて高い。正直な見出しは、具体的な金融商品を明記した範囲であり、決して単一の数字ではない。
- 記録されている事例は3つのカテゴリーに分類される。詐欺(詐欺、署名フィッシング、なりすまし)による奪取、侵入(アカウント乗っ取り、プラットフォームの侵害、デバイスの侵害、物理的な強要)による奪取、そして攻撃者なしでの紛失(鍵やバックアップの紛失、相続の失敗)である。情報源が把握している記録された損失はすべて、これら9つのモードのいずれかに当てはまる。
- 被害者が自ら資金を移動させるまで、信頼と緊急性を人為的に作り出すことでです。2025年には、長期にわたる投資詐欺で約72億ドルが報告され、署名フィッシングは敵対的な承認プロセスを産業化し、なりすまし詐欺は被害者から二度も金を搾り取ります。どの段階でも暗号技術が破られることはなく、それこそが被害額がこれほど巨額になる理由です。
- 最も大きな価値を守る単一の要素――電話番号、プラットフォームの認証ワークフロー、感染したデバイス、あるいは従わせることができる人間――を攻撃することで行われます。侵入は集中した部分に狙いを定めます。そのため、最大の被害は機関に、最も悪質な被害は個人に及ぶのです。
1つのブロックで
人々は9つの繰り返される失敗パターンを通じて暗号資産を失っており、その最大の原因は最も技術的ではないものです。詐欺が支配的です:2025年には、米国だけで約72億ドルの暗号資産投資詐欺被害が報告されており、これはすべてのハッキングによる被害額の合計の数倍に相当します。 技術的な窃盗は、より少数の大規模な事件に集約されつつある。2025年にはハッキングによる被害額は約34億ドルに上り、そのほぼ半分が単一の事件によるものであった。2026年上半期にはこの傾向がさらに鮮明になり、事件数は過去最多の207件を記録したものの、被害額は10億ドルを下回った。そのうち、インフラや鍵の侵害による被害が、全事件の6分の1を占めるだけで、被害額の約4分の3を生み出していた。 2つの傾向が並行して進行しており、その関係性は実証された因果関係というよりは仮説の域にとどまっ…
本レポートは何を、どのように測定しているのか?
簡潔な答え:5種類の証拠データです。いずれも完全ではなく、また互いに補完し合うものでもありません。具体的には、苦情データ、オンチェーンハッキング分析、フィッシング追跡データ、インシデント登録データ、および休眠アカウントの推定値であり、それぞれが異なる手段を通じて損失の異なる側面を捉えています。これらの手段を理解しているかどうかが、本レポートを正しく読み解くか、あるいは誤って引用してしまうかの分かれ目となります。
苦情データは、被害者が報告した件数を集計したものです。FBIのインターネット犯罪苦情センター(IC3)は、最大の単一窓口です。2025年には、仮想通貨に関連する苦情が181,565件記録され、報告された被害額は114億ドルに上りました。これは、サイバー犯罪全体で報告された209億ドルの被害額のうちの一部です。 苦情データは、分析では決して捕捉されない詐欺を捉えています。なぜなら、被害者が自発的に詐欺師に資金を送金した場合、オンチェーン上では通常の取引のように見えるからです。その弱点は逆の側面にもあります。すなわち、米国中心であり、報告した人だけをカウントしており、暗号資産固有の犯罪と、たまたま暗号資産で支払われた通常の詐欺が混在している点です。詐欺報告に関するあらゆる本格的な研究は、羞恥心、報告する価値のない少額の損失、そして被害に気づかない被害者などにより、報告数が大幅に過小評価されていることを指摘しています。
オンチェーン分析は、追跡可能なものを集計します。Chainalysisは、2025年にハッキングやエクスプロイトによって約34億ドルが盗まれたと推定しました。TRM Labsは、2026年上半期に207件のインシデントと約9億7200万ドルを計上しました。これらの数値は世界規模のものであり、被害者の通報に依存せず、オンチェーン上の痕跡が残る窃盗(サービスの侵害、契約の資金流出、ウォレットの資金一掃など)のみを捉えています。 詐欺師への自発的な送金は、こうした分析からほとんど漏れてしまう。そのため、分析による数値は被害届の件数のごく一部にとどまり、両者を合算すると一部の事象が二重にカウントされたり、他の事象が見落とされたりすることになる。
トラッカーやレジスターのデータは特定のチャネルを対象としています。ScamSnifferによる署名フィッシングインフラの監視では、2025年の追跡された資金流出による被害額は106,106人の被害者で8,385万ドルと算出され、2024年の約4億9,400万ドルから減少しました。一方、CertiKによる物理的攻撃の調査では、2025年に72件のインシデントと4,090万ドルの確認済み被害額が記録されています。 これらはいずれも明確な下限値であり、それぞれの観測ツールが捕捉した内容を集計したものである。
休眠資産の推定値は、盗難を伴わない損失を対象としています。長年にわたり移動のないコインの分析では、その数値は通常、数百万ビットコイン台前半と推定されています。現時点で最も綿密な試みであるRiver社の2025年の保管状況分析も同様の範囲を示していますが、正確な金額や、忍耐強い保有者ではなく鍵の紛失に真に起因する割合については、把握できないことを明言しています。 休眠状態は損失の証拠ではないため、これらは誤差幅の広い経験則に過ぎないが、この「静かなカテゴリー」を捉えることのできる唯一の指標である。
以下のすべては、2つの定義に基づいています。「盗難」:第三者があなたの資産を移動させる能力を獲得すること。「紛失」:誰もそれを保有していない状態。この区別が重要なのは、対処法が異なるためであり、また、後者のカテゴリーには攻撃者が存在しないため、ニュースの見出しにもならず、データもほとんど存在しない一方で、いかなる指標でも直接測定できない規模で価値が毀損されている可能性があるからです。

2025年および2026年初頭には、実際にどれだけの損失が発生したのか?
簡単な回答
報告されている最も広範な指標によれば、2025年だけで米国における苦情件数だけで114億ドル。オンチェーン指標によれば、ハッキングによる盗難額は34億ドル。これら両方の背後には、休眠コインの推定値として数百万ビットコインに上るとされる「ストランドド・コイン」の過剰供給が存在する可能性があり、その不確実性は極めて高い。正直な見出しは、具体的な金融商品を明記した範囲であり、決して単一の数字ではない。
以下の表には主要な数値がまとめられており、それぞれが何を測定しているかが明記されている。
| 図 | 期間 | 測定対象 | 出典 |
|---|---|---|---|
| 209億ドル | 2025 | IC3に報告された全米のサイバー犯罪による被害総額 | FBI IC3 |
| 114億ドル(181,565件の被害届) | 2025 | 暗号資産に関連する米国で報告された被害額(全犯罪種別) | FBI IC3 |
| 約72億ドル | 2025 | 米国で報告された仮想通貨投資詐欺(特定のもの) | FBI IC3 |
| 約34億ドル | 2025 | ハッキングや悪用による世界的なオンチェーン損失額 | Chainalysis |
| 15億ドル | 2025年2月 | Bybitの盗難事件、史上最大の単一インシデント | Chainalysis;FBIによる犯行主体特定 |
| 9億7,200万ドル(207件) | 2026年上半期 | 世界のオンチェーンハッキングによる被害額、インシデント件数は過去最多 | TRM Labs |
| 8,385万ドル(被害者数106,106人) | 2025 | 追跡されたウォレット資金流出型フィッシングによる被害額 | ScamSniffer |
| 4,090万ドル(72件) | 2025 | 記録された物理的攻撃による確認済み被害額 | CertiK |
| 1,740万ドル(971件の苦情) | 2025 | 米国で報告されたSIMスワップによる被害額(全犯罪カテゴリー) | FBI IC3 |
| 数百万BTC(ヒューリスティック) | 累計 | 休眠状態に基づく、潜在的に利用不能となったビットコインの推定値 | River 2025を含む休眠分析 |
分類に入る前に、データに見られる3つの傾向について読者の皆様にご注目いただきたい。
報告された詐欺件数は増加の一途をたどっている:暗号資産に関連する苦情は前年比で21%増加し、その被害額も22%増加した一方で、ハッキングによる被害総額は減少した。詐欺経済と侵入経済の格差は拡大している。
技術的な窃盗は集中化している。2025年のオンチェーン総額は1件のインシデントが大部分を占めた。2026年上半期はインシデント件数で過去最高を記録した一方で、被害額は10億を下回り、その価値はインフラや鍵の侵害へと決定的に移行した。2026年上半期の被害額の約76%が、インシデント全体の約15%に起因するものである。多くの小さな侵入経路が塞がれている一方で、少数の大きな経路が残っている。
これは「置き換え」と解釈したくなる傾向があるが、あくまで解釈の域を出ず、確固たる結論ではない。ドレーナーによる損失は1年で5/6減少した一方で、記録された物理的攻撃は同期間に4/3増加した。これら2つのデータセットは、異なる手段を通じて異なる対象を追跡しており、カテゴリー間の攻撃者や資金の移動を追跡していないため、この並行性は示唆的ではあるものの、単に同じ活動が移動したことを証明するものではない。
人々が実際に暗号資産を失う9つの方法とは何でしょうか?
簡単な回答
記録されている事例は3つのカテゴリーに分類される。詐欺(詐欺、署名フィッシング、なりすまし)による奪取、侵入(アカウント乗っ取り、プラットフォームの侵害、デバイスの侵害、物理的な強要)による奪取、そして攻撃者なしでの紛失(鍵やバックアップの紛失、相続の失敗)である。情報源が把握している記録された損失はすべて、これら9つのモードのいずれかに当てはまる。
各手口について、最も信頼性の高い公開データに基づく分類は以下の通りです:
| 手口 | 分類 | 2025年時点で利用可能な最適な測定指標 | 指標の種類 |
|---|---|---|---|
| 1. 投資・交際詐欺 | 欺瞞 | 米国で報告された被害額:約72億ドル | 苦情件数 |
| 2. 署名フィッシングおよび資金流出詐欺 | 詐欺 | 追跡された金額:8,385万ドル | トラッカー |
| 3. なりすましおよびアカウント回復詐欺 | デセプション | IC3の詐欺総件数内 | 苦情件数 |
| 4. アカウント乗っ取り(SIMスワップを含む) | 不正侵入 | 米国で報告された被害額:1,740万ドル(SIMスワップ、全犯罪カテゴリー) | 苦情件数 |
| 5. プラットフォームおよびインフラの侵害 | 侵入 | オンチェーンで約34億ドル | 分析 |
| 6. デバイスの侵害およびマルウェア | 侵入 | 信頼できる単独の数値なし | 定性的 |
| 7. 物理的強制 | 侵入 | 4,090万ドルが確認された(72件) | 登録 |
| 8. 鍵およびバックアップの紛失 | 攻撃者は確認されていない | 数百万BTC、ヒューリスティック推定(モード9を含む) | 推定 |
| 9. 相続の失敗 | 攻撃者なし | 休眠期間の推定範囲内 | 推定 |
各ファミリーの挙動は異なり、その違いが本レポートの残りの構成を決定づけている。欺瞞はマーケティングと同様に規模が拡大する:産業規模で、被害者一人ひとりを標的とし、被害者が転送を承認するため、より高度な暗号技術に対しても耐性を持つ。 侵入は住居侵入のように規模が拡大する。価値が集中している場所や、それを守る仕組みの弱点を狙い、防御技術の進化に応じて変化するため、その内部の構成は絶えず移り変わっている。攻撃者が存在しないファミリーはエントロピーのように規模が拡大する。安定しており、静かで、保有者が保管と継承をどのように構築するかに完全に左右される。
これら9つのカテゴリーすべてに共通する一本の糸があり、読者は各セクションでそれに遭遇することになる。それは、「たった一つの何か」がすべてを担っていた場所で価値が失われる、という点である。たった一人の信頼された見知らぬ人。たった一つの署名。たった一つの電話番号。たった一つの企業。たった一つのデバイス。脅威にさらされたたった一人の人物。たった一つの単語リスト。たった一つの記憶。学術界のセキュリティガイドが主に存在する理由は、こうした「たった一つ」を取り除くためであり、本レポートはその理由を裏付ける証拠である。

欺瞞による被害が最も多いのはなぜか?
簡単な回答
被害者が自ら資金を移動させるまで、信頼と緊急性を人為的に作り出すことでです。2025年には、長期にわたる投資詐欺で約72億ドルが報告され、署名フィッシングは敵対的な承認プロセスを産業化し、なりすまし詐欺は被害者から二度も金を搾り取ります。どの段階でも暗号技術が破られることはなく、それこそが被害額がこれほど巨額になる理由です。
投資詐欺および人間関係詐欺(モード1)が最大の割合を占めています。「ピッグ・ブッチャリング(豚の解体)」とも呼ばれるこの主流の手口は、間違い電話のテキストメッセージ、出会い系アプリのマッチング、あるいはソーシャルメディア上のつながりをきっかけに始まり、数週間にわたって信頼関係を築き上げ、架空の利益を表示する投資プラットフォームを紹介します。被害者が多額の資金を投入した時点で、出金ができなくなる仕組みです。 IC3の2025年のデータによると、米国で報告された被害額の約72億ドルが暗号資産投資詐欺に起因しており、これは本報告書において他を圧倒する最大の単一カテゴリーである。また、オンチェーン上では被害者が単にアドレスへ資金を送金しただけであるため、この詐欺を把握できるのは苦情データのみである。 その運営規模は産業レベルに達しており、組織化されたグループが数千人の標的に対して台本通りの会話を展開している。防御策は技術的なものではなく手続き的なものである。つまり、資金の移動は本人の意思に基づいてのみ行われること、一方的な接触を通じて提示される投資機会は悪意のあるものと見なすこと、そして「保証されたリターン」は詐欺の典型的な特徴である。当アカデミーの「詐欺」部門では、現在確認されている手口を網羅的に分類している。
「署名フィッシング(モード2)」とは、送金そのものではなく、その一段階下にある「承認」を標的とした詐欺手法です。偽造されたミントページ、エアドロップの請求、あるいはサポートフローを通じて、被害者のトークンに対する恒久的な権限を付与する署名を取得し、自動化されたインフラが、その権限の及ぶ範囲内の資産をすべて搾取します。ScamSnifferの追跡データからは、稀に見る朗報が報告されていますが、そこには落とし穴もあります: 2024年に追跡された4億9400万ドルは、2025年には106,106人の被害者で8,385万ドルに減少しました。これは83%の減少であり、ScamSnifferや業界オブザーバーは、ウォレットの警告機能の改善、シミュレーションツール、ユーザー教育の進展と関連付けていますが、因果関係は直接立証されていません。なお、個人単位での大規模な被害においては、依然として許可型署名が主流となっています。 皮肉な点は、犯罪による全体的な圧力が明らかに低下したわけではないということだ。以下の他の手口は同期間に増加したが、それら間の資金や犯人の移動を追跡するデータセットは存在しない。アカデミーの「ドレイナー・ガイド」では、その仕組みとアカウント乗っ取りの手口を詳細に分析している。
なりすまし(手口3)は、ある特徴から特に注目に値する。それは「再発」する点だ。偽の取引所サポート、偽のウォレットチーム、偽の法執行機関が、多くのアカウント乗っ取りの連鎖を引き起こしている。また、被害が公表された後、同じ業界関係者が「資金回収サービス」を装って被害者に再接触し、失われたと分かっている資金を取り戻す名目で手数料を請求し、その過程で被害者の残りの秘密鍵を盗み取ることもある。IC3はこの手口について明確に警告を発している。 この手口全体を無効にするルールは、費用を一切要しません。「正当な組織が、あなたの資金を移動させるために連絡を取ったり、シードフレーズを尋ねたりすることは決してない」ということです。そうした行為を行う者はすべて犯罪者です。
侵入者はどのようにして必要なものを奪うのか?
簡単な回答
最も大きな価値を守る単一の要素――電話番号、プラットフォームの認証ワークフロー、感染したデバイス、あるいは従わせることができる人間――を攻撃することで行われます。侵入は集中した部分に狙いを定めます。そのため、最大の被害は機関に、最も悪質な被害は個人に及ぶのです。
アカウント乗っ取り(モード4)は、小売分野における主力の手口です。SIMスワップは依然としてその代表的な手口であり、通信事業者の従業員を説得するか、金銭を支払って被害者の電話番号を移行させ、認証コードやリセット情報を受け取り、メールを経由して取引所のアカウントに侵入します。 IC3の記録によると、2025年には全犯罪カテゴリーを通じて971件のSIMスワップに関する苦情と1,740万ドルの被害が報告された。これらの数値は暗号資産に限定されたものではなく、大幅に過小評価されていると広く見なされている。また、プリンストン大学の研究は数年前、通信事業者の認証が脆弱であるためにこの攻撃が繰り返し行われることを実証していた。現在、防御策は十分に理解されており、フィッシング耐性のある第二要素認証、復旧経路からの電話番号の削除、出金許可リストなどが挙げられ、学術界のアカウントセキュリティガイドではこれらを順を追って解説している。
プラットフォームやインフラの侵害(モード5)は、記録的な被害額を生み出している。2025年2月のBybit盗難事件では約15億ドルが奪われ、FBIはこれを北朝鮮の犯行と断定したが、鍵が1つたりとも破られたわけではない。署名インターフェースが改ざんされ、権限を持つ担当者が、その正体を見抜くことのできないペイロードを承認してしまったのである。 2022年の「ブリッジ時代」は、プロトコル規模で同様の事態をもたらしました。クロスチェーン・ブリッジから20億ドル以上が奪われ、その大半はバリデーター鍵の侵害や検証プロセスの欠陥によるものでした。また、2026年上半期の被害額の内訳では、盗難額の4分の3がインフラおよび鍵の侵害によるものであり、これが現在、専門家たちの注目がどこに向けられているかを裏付けています。 個人保有者にとっては、この手口はカウンターパーティ・リスクとして現れます。プラットフォーム上の資金は、そのプラットフォームが最悪の事態に見舞われた際に、その影響を被ることになります。当アカデミーのカストディ、ブリッジ、および機関向け鍵管理に関する記事では、双方の技術的側面について解説しています。

デバイス侵害(モード6)は、あらゆるデータセットにおいて正直に言えば見落とされがちなギャップである。ウォレットファイルを盗み出す窃取型マルウェアや、送金先アドレスをすり替えるクリップボードハイジャッカーは、ツールとして広く記録されているが、それらによる損失は、明確な項目としてではなく、あちこちでウォレットが空にされたり、アカウントが乗っ取られたりといった形で、他のカテゴリーの中に現れる。本レポートは情報源に則り、数値をでっち上げることは控える。ただし、デバイスの衛生管理や鍵のハードウェア隔離によってこのモードは封じ込められるため、その正確な規模にかかわらず、防御上の重要性は変わらない。
物理的強制(モード7)は、金額ベースでは最小だが、被害の拡大速度が最も速い。CertiKの2025年レビューでは、72件の記録されたインシデントが確認され、前年比75%増、確認された損失額は4,090万ドル、物理的暴行は250%増加し、事例の約40%が欧州で発生し、フランスだけで19件(業界幹部の誘拐や身体的損傷を含む)を占めた。 その手口は最も古くからあるものだ。保有者を特定し、その居場所を突き止め、アクセス権が明け渡されるまで力を加える。これは、保管に単一の口頭で伝達可能な秘密がある場合に最も効果を発揮する。当アカデミーの物理的セキュリティに関する記事では、リスクの低減策や、どのような力が情報を引き出せるかを変える保管構造について取り上げている。

攻撃者が全く存在しない状況で、暗号資産はどのように消失するのだろうか?
簡単な回答
静かな経路を通じてである。鍵の紛失、バックアップの破壊、デバイスの廃棄、そしてアクセス手段を残さずに亡くなった所有者など、その真の規模を直接測定できる手段が存在しない一連の失敗事例である。これらについては苦情が提出されることもないため、本報告書において最も測定されていないカテゴリーとなっている。
鍵やバックアップの紛失(モード8)には、暗号資産界で最も有名な逸話がある。埋立地にあるハードドライブ、破損したウォレットファイル、莫大な財産を守っていたが記憶と共に消え去ったパスワードなどだ。 測定可能な痕跡は「休眠」です。長期間動いていないコインの分析では、通常、数百万ビットコイン規模の推定値が導き出されますが、現在の基準となるRiver社の2025年の分析では、休眠中のコインと紛失したコインはオンチェーン上では区別がつかないため、実際の数値とその原因を特定することはできないと明言されています。 そのメカニズムは、ありふれていて陳腐なほど平凡だ。一度書き留めたフレーズが火災や洪水、あるいは引っ越しの際に失われたり、設定を急いだためにバックアップが全く取られていなかったり、セキュリティのために追加したパスフレーズが同じ理由で忘れ去られたり、引き出しの整理でハードウェアが捨てられたりすることだ。 このモードをとりわけ残酷なものにしているのは、2つの特性だ。それは、必要となるまさにその瞬間まで目に見えないこと、そして絶対的であることだ。アクセスできない鍵は、異議申し立てを待つ凍結された価値ではなく、この世界から消え去った価値そのものである。シードフレーズ、保管モデル、復旧に関する学術界のガイドラインは、実質的に、このセクションに対する一つの長い対策に他ならない。
最後のモードである「相続の失敗」は、時間軸が伴う鍵の喪失である。法律は死亡時に所有権を移転させるが、アクセス権を移転させるのは暗号技術だけである。鍵のないアドレスを相続した遺産は、単に台帳上の記録を相続するに過ぎない。クアドリガCX(QuadrigaCX)は、この文脈で誰もが例に挙げる事例であり、慎重な取り扱いが必要である。 2018年に同取引所の創設者が死亡した際、顧客への未払い金はおよそ2億1500万カナダドルに上ったが、オンタリオ証券委員会の事後調査によると、彼が死亡した時点でプラットフォームには資産がほとんど残っておらず、その不足分は、彼と共に失われた鍵によるものではなく、彼自身の詐欺や無断取引によって生じたものであった。 ここから得られる教訓は、バックアップというよりもガバナンスに関するものだ。鍵と帳簿に対する一人の人物による無制限の支配こそが、失敗の全原因であり、彼の死は単にそれを露呈させたに過ぎない。 これに関連する「非公開の事例」――記録のない保管が突然の死と重なる事態――は、データセットには一切反映されず、目に見えない形で絶えず繰り返されている。誰にも告げなかった保有者、アクセス権のない資産を指定した指示、見つかることのないほど巧妙に隠されたシードフレーズ、そしてロックを解除できないハードウェアに直面し、時には絶望のあまりモード3の復旧詐欺師に頼らざるを得なくなる遺族たち。 アカデミーの相続に関する記事では、実用的な設計、時間トリガーを伴うクォーラムの手配、秘密を含まない文書化、そしてそれらを支える原則が示されている。すなわち、相続メカニズムとは、あなたが生存し異議を唱えている間は失敗しなければならないが、死後は決して失敗してはならないリカバリーメカニズムである。
どのパターンがすべてのモードに共通しているか?
簡潔な答えは4つだ。損失は単一障害点に集中する;人的要素へのコストが技術的要素へのコストを上回る;強化された防御は犯罪行為を終わらせるのではなく、その矛先をそらすように見える(ただし、この変化は測定されたものではなく推測されたものである);そして、不可逆性により、予防こそがスケールする唯一の戦略となる。分類法のモードは症状に過ぎないが、これらはそのメカニズムである。
単一障害点は本レポートの基幹をなす要素であり、読者の皆様は今やモードごとにその軌跡をたどることができるだろう。ある「信頼された見知らぬ人」が、豚を屠殺された被害者の判断を背負っていた。ある署名が、空っぽになった財布の権限を背負っていた。ある電話番号が、取引所の口座を背負っていた。ある署名インターフェースが、Bybitのクォーラムを背負っていた。レンチの下にいたある人物が、その世帯の貯蓄を背負っていた。ある単語リストが、財産を火事から守り抜いたか、あるいは守り切れなかった。 ある一人の無制限な支配権が、クアドリガを背負っていた。記録に壊滅的な損失が示されている場所には、常に「決定的な重要性を与えられてしまった特異な要素」が存在しており、防御に関する文献は九つの異なる方向から同じ結論に収束している。すなわち、権限を分散させ、単一の欺瞞、侵入、あるいは事故が決定的な結果をもたらさないようにすることである。
台帳を支配しているのは「人間」という層だ。各対策とその注意点を重ね合わせれば、その構図は明白である。報告されている詐欺による損失は、オンチェーンでのハッキングによる損失の数倍に上り、この時代最大のハッキング事件は、ユーザーが何に署名しているのかを欺くことで成立した。業界の暗号技術は驚くほど堅牢に機能してきたが、資金が流出するのは、その「人」「インターフェース」「プロセス」の領域である。この比率を無視したセキュリティ投資は、単なる飾り物に過ぎない。
このパターンを「置き換え」と解釈するのは魅力的だが、あくまで一つの解釈に過ぎない。ウォレットやユーザーのセキュリティ強化が進んだ期間に、ドレイナーによる損失は83%減少した。一方、同期間に物理的攻撃は75%増加した。2022年の清算後、ブリッジ関連の損失は激減した一方で、運用上の侵害は増加した。 情報源は過剰な解釈に警鐘を鳴らしている。ScamSnifferはドレイナーの変動を一部市場動向に結びつけ、CertiKは物理的攻撃の増加を組織的なグループやオープンソースへの標的攻撃に起因させているが、カテゴリー間の関連性を追跡するデータセットは存在しない。記録が示していないのは、犯罪者の能力が縮小しているということだ。
そして、不可逆性がすべてを制約する。この分類体系にはチャージバックの段階が存在しない。ほとんどの攻撃手法は、価値が戻らない形で終わる。ただし、プラットフォームや発行者による凍結、裁判所命令による回収といった重要な例外はあるが、これらは報告の速さに大きく依存する。だからこそ、本レポートではあらゆる攻撃手法に対して「事後対策」ではなく「予防策」を併記しており、対応ガイドの真髄が「被害の最小化」にあるのである。この資産クラスにおいて、シートベルトこそが戦略そのものなのである。
実際に結果を変えるものは何か?
簡潔な答え:証拠に裏付けられた短いリストです。欺瞞に対しては手続き上の懐疑主義、乗っ取りに対してはフィッシング耐性のある認証、侵入・強要・自己紛失に対しては分散型カストディ、そして目立たない手口に対しては、後継者計画を含む事前の復旧訓練です。以下の各防御策は、上記の手口に対応しており、当アカデミーの完全なガイドにも関連付けられています。
| 防御策 | 対応する攻撃モード | ガイド |
|---|---|---|
| 資金の移動はあなたの主導によるもののみ。一方的な機会や「助け手」は存在しない | 1, 3 | 仮想通貨詐欺と脅威 |
| すべての署名を確認し、期限切れの承認を取り消してください | 2 | ウォレットの資金流出や承認攻撃 |
| パスキーまたはハードウェアキー;復旧用電話番号の除外;許可リスト | 4 | 二要素認証とSIMスワップ攻撃 |
| 残高の段階的設定;最悪の日の規模に合わせたプラットフォームのエクスポージャー | 5 | あなたの暗号資産を誰が管理しているか |
| 日常的に使用するデバイスからの鍵の隔離 | 6 | 鍵の保管方法 |
| 保有状況の秘密保持;その場に誰も引き渡すことのできない保管方法 | 7 | 物理的セキュリティと強制 |
| 単一の秘密は存在しない:定足数による保管、分散化および更新 | 2、5、6、7、8 | マルチシグ;しきい値暗号およびMPC |
| 検証済みのバックアップまたはシェアの復旧;リハーサル済みの復元 | 8 | 鍵の保管方法;復旧と継承 |
| 秘密情報を含まない後継者計画の策定と文書化 | 9 | 復旧と継承 |
| 何かが故障した日のための、事前のリハーサル済み最初の1時間 | すべて | 仮想通貨がハッキングされたり盗まれたりした場合の対処法 |
データと照らし合わせて表を読み解くと、レポートの実用的な結論が導き出される。 最も広範なカバー率を持つ2つの防御策は、金額規模が最大のカテゴリーを無力化する「行動的懐疑主義」と、分散型カストディによる「単一の秘密鍵の排除」である。後者が5つの異なるモードに対して記載されているのは、単一の秘密鍵が5つの異なるモードで出現するためである。これらはいずれも、今日、一般の保有者が利用可能であり、一方は無料で、もう一方は消費者価格で購入できる。分類体系ではなく個人向けに構成された完全なプログラムは、関連する柱である『2026年に暗号資産を安全に保つ方法』である。
本レポートは、情報源の公開に合わせて四半期ごとに更新されます。修正や新たに公開された一次データは改訂のたびに反映されますが、注記なしに数値が修正されることはありません。
よくある質問
実際、ほとんどの人はどのようにして暗号資産を失っているのでしょうか?
報告データにおける金額ベースで見ると、投資詐欺や人間関係を利用した詐欺が主な原因です。被害者は資金の送金や偽のプラットフォームへの出金を説得され、2025年の米国における苦情件数では、その総額は約72億ドルに上りました。 慎重な自己管理型保有者にとって、活動停止状態、鍵の紛失、バックアップの失敗、後継計画の欠如は、生涯を通じて同等の危険性をもたらす可能性があります。休眠状態のヒューリスティック分析によれば、数百万ビットコインがアクセス不能になっている可能性が示唆されていますが、この手法ではその金額や理由を証明することはできません。
取引所のハッキングは、依然として一般ユーザーにとっての主なリスクなのでしょうか?
これらは最も目に見えるリスクではあるが、もはや統計上の中心ではない。2025年のオンチェーン盗難額は約34億ドルで、大規模な標的におけるインフラや鍵の侵害に集中していたのに対し、報告された詐欺による損失額は数倍にも上り、個人に直接降りかかった。ユーザーにとって、プラットフォームのリスクは現実のものだが、リスク階層化によって管理可能である。あなた個人を標的とした詐欺には、取引所を狙うハッカーよりも、より多くの注意を払うべきだ。
なぜ報告書の数値を合計しても1つの総計にならないのですか?
それは、測定方法が異なるためです。苦情データは被害者の報告を、分析データはブロックチェーンが明らかにした情報を、トラッカーは特定のチャネルを、休眠資産調査は一度も移動したことのない資産を推定しています。対象となるデータ群は重複しており、その範囲も異なるため、総計は下限でも上限でもなく、単なるノイズに過ぎません。本レポートでは各数値をその測定方法とともに記載しており、これを引用する読者も同様に記載すべきです。
暗号資産は安全になっているのか、それとも危険になっているのか?
層によって、その両方が当てはまります。防御体制が成熟するにつれて、スマートコントラクトの悪用やドレイナー型フィッシングは急減しており、これは真の進歩です。 一方、詐欺による損失は増加し、物理的攻撃は過去最高を記録し、2025年には署名ワークフローの改ざんを通じて史上最大の盗難事件が発生した。率直な見解としては、技術的な層は強化されつつあるが、犯罪者の圧力はますます人間やプロセスに向けられているように見える。これは並行する傾向によって裏付けられているものの、証明されたわけではない。そして、保有者の実質的な安全性は、今や主に習慣やカストディ構造に依存している。
最も確かな根拠に裏付けられた唯一の変化とは何か?
カストディから単一障害点を排除することです。これまでの記録を振り返ると、壊滅的な個人被害の圧倒的多数は、ある単一の要素——1つのフレーズ、1台のデバイス、1つの番号、1人の人物——を介して発生しています。クォーラムベースの仕組み、つまりマルチシグネチャやMPCは、本レポートで取り上げた他のどの防御策よりも多くの攻撃手法に対する対策として浮上しており、現在では一般消費者向けの形で利用可能になっています。
出典および参考文献
本版の一次情報源(2026年7月時点)。数値は四半期ごとに再検証され、変更点は改訂履歴に記載されています。
- FBIインターネット犯罪苦情センター、2025年インターネット犯罪報告書。https://www.ic3.gov/AnnualReport/Reports/2025_IC3Report.pdf
- Chainalysis、『2026年暗号資産犯罪報告書:盗難資金の分析』。https://www.chainalysis.com/blog/crypto-hacking-stolen-funds-2026/
- Chainalysis、『2026年暗号資産犯罪レポート』序文。https://www.chainalysis.com/blog/2026-crypto-crime-report-introduction/
- TRM Labs、2026年上半期の暗号資産ハッキング分析。 https://www.trmlabs.com/resources/blog/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion
- ScamSniffer、2025年暗号資産フィッシング報告書。 https://drops.scamsniffer.io/scam-sniffer-2025-crypto-phishing-losses-fall-83-to-84-million/
- CertiK、『Skynet Wrench攻撃レポート:2025年の物理的攻撃事例と被害額』。https://www.certik.com/ko/skynet-report/skynet-wrench-attacks-report
- Jameson Lopp、既知のビットコインに対する物理的攻撃の記録。 https://github.com/jlopp/physical-bitcoin-attacks
- FBI IC3、Bybitの盗難事件を北朝鮮の仕業とする広報発表。 https://www.ic3.gov/PSA/2025/PSA250226
- FBI IC3、仮想通貨の返還詐欺に関する注意喚起。 https://www.ic3.gov/PSA/2023/PSA230811
- Chainalysis、クロスチェーン・ブリッジでの盗難に関する調査(2022年)。 https://www.chainalysis.com/blog/cross-chain-bridge-hacks-2022/
- River、『Bitcoin Custody Report 2025』:休眠状態に基づく損失ヒューリスティックとその明示された限界。 https://river.com/content/bitcoin-custody-report-2025
- Lee、Kaiser、Mayer、Narayanan(プリンストン大学)、SIMスワップに対する無線通信事業者の認証に関する実証研究(USENIX SOUPS 2020)。 https://www.usenix.org/conference/soups2020/presentation/lee
- オンタリオ証券委員会、『QuadrigaCX調査報告書:資金不足の主因は詐欺および無断取引』。https://www.osc.gov.on.ca/quadrigacxreport/
- Kapposら、『How to Peel a Million: ビットコイン・クラスターの検証と拡張』(USENIX Security 2022)。https://www.usenix.org/system/files/sec22-kappos.pdf
本レポートの引用方法:Bron Academy、『The Crypto Loss Report 2026: How People Actually Lose Crypto』、初版、2026年7月、bron.org/academy。
簡単なクイズ: 定着しましたか?
基本的な事項を確認するためのいくつかの質問がありました。解説付きの解答が続きますが、あなたの将来のポートフォリオを除いて誰もあなたを採点しません。
「『2026年暗号資産損失レポート:人々は実際にどのように暗号資産を失っているのか』」のクイズを完了しました!成果をソーシャルメディアで共有しましょう。




