暗号資産(仮想通貨)

コインチェックの不正流出(2018年)から学ぶ対策|原因・補償と自分でできる備え

2025年5月3日

2018年1月、暗号資産の取引所コインチェックから、顧客が預けていた暗号資産NEMが不正に送金されました。この記事では、コインチェックと関東財務局の公式の発表をもとに、何が起きたのか、原因は何だったのか、利用者はどう補償されたのかを整理し、今の利用者が自分でできる備えをまとめました。以前の記事には、出典を示せない被害額や手口の説明が含まれていたため、公式の資料で確認できる内容に書き直しています。2026年10月1日時点で押さえたいのは次の点です。

  • 2018年1月26日、コインチェックが預かっていたNEMのうち5億2630万10XEMが、不正アクセスで外部へ送金された。NEMを持っていた顧客は約26万人
  • 原因は、従業員の端末がマルウェアに感染し、そこからNEMの秘密鍵が盗まれたこと。NEMをホットウォレット(ネットにつながった状態)で管理していたため、防げなかった
  • 補償は、1XEMあたり88.549円。2018年3月12日に、日本円でアカウントの残高に反映された
  • 関東財務局は、2018年1月29日と3月8日に業務改善命令を出した
  • 利用者ができる備えは、二段階認証、パスワードの使い回しをやめること、フィッシングへの注意、預ける金額を分けること


2018年の不正送金の概要

項目内容
発生した日2018年1月26日(午前0時2分から午前8時26分の間)
送金された暗号資産NEM 5億2630万10XEM
影響を受けた顧客約26万人
ほかの暗号資産、日本円不正に送金された事実はない
補償88.549円×2018年1月26日23時59分59秒時点の保有数。日本円で、アカウントの残高に反映
補償の実施2018年3月12日

コインチェックは、不正送金に気づいたあと、一部を除いてサービスを順に停止し、暗号資産を管理するサーバーを外部のネットワークから切り離しました。

原因

コインチェックが2018年3月8日に公表した調査の結果は、次のとおりです。外部の専門家5社が調査に加わっています。

  1. 外部の攻撃者が、従業員の端末をマルウェアに感染させた
  2. その端末を経由して、社内のネットワークに不正にアクセスした
  3. 遠隔操作のツールを使い、NEMのサーバーの通信を傍受して、NEMの秘密鍵を盗んだ
  4. 盗んだ秘密鍵を使って、NEMを外部へ送金した

同社は、顧客から預かったNEMをホットウォレットで管理していたため、不正送金を防げなかったと説明しています。ホットウォレットは、ネットにつながった状態で暗号資産を管理する方法です。ネットから切り離して管理する方法は、コールドウォレットと呼ばれます。

行政の対応

関東財務局の発表によると、行政の対応は次の順で進みました。

日付対応
2018年1月26日報告を求める命令
2018年1月29日業務改善命令
2018年2月2日金融庁が立入検査に着手
2018年3月8日2度目の行政処分(業務改善命令)

関東財務局は、同社が、取り扱う暗号資産のリスクを適切に評価していなかったこと、利用者の急増に内部の管理の体制が追いついていなかったこと、経営陣の顧客保護の認識が十分でなかったことを指摘しました。

コインチェックの再発防止策

同社は、次の対策を行ったと説明しています。

  • それまでのネットワークを廃止し、入口と出口の対策をしたネットワークを新しく作った
  • サーバーの構成を見直した
  • 業務用の端末をすべて入れ替えた
  • 24時間365日の監視の体制を作り、ブロックチェーンの監視も行う
  • すべての暗号資産について、管理の方法を見直した

その後のルールの変化

この事案のあと、暗号資産の取引所に対するルールは厳しくなりました。今の制度では、取引所は、利用者の暗号資産を、原則としてコールドウォレットなどで管理することが求められています。

2026年7月15日には、暗号資産の規制を資金決済法から金融商品取引法へ移す改正法が成立しました。金融庁の資料は、この改正の背景の1つとして、サイバー攻撃で暗号資産が流出する事案が続いていることを挙げています。コールドウォレットでの管理を原則とするルールは、改正後の法律にも引き継がれます。あわせて、不正な流出が起きたときの顧客への補償にあてるため、取引所に責任準備金の積み立てを求める規定が新しく設けられます。

2025年に起きた海外の取引所の流出はBybitのハッキング事件で取り上げています。

利用者が自分でできる備え

取引所の側の対策とは別に、利用者の側でできることがあります。

備え内容
二段階認証を設定するパスワードに加えて、認証アプリなどでの確認を求める設定にする
パスワードを使い回さないほかのサービスから漏れたパスワードで、ログインされるのを防ぐ
フィッシングに注意するメールやSMSのリンクからログインしない。ブックマークや公式アプリから開く
預ける金額を分ける1つの取引所に、すべてを置かない
登録業者かを確認する金融庁のサイトで、登録を受けた暗号資産交換業者の一覧を確認できる
ログインの通知を受け取る覚えのないログインや出金に、すぐ気づけるようにする

被害にあったときの動き方

  1. 取引所のサポートに連絡し、ログインと出金を止めてもらう
  2. パスワードを変え、ほかのサービスで同じパスワードを使っていれば、そちらも変える
  3. 警察のサイバー犯罪の相談窓口に相談する
  4. 取引の履歴や、届いたメールを保存しておく

取引所のビットポイントについては、こちらの記事をご覧ください。

関連する記事

ずんのYouTubeチャンネルでも、お金と投資に関する動画を公開しています。

ずんのYouTubeチャンネルを見る

よくある質問

2018年の事案で、顧客のお金は戻りましたか

NEMを持っていた顧客には、1XEMあたり88.549円が、日本円で補償されました。補償は2018年3月12日に行われています。

NEM以外の暗号資産も盗まれましたか

コインチェックは、NEM以外の暗号資産と日本円について、不正に送金された事実はないと発表しています。

今のコインチェックは安全ですか

この記事では、安全かどうかを判断していません。同社は再発防止策を公表しており、今の制度では、取引所に、利用者の暗号資産をコールドウォレットなどで管理することが求められています。どの取引所でも、リスクがなくなることはありません。

取引所が破綻したら、預けた暗号資産はどうなりますか

取引所は、利用者の資産を自社の資産と分けて管理することが求められています。ただし、各社の注意書きにあるとおり、破綻した場合に、預けた資産が返ってこない可能性はあります。

自分のウォレットで管理すれば安全ですか

取引所の流出の影響は受けなくなりますが、秘密鍵をなくすと、自分でも取り出せなくなります。管理の方法を理解してから使ってください。


まとめ

  • 2018年1月26日、コインチェックからNEM 5億2630万10XEMが不正に送金された
  • 原因は、従業員の端末のマルウェア感染と、ホットウォレットでの管理
  • 顧客には、1XEMあたり88.549円が日本円で補償された
  • 利用者は、二段階認証、パスワードの管理、フィッシングへの注意、金額の分散で備える

出典はコインチェック 仮想通貨NEMの不正送金に関するご報告と対応について(2018年3月8日)、コインチェック 不正に送金された仮想通貨NEMの保有者に対する補償について(2018年3月12日)、コインチェック 暗号資産NEMの不正送金に関する質問、関東財務局 コインチェック株式会社に対する行政処分について(2018年3月8日)、金融庁 金融商品取引法及び資金決済に関する法律の一部を改正する法律案 説明資料です。

-暗号資産(仮想通貨)