ライフスタイル

金融庁が暗号資産のサイバーセキュリティのリサーチペーパーを公表:鍵が盗まれたのではない流出の類型があり、署名前のシステムが改ざんされていた

2026年7月23日、金融庁がウェブサイトで委託によるリサーチペーパーを公表しました。表紙の日付は2026年6月30日で、同庁の見解を示すものではないことも明記されています。本稿は金融庁の掲載ページ、リサーチペーパーの英語版、そして金融庁自身の取組方針に基づき、報告書がどの類型の資産流出を署名前のシステムに帰属させ直したのか、今回の公表で何が義務として追加されていないのか、四つの日付をなぜ置き換えてはいけないのかを説明します。

読了目安 23 分

オリジナルのイラスト:左側には連なった三つのブロックが一連のシステムを表し、最後のブロックの上に警告の三角形があります。中央には錠のついた盾、右側には鍵と一通の文書があります
画像:Mokaair (© Mokaair)

2026年7月23日、金融庁はウェブサイトのイノベーション推進に関する政策ページで、暗号資産関連業者におけるサイバーセキュリティの課題と対策に関するリサーチペーパーを公表しました。報告書の表紙に記された日付は2026年6月30日で、著者として記名されているのは合同会社デロイトトーマツ(Deloitte Tohmatsu LLC)です。同じ日、金融庁は別の公表ページで、自ら2026年4月3日に策定したサイバーセキュリティの取組方針の英語版も公表しました。

本稿は2026年9月17日に確認しており、読んだのはこの政策ページの日本語版、リサーチペーパー英語版のPDF、金融庁の4月3日の公表ページ、およびそのページの別紙3である英語版の取組方針です。先に一つ整理しておきます。このリサーチペーパーは金融庁の見解ではありません。金融庁は掲載ページに「※上記リサーチペーパーは、当庁の見解、意見等を示すものではありません。」と明記しており、報告書の2ページ目にも、内容は金融庁の公式見解を示すものではなく、報告書中の誤りは受託者が責任を負うと書かれています。そのため本稿は、報告書について述べるときは一貫して「報告書は〜としている」と書き、「金融庁は〜としている」と書くのは取組方針についてだけです。当サイトは実地の検証を行っておらず、投資や法律に関する助言も行いません。

7月23日に公表されたもの:委託によるリサーチペーパー

報告書は政策ページの最新情報の一覧で公表されました。2026年の一項目目がこれで、その下に日本語版の報告書、英語版の報告書、日本語の概要版という三つのPDFが並び、リンクのすぐ下にあの免責の一行が続いています。ページには本稿の確認日の時点で「令和8年7月23日更新」と記されており、2026年7月23日にあたります。これはページの更新日で、ページが再び更新されれば別の日付に変わります。

報告書自身の免責も読む価値があります。2ページ目には、報告書中の誤りは受託者が責任を負うこと、個別事例の分析は各事例について公表された情報をもとに調査研究の目的で整理したものであり、個別の事案についての責任の所在や法的評価を示すものではないことが書かれています。同じページの謝辞には、金融庁の職員から助言や意見を得たことも記されています。委託による調査と公式見解の境界がどこにあるかを、これがそのまま示しています。金融庁自身が名前を出している文書は取組方針で、その冒頭にはApril 3, 2026とFinancial Services Agencyと記されています。

四つの日付を分けて見る:案、策定、表紙、公表

取組方針は7月23日に初めて現れたものではありません。金融庁の2026年4月3日の公表ページには、方針案について令和8年2月10日から令和8年3月11日まで意見募集を行い、「計18件のコメント」を受け取ったことが書かれています。金融庁は、寄せられたコメントを踏まえて必要な追記・修正を行ったうえで、取組方針を策定したとしています。

同じページの冒頭には「令和8年4月3日」と「令和8年7月23日更新」が記され、別紙1、別紙2に続いて「令和8年7月23日、以下の英語版を公表しました。」と書かれ、その後に別紙3と別紙4が並んでいます。したがって取組方針の策定日は2026年4月3日、英語版の公表日が2026年7月23日で、報告書の表紙にある2026年6月30日は報告書そのものの日付です。

2026年9月17日に確認。日付は金融庁のページと報告書の表紙に基づいて整理したもので、四つの日付は互いに置き換えられません。
日付その日に行われたこと出典
2026年2月10日〜3月11日方針案の意見募集、計18件のコメント金融庁4月3日の公表ページ
2026年4月3日金融庁が取組方針を策定(別紙1)同じページの冒頭に記された日付
2026年6月30日リサーチペーパーの表紙に記された日付報告書PDFの表紙
2026年7月23日報告書の公表と方針英語版の公表政策ページの更新日、4月3日の公表ページ

報告書は近年の資産流出をどう読み替えたか

報告書の調査結果の要旨は、近年、暗号資産関連業者を狙った攻撃が続き規模も拡大しており、攻撃の経路は年々多様化し、高度化し、組織化していると述べています。報告書は、攻撃者がシステムそのものだけでなく運用基盤も狙うようになっているとし、その例として署名鍵、ウォレット、アクセス制御、CI/CD、クラウドのIAM/KMS、署名サービスを挙げています。署名鍵とは、取組方針の注1が定義する秘密鍵で、取引データに電子署名を付与し、その取引が正当な権限者によって実行されたことを証明するために用いるものです。

最も重要な一文はその直後にあります。報告書は、近年の事例を分析した結果、署名鍵そのものを盗むのではなく、ユーザーインターフェース、API、CI/CD、未署名取引の生成ロジック、本番環境のプログラムといった構成要素を改ざんし、正規の署名プロセスを悪用して資金を流出させた攻撃の類型を確認したとしています。事例から得られた教訓では、これらの事案の起点はソーシャルエンジニアリングやフィッシングによる開発者権限の侵害、あるいはマルウェアの投入であり、UIやAPIが改ざんされた後は、署名者が取引が偽造されたものであると気づくことが難しく、そのまま署名に進んでしまったとも書かれています。

報告書は構造についての判断も示しています。現実の暗号資産関連サービスは純粋に分散化されたモデルで動いているわけではないため、リスク評価はオンチェーンのコードやプロトコルだけでなく、オフチェーンの構成要素、運用上の統制、外部への依存、ガバナンスまで含めて行う必要があるとしています。報告書の事例研究は(1)から(10)まで番号が振られており、報告書自身の説明によれば、DeFiを含む暗号資産関連サービスの近年の事例を対象に、大きな損失につながった主要な攻撃手法に着目したもので、例として第三者の侵害、スマートコントラクトの脆弱性、フラッシュローン攻撃、マルウェア攻撃が挙げられています。本稿は事例の事業者やプロトコルを名指ししません。報告書が引用している損失額や件数の統計はいずれも外部機関のものであり、本稿では扱いません。

四つの枠の図解:開発者権限の侵害、署名前のインターフェースとプログラムの改ざん、正当な権限を持つ者による署名、資金の流出
報告書が示す経路:まず開発者または委託先の権限が侵害され、次に署名前のインターフェースとプログラムが改ざんされ、正当な権限を持つ者が改ざんされた取引に署名し、そこから資金が流出します。 · 画像:Mokaair (© Mokaair)

金融庁自身の取組方針:コールドウォレットだけでは足りない

取組方針の第1章は、近年の暗号資産の流出に関する事案は必ずしも署名鍵の盗取によるものではなく、ソーシャルエンジニアリング攻撃や委託先への侵入といった間接的な攻撃を含む、さまざまな巧妙な手法が顕著になっていると述べ、攻撃者が時間をかけて事前準備を行い、事業者に気づかれていなかった事例もあるとしています。この文書はそのうえで重要な一文を記しています。このような状況下では、単にコールドウォレットを用いれば安全に管理できていると言える状況ではなくなっており、外部委託先を含めたサプライチェーン全体にわたるサイバーセキュリティ管理態勢の強化が不可欠である、という一文です。方針は、利用者から預かった暗号資産が流出する事案が実際に発生したことにも触れており、重点的な監督について述べた箇所では、過去に大規模な暗号資産の流出が発生したことを踏まえ、個々の事業者の流出リスクへの対応とシステムリスク管理を集中的にモニタリングしてきたとしています。

方針は政策の枠組みを自助・共助・公助に分けています。自助について金融庁は、2026事務年度(英語版ではProgram Year 2026)以降、これまで他の金融業態向けに実施してきたサイバーセキュリティセルフアセスメント(CSSA)を暗号資産交換業者全社に実施するよう求めることを含め、必要な対話を行っていくとしています。注10は、CSSAが「金融分野におけるサイバーセキュリティに関するガイドライン」と整合した設問による自己評価であり、業界の中での自組織の位置づけを把握できるようにすることで自助努力の機会を与え、自律的な改善を促すものだと説明しています。金融庁は、事務ガイドラインで暗号資産交換業者に求めているサイバーセキュリティの水準の引上げを図るとも述べており、検討の例として挙げられているのは、サイバーセキュリティに係る人的構成要件、外部監査の要件、外部委託先に求めるべきサイバーセキュリティ要件です。公助については、金融庁は金融業界横断的なサイバーセキュリティ演習(Delta Wall)への定期的な参加を引き続き求め、3年以内に全社の参加を目指すとしており、さらに2026年中に数社の事業者の実際の運用環境を対象として脅威ベースのペネトレーションテスト(TLPT)を実施するとしています。

共助について、方針の本文は「自主規制機関」としか書いておらず、JVCEA(一般社団法人日本暗号資産等取引業協会)という名称は注11に現れ、その注が同協会の組織体制図にリンクしています。金融庁は、JPCrypto-ISACのような情報共有機関への参加を事業者に促すとも述べています。ただし、これらはいずれも新たに追加された法令上の義務ではありません。取組方針に罰則はなく、事務ガイドラインについては在り方の検討と水準の引上げを図ることしか書かれておらず、改正条文も施行日も示されていません。3年以内に全事業者が参加するという目標には起算日が書かれていません。TLPTについては対象がどの事業者かは書かれておらず、評価結果を対象事業者に個別にフィードバックし、抽出した共通の課題を業界全体に還元することだけが書かれています。

この話が台湾の読者にとって持つ意味

まず境界を引きます。取組方針の対象は日本の暗号資産交換業者であり、二つの文書はいずれも台湾に言及しておらず、日本の規定が台湾の利用者やプラットフォームに適用されるとも述べていません。持ち帰れるのは問題の形です。報告書は、事業者のウォレットシステムが第三者のサービスを利用している場合、署名鍵を第三者に預けていなくても、その第三者がサイバー攻撃への対策、本番環境へのアクセス管理、プログラム変更管理といった統制を適切に整備し運用していることを確認することが重要だとしています。報告書はまた、外部のサービス提供者が侵害されると、その影響が事業者自身のサービスや利用者の資産に波及しうるとも述べています。

もう一つの層は、自分でウォレットを保有している人が毎日行っていることです。報告書には、署名の時点での取引内容の確認と「ブラインド署名」について述べた1ページがあります。複雑なスマートコントラクト取引では、ウォレットが取引の詳細を人が読める形式で示せないことがあり、ハードウェアウォレットは画面の大きさやUIの設計といった制約も受けます。そこで報告書は、署名する人に向けて一文を書いています。スマートコントラクトを伴う複雑な取引に署名するとき、署名者が理解すべきなのは受取アドレスと送金額だけではなく、その取引がどのような操作を実行し、どのような権限を、誰に与えるのかまでである、という一文です。

報告書は、2026年5月12日にイーサリアム財団がウォレット開発者やセキュリティ企業などのエコシステム参加者とともにClear Signingを発表したこと、その中核技術であるERC-7730がJSON形式の記述子(descriptor)の標準であることを記しています。ただし報告書は同時に、その効果は表示される情報が正しいか、記述子が信頼できるか、各ウォレットが採用するモデルによって左右されると注意しており、記述子の誤りや配布経路への侵入は誤解を招く表示につながりうるため、無条件に安全とみなしてはならないとしています。もう一つ境界があります。この報告書は事業者と規制当局に向けて書かれたもので、本稿が確認した版には一般の利用者向けの自衛のチェックリストはありません。以下は編集部が考えた例であり、公式の助言ではありません。スマートフォンのウォレットに内容のわからない承認が表示されたときは、この取引は何を承認させようとしているのか、誰に与えるのかを先に尋ねてみることができます。

よくある質問

このリサーチペーパーは金融庁の立場ですか。

いいえ。金融庁は報告書を掲載した政策ページに「※上記リサーチペーパーは、当庁の見解、意見等を示すものではありません。」と明記しており、報告書の2ページ目の免責にも、本報告書の内容は金融庁の公式見解を示すものではなく、報告書中の誤りは受託者が責任を負うと書かれています。同じページの謝辞には、金融庁の職員が報告書について助言や意見を提供したことも記されています。金融庁自身の立場を引用するなら、見るべきなのは金融庁が2026年4月3日に策定し、7月23日に英語版を公表した取組方針です。それが金融庁自身が名前を出している文書です。

今回の公表で事業者が守るべき義務は追加されましたか。

法令上の義務は追加されておらず、罰則もありません。取組方針が書いているのは、事務ガイドラインで暗号資産交換業者に求めているサイバーセキュリティの水準の引上げを図るということで、用いられている言葉は「検討を行う」と「引上げを図る」です。文書自体に改正条文は示されておらず、施行日も書かれていません。ただし日付のある期待は確かに書かれています。2026事務年度以降は全事業者にサイバーセキュリティセルフアセスメントを求めること、2026年中に数社へ脅威ベースのペネトレーションテストを実施すること、そして金融業界横断的なサイバーセキュリティ演習(Delta Wall)について3年以内に全社の参加を目指すことです。ですから「時期は何も示されていない」という言い方は正確ではなく、正確には新たな法的義務と罰則がないということです。

報告書は資金がどのように持ち出されたとしていますか。

報告書は、分析した近年の事例のうちに、署名鍵そのものを盗むのではなく、ユーザーインターフェース、API、CI/CD、未署名取引の生成ロジック、本番環境のプログラムといった構成要素を改ざんし、正規の署名プロセスを悪用して資金を流出させた類型があったとしています。事例から得られた教訓では、これらの事案の起点はソーシャルエンジニアリングやフィッシングによる開発者権限の侵害、あるいはマルウェアの投入であり、UIやAPIが改ざんされた後は、署名者が取引が偽造されたものであると気づくことが難しく、そのまま署名したとされています。本稿はより細かい手法を書かず、侵害の痕跡も書きません。

ブラインド署名とは何ですか。

報告書は事例から得られた教訓の1ページで説明しています。DeFiのプロトコルやウォレット関連のコントラクトの更新のような複雑なスマートコントラクト取引では、ウォレットが取引の詳細を人が読める形式で示せないことがあり、calldataやEIP-712のメッセージは16進数の文字列や人には判読しにくいデータとしてしか表示されないことがあります。ハードウェアウォレットはとくに、画面の大きさやUIの設計といった制約により、複雑な取引の詳細を明確に示す能力が限られる場合があります。そこで報告書は、スマートコントラクトを伴う複雑な取引に署名するとき、署名者が理解すべきなのは受取アドレスと送金額だけではなく、その取引がどのような操作を実行し、どのような権限を、誰に与えるのかまでであるとしています。

Clear Signingがあれば、ウォレットの表示は信頼できますか。

報告書はできないと明確に述べています。報告書は、2026年5月12日にイーサリアム財団がウォレット開発者やセキュリティ企業などのエコシステム参加者とともにClear Signingを発表したこと、その中核技術であるERC-7730がJSON形式の記述子(descriptor)の標準であり、署名の時点で見たものに署名する状態を目指すものであることを記しています。しかし同時に、その効果は表示される情報が正しいか、記述子が信頼できるか、各ウォレットが採用するモデルによって左右されるとし、記述子の誤りや配布経路への侵入は誤解を招く表示につながりうるため、Clear Signingを通じて示された情報を無条件に安全とみなしてはならず、他の措置と組み合わせて用いる必要があるとしています。報告書は、どのウォレットがすでに対応しているのか、いつ普及するのかも書いていません。

報告書には一般の利用者向けの自衛のチェックリストがありますか。

ありません。報告書の対象は暗号資産関連業者と規制当局であり、提言は事業者の統制項目として書かれています。報告書は既存のガイドラインとの比較分析から、重点的に検討すべき領域として五つの項目を抽出しており、「委託先管理の高度化」「不正プログラムの混入・改ざん防止策」「暗号資産の不正送金防止に関する措置」「スマートコントラクト・DeFiへの対応」「外部評価の活用」です。本稿が確認した版には利用者が何をすべきかという章はありませんので、事業者向けに書かれた統制の一覧を、金融庁が利用者に対して示した操作の指示として読まないでください。

日本のこうした要請は台湾のプラットフォームや自分の口座にも及びますか。

二つの文書はいずれもそのようには書いていません。取組方針の対象は日本の暗号資産交換業者であり、報告書も取組方針も台湾に言及しておらず、日本の規定が台湾の利用者やプラットフォームに適用されるとも述べていません。台湾自身の制度は別の話で、本稿の末尾にある二つ目のリンクがそれを扱った記事です。

原文の文書を自分で読むにはどうすればよいですか。

リサーチペーパーは、金融庁のウェブサイトにあるイノベーション推進に関する政策ページの最新情報の一覧に掲載されており、その下に日本語版の報告書、英語版の報告書、日本語の概要版という三つのPDFが並び、免責の一文はリンクのすぐ下に印字されています。金融庁自身の取組方針は2026年4月3日の公表ページにあり、別紙1が日本語の全文、別紙2が日本語の概要、別紙3と別紙4が2026年7月23日に公表された英語版です。どちらのページも表示されている更新日はページが再び更新されれば変わりますので、読んだときの日付も併せて記録しておいてください。

最新の旅の情報・ガイド

出典

ライフスタイル