TL;DR

  • 二要素認証は、パスワードがすでに盗まれてしまったアカウントを保護するものです。これは、あなたが想定すべき状況です。フィッシング、情報漏洩、パスワードの再利用によって、パスワードは絶えず流出しています。そして、流出したパスワードとログインの間に立ちはだかるのが、第二の独立した要素なのです。
  • SMSコードの安全性は電話番号の安全性に依存しており、電話番号は通信事業者のアカウントであり、見知らぬ人が口先だけで突破できる手続きによって保護されているからです。米国連邦政府のガイダンスがSMSを「制限付き認証手段」として扱っているのは、まさにこの理由からです。
  • 攻撃者はあなたの個人情報を収集し、通信事業者の従業員を説得または金銭で買収してあなたの電話番号を自分のSIMカードに移行させ、その番号を使ってパスワードをリセットし、認証コードを受け取ります。そして、あなたのメールから始まり、Exchangeサーバーへと攻撃を拡大していきます。携帯電話の電波が途絶え始めた瞬間から、有効な時間は数分単位で計測されます。
  • 認証アプリを使えば電話番号を方程式から除外できます。ハードウェアキーやパスキーを使えば、フィッシングのリスクも排除できます。最も価値の高いアカウント、つまり取引所とその背後にあるメールアカウントは、フィッシング対策が施されたオプションで保護してください。
1つのブロックで

二要素認証は、パスワードに加えて、独立した第二の本人確認手段を追加するものです。その保護効果は、選択する第二の要素に完全に依存します。SMSで送信されるコードは電話番号を乗っ取られることで盗まれる可能性がありますが、ハードウェアセキュリティキーやパスキーは、設計上フィッシング攻撃に耐性があります。 SIMスワップとは、通常は通信事業者の従業員を欺くか賄賂を贈ることで、電話番号を攻撃者のSIMカードに移す手口です。FBIのインターネット犯罪苦情センター(IC3)の記録によると、2025年には全犯罪カテゴリーを通じて971件のSIMスワップに関する苦情が寄せられ、報告された被害額は1,740万ドルに上りました。この手口は、暗号資産アカウント乗っ取りにおける定番の最初の手段であり続けています。 現在の米国連邦ガイドラインであるNIST SP 800-63…

二要素認証は実際に何を保護するのか?

簡単な回答

二要素認証は、パスワードがすでに盗まれてしまったアカウントを保護するものです。これは、あなたが想定すべき状況です。フィッシング、情報漏洩、パスワードの再利用によって、パスワードは絶えず流出しています。そして、流出したパスワードとログインの間に立ちはだかるのが、第二の独立した要素なのです。

セキュリティ要素は3つのカテゴリーに分類されます。「知っているもの」(パスワードやPIN)、「持っているもの」(携帯電話、秘密情報を保持するアプリ、ハードウェアキー)、「自分自身の特徴」(指紋や顔)です。二要素認証では、これら異なるカテゴリーから2つの証明が必要です。パスワードとセキュリティ質問の組み合わせは、依然として「知っているもの」という1つのカテゴリーに属しており、1つのフィッシングページで両方を取得されてしまいます。

これが暗号資産にとって重要な理由は、非対称性にある。ほとんどのオンラインアカウントでは、乗っ取りは回復可能だ。銀行は送金を取り消し、プラットフォームはプロフィールを復元する。 一方、暗号資産の出金は取り消しができません。資産が取引所の口座から攻撃者のアドレスへ一度送金されてしまえば、どんなカスタマーサービスの対応でも取り戻すことはできません。攻撃者はこの事実を熟知しており、だからこそ暗号資産の認証情報はインターネット上で最も標的とされるものの一つであり、FBIのインターネット犯罪苦情センター(IC3)が2025年に記録した181,565件の苦情において、暗号資産関連の被害額は114億ドルに上ったのです。

早期に修正すべき脆弱性が一つあります。二要素認証はアカウントを保護します。これは、認証要素を確認するサービスによってログインが守られる仕組みです。一方、自己管理型ウォレットは鍵によって守られており、秘密鍵はコードを要求しません。どちらも重要ですが、失敗の仕組みは異なります。この記事では、前者のタイプについて解説します。

なぜSMSは最も脆弱な第二の認証要素なのでしょうか?

簡単な回答

SMSコードの安全性は電話番号の安全性に依存しており、電話番号は通信事業者のアカウントであり、見知らぬ人が口先だけで突破できる手続きによって保護されているからです。米国連邦政府のガイダンスがSMSを「制限付き認証手段」として扱っているのは、まさにこの理由からです。

ログインコードがSMSで届いた場合、そのコードの安全性はもはやあなたの携帯電話に依存しません。それは、その番号の所有者を決定する通信事業者のプロセスに依存するのです。通信事業者を説得してあなたの番号を自分のSIMカードに移行させることができれば、誰でもあなたのコードを受け取ることができます。これが「SIMスワップ」であり、あなたのデバイスにマルウェアを仕込む必要も、あなたと一切接触する必要もありません。

SMSにはさらに弱点があります。コードはリアルタイムでフィッシングされる可能性があります。偽のログインページでパスワードを入力させ、続いて「先ほど送信したコード」を入力させ、攻撃者はその両方を数秒以内に本物のサイトに送信してしまうのです。また、通信事業者のシグナリングインフラの脆弱性を突いてコードが傍受される可能性もありますが、暗号資産の窃取においては、コストが安いためソーシャルエンジニアリングの手法がはるかに一般的です。

公式ガイダンスの方向性は明確です。 NISTのデジタルIDガイドラインであるSP 800-63Bは、SMSおよび音声認証コードを「制限付き認証手段」に分類し、これらを使用する機関に対しリスクを認識するよう求めているほか、実装者に対してフィッシング耐性のある代替手段を採用するよう指針を示しています。FCCは2024年7月以降、米国の通信事業者に対し、SIMカードの変更や番号ポータビリティの実施前に本人確認をより厳格に行い、変更が要求された際には顧客に通知することを義務付けています。これらの規則は攻撃者のコストを増加させますが、攻撃そのものを稀なものにはしていません。

とはいえ、これらは、より優れた代替手段が提供されていない場合にSMSコードを無効にするべきだという意味ではありません。SMSによる二要素認証は、最も手抜きの攻撃であっても防ぐことができ、SMSコードを使用するアカウントは、パスワードのみを使用する同じアカウントよりも安全です。原則は単純です。SMSは最低限の基準であり、決して「選択肢」ではなく、認証アプリ、ハードウェアキー、またはパスキーが利用可能な場合は、メールやExchangeのセキュリティ対策として決して用いてはなりません。

SIMスワップ攻撃は実際にはどのように行われるのか?

簡単な回答

攻撃者はあなたの個人情報を収集し、通信事業者の従業員を説得または金銭で買収してあなたの電話番号を自分のSIMカードに移行させ、その番号を使ってパスワードをリセットし、認証コードを受け取ります。そして、あなたのメールから始まり、Exchangeサーバーへと攻撃を拡大していきます。携帯電話の電波が途絶え始めた瞬間から、有効な時間は数分単位で計測されます。

この攻撃は段階的に進行するため、その流れを把握することで、どこに防御策を講じるべきかが明確になります。

まず、情報収集です。攻撃者は、データブローカーのファイル、過去の情報漏洩事件、ソーシャルメディアから、あなたの氏名、住所、生年月日、電話番号、通信事業者を収集します。暗号資産の保有状況について公に発言している人は候補リストに挙げられます。プリンストン大学による通信事業者の認証に関する研究では、サポート窓口への問い合わせを通過するために必要な情報は、日常的に入手可能であるか、推測可能であることが判明しています。

第二に、番号の切り替えそのものです。攻撃者は通信事業者に電話をかけ、携帯電話を紛失したと主張して、新しいSIMカードでその番号を有効化するよう依頼し、調査で得た詳細情報を使ってセキュリティの質問に答えます。その変種である「ポートアウト詐欺」では、番号をまったく別の通信事業者に移します。さらに悪質な手口では、小売店やサポートの従業員に金銭を支払って直接変更手続きを行わせます。米国での起訴事例では、切り替え1件ごとに報酬を受け取った内部関係者が繰り返し登場しています。

第三に、乗っ取りです。あなたの携帯電話は通信不能になります。攻撃者の端末が、あなたの着信やメッセージを受信するようになります。攻撃者は、通常SMSによる回復機能があるあなたのメールアカウントでパスワードリセットをトリガーし、そのメールとSMSコードを使って取引所にログインし、認証情報を変更して出金を開始します。手練れのグループは、最初の通信途絶から最初の出金までを1時間以内に完了させており、多くの場合、あなたのタイムゾーンでは夜間に実行されます。

2025年のIC3の統計(暗号資産関連のみならず全犯罪カテゴリーを合わせた971件の苦情、1,740万ドルの被害額)は、問題を過小評価している。報告は任意であり、多くの被害者が誰にも報告していないためだ。これらの数字が示しているのは、2018年に暗号資産の内部関係者を標的として初めて確認された手口が、8年経った今もなお収益性が高く、日常的に行われているということである。

防御策は、この攻撃の構造に沿ったものです。どの段階においても、あなたの電話番号が「マスターキー」であると想定されています。その役割から電話番号を取り除けば、攻撃の連鎖は引き金となるものを失うことになります。

Diagram of a SIM swap attack timeline showing research, carrier social engineering, phone number takeover and crypto exchange account drain, with the defence of removing the number from recovery paths
図1. データ収集から取引所からの出金に至るまで、SIMスワップ攻撃の4つの段階。

代わりに何を使うべきか:アプリ、ハードウェアキー、それともパスキー?

簡単な回答

認証アプリを使えば電話番号を方程式から除外できます。ハードウェアキーやパスキーを使えば、フィッシングのリスクも排除できます。最も価値の高いアカウント、つまり取引所とその背後にあるメールアカウントは、フィッシング対策が施されたオプションで保護してください。

TOTPコードジェネレーターなどの認証アプリは、デバイス上に秘密鍵を保持し、30秒ごとに新しい6桁のコードを生成します。SMSは一切関与しないため、SIMスワップ攻撃では何も得られません。 ただし、2つの制限が残っています。巧妙に作られた偽サイトは、コードの入力を求めることで有効なコードをフィッシングで盗み出す可能性があります。また、クラウドアカウントにバックアップされたアプリのコードは、そのクラウドアカウントのセキュリティレベルを受け継ぐため、保護が不十分なバックアップがあると、知らぬ間に単一障害点が再導入されてしまう可能性があります。

ハードウェアセキュリティキーは、FIDO2およびWebAuthn規格に準拠した小型のデバイスです。ログイン時には、本物のウェブサイトのオリジンに紐付けられたチャレンジに署名を行います。偽のサイトは、そのデザインがどれほど完璧であっても、誤ったオリジンを提示することになるため、キーは有効な応答を生成することができません。 この特性、すなわちフィッシング耐性は、疲れていたり急いでいたり、目の前のページが本物だと確信しているような「調子の悪い日」であっても維持される構造的な保護です。これは認証情報そのものを保護するものであり、アカウント復旧フロー、侵害された同期済みクラウドアカウント、感染したデバイス上の悪意のあるセッション、エンドポイントの侵害などは別の脅威として扱われます。だからこそ、このガイドの残りの部分が存在するのです。

パスキーは、この基準をソフトウェアの世界にもたらします。つまり、スマートフォンやノートパソコンに保存され、指紋、顔認証、またはPINでロックが解除される鍵ペアです。パスキーはハードウェアキーと同様のフィッシング耐性を備えており、その利便性が最大の魅力です。かつて人々をSMSに戻していたような煩わしさは、ほぼ解消されています。パスキーがクラウドアカウントを介して同期される場合、そのアカウントはセキュリティ境界の一部となるため、メールと同じ程度の注意を払う必要があります。

暗号資産アカウントの実用的な優先順位は、ハードウェアキーまたはパスキーを第一に、認証アプリを第二に、SMSは他に選択肢がない場合のみに限定し、メールで送られてくるコードはSMSと同様に扱うことです。もう1つ、よくある自己招いたロックアウトを防ぐルールがあります。それは、2つのハードウェアキーを登録するか、印刷したワンタイム回復コードを安全な場所に保管しておくことです。そうすれば、デバイスを紛失しても、自身のセキュリティ対策から締め出されることはありません。

Comparison chart ranking SMS codes, authenticator apps, passkeys and hardware security keys by resistance to SIM swapping and phishing
図2. 耐性のある脅威(SIMスワップ、リアルタイムフィッシング、またはその両方)に基づいてランク付けされた第二要素。

暗号資産アカウントを段階的にどのように保護すればよいでしょうか?

簡単な回答

基礎から順に強化していきます。まずメール、次に取引所、その次に電話番号、そして出金制御の順です。攻撃者はまさにこの順序でアカウントを攻略してくるため、防御もこの順序で行う必要があります。

ステップ1:すべての基盤となるメールを保護する。メールアカウントから、所有するほぼすべてのパスワードをリセットできるため、これが真の防御の最前線となります。パスワードマネージャーから生成した長くて一意のパスワードを設定し、サポートされている中で最も強力な第二要素(理想的にはパスキーまたはハードウェアキー)を組み合わせてください。回復方法として電話番号を削除してください。回復オプションは別の入り口であり、SMSによる回復オプションは、先ほど閉ざしたSIMスワップの経路を再び開いてしまうことになります。

ステップ2:Exchangeアカウントを保護する。固有のパスワード、フィッシング対策済みの二要素認証、そしてアカウントの復旧経路に同じ電話番号の「裏口」がないか確認する。プラットフォームがフィッシング対策コード(正規のメールに含まれるフレーズ)を提供している場合は、設定しておく。

ステップ3:電話番号そのものをロックする。通信事業者に番号ポータビリティのブロックとSIM変更PINを依頼する。米国の通信事業者はFCCの規則に基づき、より強力な本人確認を提供する義務があり、英国の通信事業者も要請に応じて同様のロック機能を提供している。その後、その番号の重要度を下げる:金銭が関わるあらゆるアカウントの二要素認証や復旧設定からその番号を削除し、本人確認情報ではなく単なる連絡先情報として扱う。

ステップ4:出金制御機能を有効にします。送金先アドレスの許可リストを設定すれば、事前に承認したアドレスへの出金のみが可能となり、通常、変更には時間的な遅延が設けられます。出金遅延や1日あたりの上限を設定すれば、5分で完了する急襲的な攻撃を、時間がかかり、目立つものに変えることができます。これらの制御機能は、攻撃者が求める「スピード」を効果的に阻害します。

ステップ5:アカウント周辺の攻撃対象領域を縮小します。検索結果やメッセージ内のリンクではなく、ブックマークからログインしてください。スポンサー付き検索結果を利用したフィッシングは、定番の罠だからです。デバイスは常に最新の状態に保ってください。自分が保有している資産について、公の場であまり多くを語らないようにしましょう。自慢話はすべて標的となるデータです。このテーマについては、本シリーズの記事「物理的セキュリティ」でさらに詳しく解説しています。

このリストにある対策はどれも技術的なスキルを必要としません。設定に費やすのは午後1時間程度ですが、それだけで、あなたは「狙いやすい標的」から「攻撃にコストがかかる標的」へと変わります。

もしSIMスワップ被害に遭ったらどうすればよいでしょうか?

簡単な回答

携帯電話の電波が突然完全に途絶えた場合は、緊急事態として扱ってください。有効な対応時間は最初の1時間だけだからです。別の電話から通信事業者に連絡し、攻撃者と競うようにメールアカウントへのアクセスを確保し、その通信事業者を凍結させてください。

兆候は突然現れます。普段なら通信できる場所で携帯電話に「サービスなし」と表示されたり、依頼した覚えのないSIMのアクティベーション通知が表示されたりします。時には、パスワードリセットのメールが殺到したり、友人が「送った覚えのないメッセージが届いた」と報告してきたりするなど、最初の兆候がさらに奇妙な場合もあります。

以下の順序で行動してください。他の電話から通信事業者に連絡し、不正なSIM交換を報告して、その番号の利用停止または返還を依頼してください。通報があれば、不正対策チームは迅速にSIM交換を元に戻すことができます。 次に、まだログイン状態を維持している端末から、メールアカウントの設定を確認し、パスワードを変更し、自分が設定していない復旧方法や転送ルールをすべて削除してください。攻撃者は、あなたがアカウントを回復した後もメールを読み続けられるよう、転送ルールを仕込んでおくことがあります。その後、金融機関に連絡して引き出しを凍結し、最近の取引履歴を確認してください。最後に、その電話番号を復旧用として使用していたすべてのサービスのパスワードを変更してください。金融関連のアカウントから順に処理を進めてください。

たとえ間に合って阻止できた場合でも、この事案を報告してください。米国では、FBIのインターネット犯罪苦情センター(ic3.gov)に報告してください。イングランド、ウェールズ、北アイルランドでは、2025年12月に「Action Fraud」に代わって導入された「Report Fraud」を利用してください。スコットランドでは、スコットランド警察(101)に電話してください。報告は逮捕につながる捜査資料となり、内部関係者が関与した番号すり替え事件は、大西洋の両岸で起訴に至っています。

以下の2つの習慣を実践することで、攻撃を未然に防ぐことができます。1つ目は、回復設定に電話番号を登録しないこと。これにより、番号が盗まれても何も開くことができません。2つ目は、出金遅延機能を有効にしておくこと。これにより、ログインに成功したとしても、すぐに取引を完了させることができなくなります。

アカウントのセキュリティはどこで終わり、鍵のセキュリティはどこから始まるのでしょうか?

簡単な回答

この記事で取り上げている対策はすべて、企業が行動を起こす前に本人確認を行う「アカウント」を保護するものです。一方、鍵(鍵)にはサポートデスクが存在せず、それが強みであると同時にリスクでもあります。これら2つのモデルは異なる形で失敗し、完全なセキュリティ体制とは両方をカバーするものです。

取引所のアカウントは認証によって守られています。プラットフォームが資産を管理し、設定された認証要素に基づいて、あなたが本人であるかどうかを判断します。これには一長一短があります。サポートデスクは攻撃の最中に引き出しを凍結し、その後アクセスを復旧させることができます。しかし、その同じサポートデスクは、説得力のある見知らぬ人物が狙う攻撃対象にもなり得ます。SIMスワップ事件が示す通りです。

自己管理では仲介者が排除されます。ウォレットの秘密鍵が直接取引に署名するため、誰にもコードが送信されることはなく、SIMスワップの影響も受けません。その代償として、復旧のためのセーフティネットも失われます。鍵を紛失したり漏洩したりした場合、頼れる不正対策チームは存在しないのです。 従来のシングルキーウォレットは、すべてを1つの秘密(シードフレーズ)に集中させており、これを紛失または盗難に遭えば、すべてが失われます。そのため、カストディ側のセキュリティには独自の技術が存在します。マルチシグネチャ構成や閾値暗号技術は、署名権限を複数のデバイスや人物に分割するため、単一の秘密が盗まれたり、単一の人物が脅迫されたりしても、資金を移動させることはできません。これらの設計については、このアカデミーで別の記事が掲載されています。

率直に言えば、「どちらが安全か」という問い自体が誤りです。ハードウェアキー、厳重に保護されたメール、出金遅延機能を備えた取引所のアカウントは、攻撃が困難なターゲットです。分散型キーを用いた自己管理環境も、同様に攻撃が困難なターゲットです。どちらの仕組みも、セキュリティ対策が不十分な場合は、攻撃者が狙う「攻撃しやすいターゲット」となってしまいます。現在お持ちのアカウントを確実に保護し、凍結・紛失・盗難に耐えられる範囲以上の資産を保有する前に、カストディモデルについて学びましょう。

よくある質問

SMSによる二要素認証は、何もしないよりはましですか?

はい、明らかにそうです。漏洩したパスワードのみを利用する機会主義的な攻撃を防ぐことができます。問題は、それが特定の攻撃者を誘引してしまう点です。つまり、あなたの電話番号を乗っ取ることができる者なら誰でも、認証コードも一緒に手に入れてしまうのです。SMSは、認証アプリ、ハードウェアキー、パスキーが提供されていない場合にのみ使用し、メールや取引所のセキュリティ対策として決して使用しないでください。

SIMスワップ攻撃によって、自己管理型ウォレットからコインが盗まれることはありますか?

直接的にはできません。秘密鍵がSMSで送信されることは決してないため、電話番号を乗っ取られてもウォレット自体には影響しません。現実的な攻撃経路は間接的なものです。盗まれた電話番号を使ってメールや取引所のアカウントを乗っ取り、その後行われるフィッシング攻撃で、悪意のある署名要求を送りつけてウォレットを狙う可能性があります。これは別の攻撃手法であり、本シリーズ内の別の記事で詳しく解説しています。

パスキーは、クラウドアカウントを介して同期されても本当に安全ですか?

パスキー自体はフィッシング攻撃に耐性があります。オリジンバインディングにより、なりすましサイトへの応答が阻止されるからです。同期を行うと、クラウドアカウントにログイン認証情報が保存されることになるため、メールと同様に厳重に保護する必要があります。つまり、強力で一意のパスワード、利用可能な中で最も強力な第二要素認証、SMSによる復旧機能の無効化などです。その1つのアカウントを適切に保護すれば、同期されたパスキーはワンタイムコードに比べて大きなメリットとなります。

自分の電話番号に番号持ち出しブロックが設定されているかどうかはどうすればわかりますか?

通信事業者に直接問い合わせてください。名称は事業者によって異なります(番号ロック、番号凍結、SIM保護、転出PINなど)。米国の通信事業者は、SIMの変更や番号ポータビリティ(転出)に対して厳格な本人確認を行うことが義務付けられています。英国の通信事業者では、要請に応じて保護措置が適用されます。ブロックを設定し、PINは推測されやすい場所ではなく、パスワードマネージャーに記録してください。

今日、たった一つだけ対策を行うとしたら、最も価値のある変更は何ですか?

Exchangeの背後にあるメールアカウントに、フィッシング対策用の第二要素(パスキーまたはハードウェアキー)を設定し、そのアカウントの復旧オプションから電話番号を削除してください。メールはアカウントツリーの根元です。まずその根元を保護しましょう。

出典および参考資料

本記事の主要な参考文献(2026年7月時点)。変動の激しい数値については、四半期ごとの見直しごとに再確認を行っています。

簡単なクイズ: 定着しましたか?

基本的な事項を確認するためのいくつかの質問がありました。解説付きの解答が続きますが、あなたの将来のポートフォリオを除いて誰もあなたを採点しません。

問題 1/5
なぜSIMスワップはSMSベースの二要素認証を無効化してしまうのですか?

これは役に立ちましたか?