ライフスタイル
金融庁が暗号資産のサイバーセキュリティのリサーチペーパーを公表:鍵が盗まれたのではない流出の類型があり、署名前のシステムが改ざんされていた
2026年7月23日、金融庁がウェブサイトで委託によるリサーチペーパーを公表しました。表紙の日付は2026年6月30日で、同庁の見解を示すものではないことも明記されています。本稿は金融庁の掲載ページ、リサーチペーパーの英語版、そして金融庁自身の取組方針に基づき、報告書がどの類型の資産流出を署名前のシステムに帰属させ直したのか、今回の公表で何が義務として追加されていないのか、四つの日付をなぜ置き換えてはいけないのかを説明します。
読了目安 23 分

2026年7月23日、金融庁はウェブサイトのイノベーション推進に関する政策ページで、暗号資産関連業者におけるサイバーセキュリティの課題と対策に関するリサーチペーパーを公表しました。報告書の表紙に記された日付は2026年6月30日で、著者として記名されているのは合同会社デロイトトーマツ(Deloitte Tohmatsu LLC)です。同じ日、金融庁は別の公表ページで、自ら2026年4月3日に策定したサイバーセキュリティの取組方針の英語版も公表しました。
本稿は2026年9月17日に確認しており、読んだのはこの政策ページの日本語版、リサーチペーパー英語版のPDF、金融庁の4月3日の公表ページ、およびそのページの別紙3である英語版の取組方針です。先に一つ整理しておきます。このリサーチペーパーは金融庁の見解ではありません。金融庁は掲載ページに「※上記リサーチペーパーは、当庁の見解、意見等を示すものではありません。」と明記しており、報告書の2ページ目にも、内容は金融庁の公式見解を示すものではなく、報告書中の誤りは受託者が責任を負うと書かれています。そのため本稿は、報告書について述べるときは一貫して「報告書は〜としている」と書き、「金融庁は〜としている」と書くのは取組方針についてだけです。当サイトは実地の検証を行っておらず、投資や法律に関する助言も行いません。
7月23日に公表されたもの:委託によるリサーチペーパー
報告書は政策ページの最新情報の一覧で公表されました。2026年の一項目目がこれで、その下に日本語版の報告書、英語版の報告書、日本語の概要版という三つのPDFが並び、リンクのすぐ下にあの免責の一行が続いています。ページには本稿の確認日の時点で「令和8年7月23日更新」と記されており、2026年7月23日にあたります。これはページの更新日で、ページが再び更新されれば別の日付に変わります。
報告書自身の免責も読む価値があります。2ページ目には、報告書中の誤りは受託者が責任を負うこと、個別事例の分析は各事例について公表された情報をもとに調査研究の目的で整理したものであり、個別の事案についての責任の所在や法的評価を示すものではないことが書かれています。同じページの謝辞には、金融庁の職員から助言や意見を得たことも記されています。委託による調査と公式見解の境界がどこにあるかを、これがそのまま示しています。金融庁自身が名前を出している文書は取組方針で、その冒頭にはApril 3, 2026とFinancial Services Agencyと記されています。
四つの日付を分けて見る:案、策定、表紙、公表
取組方針は7月23日に初めて現れたものではありません。金融庁の2026年4月3日の公表ページには、方針案について令和8年2月10日から令和8年3月11日まで意見募集を行い、「計18件のコメント」を受け取ったことが書かれています。金融庁は、寄せられたコメントを踏まえて必要な追記・修正を行ったうえで、取組方針を策定したとしています。
同じページの冒頭には「令和8年4月3日」と「令和8年7月23日更新」が記され、別紙1、別紙2に続いて「令和8年7月23日、以下の英語版を公表しました。」と書かれ、その後に別紙3と別紙4が並んでいます。したがって取組方針の策定日は2026年4月3日、英語版の公表日が2026年7月23日で、報告書の表紙にある2026年6月30日は報告書そのものの日付です。
| 日付 | その日に行われたこと | 出典 |
|---|---|---|
| 2026年2月10日〜3月11日 | 方針案の意見募集、計18件のコメント | 金融庁4月3日の公表ページ |
| 2026年4月3日 | 金融庁が取組方針を策定(別紙1) | 同じページの冒頭に記された日付 |
| 2026年6月30日 | リサーチペーパーの表紙に記された日付 | 報告書PDFの表紙 |
| 2026年7月23日 | 報告書の公表と方針英語版の公表 | 政策ページの更新日、4月3日の公表ページ |
報告書は近年の資産流出をどう読み替えたか
報告書の調査結果の要旨は、近年、暗号資産関連業者を狙った攻撃が続き規模も拡大しており、攻撃の経路は年々多様化し、高度化し、組織化していると述べています。報告書は、攻撃者がシステムそのものだけでなく運用基盤も狙うようになっているとし、その例として署名鍵、ウォレット、アクセス制御、CI/CD、クラウドのIAM/KMS、署名サービスを挙げています。署名鍵とは、取組方針の注1が定義する秘密鍵で、取引データに電子署名を付与し、その取引が正当な権限者によって実行されたことを証明するために用いるものです。
最も重要な一文はその直後にあります。報告書は、近年の事例を分析した結果、署名鍵そのものを盗むのではなく、ユーザーインターフェース、API、CI/CD、未署名取引の生成ロジック、本番環境のプログラムといった構成要素を改ざんし、正規の署名プロセスを悪用して資金を流出させた攻撃の類型を確認したとしています。事例から得られた教訓では、これらの事案の起点はソーシャルエンジニアリングやフィッシングによる開発者権限の侵害、あるいはマルウェアの投入であり、UIやAPIが改ざんされた後は、署名者が取引が偽造されたものであると気づくことが難しく、そのまま署名に進んでしまったとも書かれています。
報告書は構造についての判断も示しています。現実の暗号資産関連サービスは純粋に分散化されたモデルで動いているわけではないため、リスク評価はオンチェーンのコードやプロトコルだけでなく、オフチェーンの構成要素、運用上の統制、外部への依存、ガバナンスまで含めて行う必要があるとしています。報告書の事例研究は(1)から(10)まで番号が振られており、報告書自身の説明によれば、DeFiを含む暗号資産関連サービスの近年の事例を対象に、大きな損失につながった主要な攻撃手法に着目したもので、例として第三者の侵害、スマートコントラクトの脆弱性、フラッシュローン攻撃、マルウェア攻撃が挙げられています。本稿は事例の事業者やプロトコルを名指ししません。報告書が引用している損失額や件数の統計はいずれも外部機関のものであり、本稿では扱いません。
金融庁自身の取組方針:コールドウォレットだけでは足りない
取組方針の第1章は、近年の暗号資産の流出に関する事案は必ずしも署名鍵の盗取によるものではなく、ソーシャルエンジニアリング攻撃や委託先への侵入といった間接的な攻撃を含む、さまざまな巧妙な手法が顕著になっていると述べ、攻撃者が時間をかけて事前準備を行い、事業者に気づかれていなかった事例もあるとしています。この文書はそのうえで重要な一文を記しています。このような状況下では、単にコールドウォレットを用いれば安全に管理できていると言える状況ではなくなっており、外部委託先を含めたサプライチェーン全体にわたるサイバーセキュリティ管理態勢の強化が不可欠である、という一文です。方針は、利用者から預かった暗号資産が流出する事案が実際に発生したことにも触れており、重点的な監督について述べた箇所では、過去に大規模な暗号資産の流出が発生したことを踏まえ、個々の事業者の流出リスクへの対応とシステムリスク管理を集中的にモニタリングしてきたとしています。
方針は政策の枠組みを自助・共助・公助に分けています。自助について金融庁は、2026事務年度(英語版ではProgram Year 2026)以降、これまで他の金融業態向けに実施してきたサイバーセキュリティセルフアセスメント(CSSA)を暗号資産交換業者全社に実施するよう求めることを含め、必要な対話を行っていくとしています。注10は、CSSAが「金融分野におけるサイバーセキュリティに関するガイドライン」と整合した設問による自己評価であり、業界の中での自組織の位置づけを把握できるようにすることで自助努力の機会を与え、自律的な改善を促すものだと説明しています。金融庁は、事務ガイドラインで暗号資産交換業者に求めているサイバーセキュリティの水準の引上げを図るとも述べており、検討の例として挙げられているのは、サイバーセキュリティに係る人的構成要件、外部監査の要件、外部委託先に求めるべきサイバーセキュリティ要件です。公助については、金融庁は金融業界横断的なサイバーセキュリティ演習(Delta Wall)への定期的な参加を引き続き求め、3年以内に全社の参加を目指すとしており、さらに2026年中に数社の事業者の実際の運用環境を対象として脅威ベースのペネトレーションテスト(TLPT)を実施するとしています。
共助について、方針の本文は「自主規制機関」としか書いておらず、JVCEA(一般社団法人日本暗号資産等取引業協会)という名称は注11に現れ、その注が同協会の組織体制図にリンクしています。金融庁は、JPCrypto-ISACのような情報共有機関への参加を事業者に促すとも述べています。ただし、これらはいずれも新たに追加された法令上の義務ではありません。取組方針に罰則はなく、事務ガイドラインについては在り方の検討と水準の引上げを図ることしか書かれておらず、改正条文も施行日も示されていません。3年以内に全事業者が参加するという目標には起算日が書かれていません。TLPTについては対象がどの事業者かは書かれておらず、評価結果を対象事業者に個別にフィードバックし、抽出した共通の課題を業界全体に還元することだけが書かれています。
この話が台湾の読者にとって持つ意味
まず境界を引きます。取組方針の対象は日本の暗号資産交換業者であり、二つの文書はいずれも台湾に言及しておらず、日本の規定が台湾の利用者やプラットフォームに適用されるとも述べていません。持ち帰れるのは問題の形です。報告書は、事業者のウォレットシステムが第三者のサービスを利用している場合、署名鍵を第三者に預けていなくても、その第三者がサイバー攻撃への対策、本番環境へのアクセス管理、プログラム変更管理といった統制を適切に整備し運用していることを確認することが重要だとしています。報告書はまた、外部のサービス提供者が侵害されると、その影響が事業者自身のサービスや利用者の資産に波及しうるとも述べています。
もう一つの層は、自分でウォレットを保有している人が毎日行っていることです。報告書には、署名の時点での取引内容の確認と「ブラインド署名」について述べた1ページがあります。複雑なスマートコントラクト取引では、ウォレットが取引の詳細を人が読める形式で示せないことがあり、ハードウェアウォレットは画面の大きさやUIの設計といった制約も受けます。そこで報告書は、署名する人に向けて一文を書いています。スマートコントラクトを伴う複雑な取引に署名するとき、署名者が理解すべきなのは受取アドレスと送金額だけではなく、その取引がどのような操作を実行し、どのような権限を、誰に与えるのかまでである、という一文です。
報告書は、2026年5月12日にイーサリアム財団がウォレット開発者やセキュリティ企業などのエコシステム参加者とともにClear Signingを発表したこと、その中核技術であるERC-7730がJSON形式の記述子(descriptor)の標準であることを記しています。ただし報告書は同時に、その効果は表示される情報が正しいか、記述子が信頼できるか、各ウォレットが採用するモデルによって左右されると注意しており、記述子の誤りや配布経路への侵入は誤解を招く表示につながりうるため、無条件に安全とみなしてはならないとしています。もう一つ境界があります。この報告書は事業者と規制当局に向けて書かれたもので、本稿が確認した版には一般の利用者向けの自衛のチェックリストはありません。以下は編集部が考えた例であり、公式の助言ではありません。スマートフォンのウォレットに内容のわからない承認が表示されたときは、この取引は何を承認させようとしているのか、誰に与えるのかを先に尋ねてみることができます。
よくある質問
このリサーチペーパーは金融庁の立場ですか。
いいえ。金融庁は報告書を掲載した政策ページに「※上記リサーチペーパーは、当庁の見解、意見等を示すものではありません。」と明記しており、報告書の2ページ目の免責にも、本報告書の内容は金融庁の公式見解を示すものではなく、報告書中の誤りは受託者が責任を負うと書かれています。同じページの謝辞には、金融庁の職員が報告書について助言や意見を提供したことも記されています。金融庁自身の立場を引用するなら、見るべきなのは金融庁が2026年4月3日に策定し、7月23日に英語版を公表した取組方針です。それが金融庁自身が名前を出している文書です。
今回の公表で事業者が守るべき義務は追加されましたか。
法令上の義務は追加されておらず、罰則もありません。取組方針が書いているのは、事務ガイドラインで暗号資産交換業者に求めているサイバーセキュリティの水準の引上げを図るということで、用いられている言葉は「検討を行う」と「引上げを図る」です。文書自体に改正条文は示されておらず、施行日も書かれていません。ただし日付のある期待は確かに書かれています。2026事務年度以降は全事業者にサイバーセキュリティセルフアセスメントを求めること、2026年中に数社へ脅威ベースのペネトレーションテストを実施すること、そして金融業界横断的なサイバーセキュリティ演習(Delta Wall)について3年以内に全社の参加を目指すことです。ですから「時期は何も示されていない」という言い方は正確ではなく、正確には新たな法的義務と罰則がないということです。
報告書は資金がどのように持ち出されたとしていますか。
報告書は、分析した近年の事例のうちに、署名鍵そのものを盗むのではなく、ユーザーインターフェース、API、CI/CD、未署名取引の生成ロジック、本番環境のプログラムといった構成要素を改ざんし、正規の署名プロセスを悪用して資金を流出させた類型があったとしています。事例から得られた教訓では、これらの事案の起点はソーシャルエンジニアリングやフィッシングによる開発者権限の侵害、あるいはマルウェアの投入であり、UIやAPIが改ざんされた後は、署名者が取引が偽造されたものであると気づくことが難しく、そのまま署名したとされています。本稿はより細かい手法を書かず、侵害の痕跡も書きません。
ブラインド署名とは何ですか。
報告書は事例から得られた教訓の1ページで説明しています。DeFiのプロトコルやウォレット関連のコントラクトの更新のような複雑なスマートコントラクト取引では、ウォレットが取引の詳細を人が読める形式で示せないことがあり、calldataやEIP-712のメッセージは16進数の文字列や人には判読しにくいデータとしてしか表示されないことがあります。ハードウェアウォレットはとくに、画面の大きさやUIの設計といった制約により、複雑な取引の詳細を明確に示す能力が限られる場合があります。そこで報告書は、スマートコントラクトを伴う複雑な取引に署名するとき、署名者が理解すべきなのは受取アドレスと送金額だけではなく、その取引がどのような操作を実行し、どのような権限を、誰に与えるのかまでであるとしています。
Clear Signingがあれば、ウォレットの表示は信頼できますか。
報告書はできないと明確に述べています。報告書は、2026年5月12日にイーサリアム財団がウォレット開発者やセキュリティ企業などのエコシステム参加者とともにClear Signingを発表したこと、その中核技術であるERC-7730がJSON形式の記述子(descriptor)の標準であり、署名の時点で見たものに署名する状態を目指すものであることを記しています。しかし同時に、その効果は表示される情報が正しいか、記述子が信頼できるか、各ウォレットが採用するモデルによって左右されるとし、記述子の誤りや配布経路への侵入は誤解を招く表示につながりうるため、Clear Signingを通じて示された情報を無条件に安全とみなしてはならず、他の措置と組み合わせて用いる必要があるとしています。報告書は、どのウォレットがすでに対応しているのか、いつ普及するのかも書いていません。
報告書には一般の利用者向けの自衛のチェックリストがありますか。
ありません。報告書の対象は暗号資産関連業者と規制当局であり、提言は事業者の統制項目として書かれています。報告書は既存のガイドラインとの比較分析から、重点的に検討すべき領域として五つの項目を抽出しており、「委託先管理の高度化」「不正プログラムの混入・改ざん防止策」「暗号資産の不正送金防止に関する措置」「スマートコントラクト・DeFiへの対応」「外部評価の活用」です。本稿が確認した版には利用者が何をすべきかという章はありませんので、事業者向けに書かれた統制の一覧を、金融庁が利用者に対して示した操作の指示として読まないでください。
日本のこうした要請は台湾のプラットフォームや自分の口座にも及びますか。
二つの文書はいずれもそのようには書いていません。取組方針の対象は日本の暗号資産交換業者であり、報告書も取組方針も台湾に言及しておらず、日本の規定が台湾の利用者やプラットフォームに適用されるとも述べていません。台湾自身の制度は別の話で、本稿の末尾にある二つ目のリンクがそれを扱った記事です。
原文の文書を自分で読むにはどうすればよいですか。
リサーチペーパーは、金融庁のウェブサイトにあるイノベーション推進に関する政策ページの最新情報の一覧に掲載されており、その下に日本語版の報告書、英語版の報告書、日本語の概要版という三つのPDFが並び、免責の一文はリンクのすぐ下に印字されています。金融庁自身の取組方針は2026年4月3日の公表ページにあり、別紙1が日本語の全文、別紙2が日本語の概要、別紙3と別紙4が2026年7月23日に公表された英語版です。どちらのページも表示されている更新日はページが再び更新されれば変わりますので、読んだときの日付も併せて記録しておいてください。
2026年 暗号資産ニュース総まとめ:法規制・技術・業界の重要動向2026年 暗号資産ニュース総まとめ:法規制・技術・業界の重要動向台湾、米国、英国、EU、日本、韓国の六つの地域ごとに、当サイトの2026年の暗号資産ニュース解説を整理しました。台湾の仮想資産サービス法、米国でGENIUS Actに基づき各機関が提案した規則案、SECとCFTCの連名解釈とSECの提案規則、EUのMiCA移行期間と決済サービス指令との接続、英国FCAの規制範囲ガイダンスと執行措置、日本の金融庁が公表した報告書、韓国金融委員会が捜査機関へ告発・通報した仮想資産の相場操縦疑い事案を取り上げます。扱うのは法規制、技術、業界の運営だけで、価格は扱いません。どの記事にも公式の出典と確認日を付けています。記事全文を読む
台湾の仮想資産サービス法が三読通過:7種類のサービス業者、ステーブルコイン許可、施行日は未定台湾の仮想資産サービス法が三読通過:7種類のサービス業者、ステーブルコイン許可、施行日は未定2026年6月30日、台湾の立法院が仮想資産サービス法(虛擬資產服務法)を三読で通過させ、同年7月22日に全文56条が制定公布されました。金融監督管理委員会(金管会)の報道資料と二つの公式法令データベースをもとに、7種類の仮想資産サービス業者、種類ごとの許可、ステーブルコインの準備資産規定、そして第55条の12か月と21か月がまだ起算されていない理由を整理します。記事全文を読む
同じテーマの記事
ライフスタイル
金融審議会の報告書:暗号資産を金融商品取引法へ移すよう提言、関連法案は成立済み・施行日は見当たらず
2026年2月16日、金融庁は英語サイトで金融審議会「暗号資産制度に関するワーキング・グループ」報告の英語版(仮訳)を公表しました。報告書本体の日付は2025年12月10日です。本稿は金融庁の公表ページ、報告書全文と参考資料をもとに、暗号資産の法的根拠を資金決済法から金融商品取引法へ移すよう提言する理由と、その提言のあとの法案の進み方を整理します。
ライフスタイル
ブラジルのPetrobras、Cardanoブロックチェーンで低炭素航空燃料とディーゼルの追跡を試験
CoinDeskによると、ブラジルの国営エネルギー企業PetrobrasがCardanoブロックチェーンを2つの研究プロジェクトで試験している。対象は持続可能な航空燃料とDiesel Rで、環境面の主張を記録して裏付け、排出削減量の二重計上を防ぐことを目指す。現時点ではまだ研究段階にある。
ライフスタイル
CboeとS&P DJI、S&P 500オプションのライセンスを2051年まで延長 契約ではトークン化オプションの検討の可能性にも言及
CoinDeskの報道によると、CboeとS&P Dow Jones IndicesはS&P 500オプションの独占ライセンスを25年延長し、トークン化オプション契約の検討で協力する可能性があると表明したが、商品、スケジュール、詳細は公表されていない。本記事ではこのニュースの意味と限界を解説する。
ライフスタイル
SEC、WhatsAppと「AI取引」を名目にした暗号資産詐欺の疑いで2つの事業体グループを提訴
米SECは2026年9月29日、CryptoaimlとTSAIの2つの事業体グループを提訴したと発表した。SECは、両グループが規制対象機関を装い、AI取引シグナルやボットを餌に数百人の個人投資家から合計少なくとも1,500万ドルを流用したとしている。本記事ではSECの申し立て内容と、一般読者が注意すべき兆候を整理する。
この記事を引用している記事
最新の旅の情報・ガイド

ガイド東京
東京ではどのエリアに泊まる?新宿・上野・東京駅・渋谷・浅草・池袋・銀座の七エリア比較。空港アクセス、宿泊税、荷物配送も解説
東京ではどのエリアに泊まる?新宿、上野、東京駅、渋谷、浅草、池袋、銀座の七エリアを同じ基準で比較。成田・羽田空港からのアクセス、利用できる路線、周辺にあるもの、街の雰囲気、向いている人を、比較表と山手線の概略図とともに紹介します。2026年9月に確認した東京都の宿泊税(2027年4月から3%)と、空港宅急便で荷物を送る際のルールも解説します。
- 予算
- ホテル

ガイド東京
東京の交通パスの選び方:Suica/Welcome Suica、Tokyo Subway Ticket、JR Passは買うべき?
初めての東京では、まず一人一枚ICカードで都度払い(Welcome Suicaはデポジット不要、有効期間28日)。一日に地下鉄へ4回以上乗るならTokyo Subway Ticketの72時間券2,000円を追加し、関西へ行かず東京だけならJR Passは必ず割高です。TOURIST PASMO、iPhoneのSuica、東京メトロ一日乗車券で乗れる路線・乗れない路線を決定チャートで比較。価格は2026年9月に確認。
- 交通
- 予算

ガイド東京
東京ディズニーランド・シー攻略:チケット料金、ファンタジースプリングス、ディズニー・プレミアアクセス(DPA)とスタンバイパスの使い方、初めてならどちらを選ぶ?
東京ディズニーの一日パスポートは変動価格制で、2026 年 9 月は平日の多くが 9,900 円、週末が 10,900 円。公式サイトでは毎日 14:00 に二か月後の同日分を発売します。無料のプライオリティパスは公式サイトのサービス一覧に載っておらず、待ち時間を短縮できるのは有料のディズニー・プレミアアクセス(一人一回 1,000~3,500 円)のみ。運営時間、25 周年イベント、スタンバイパス、エントリー受付、ファンタジースプリングスの利用方法、初回にランドとシーのどちらを選ぶかも解説。2026 年 9 月に公式サイトで確認しました。
- モデルコース
- 家族向け
出典
- 金融庁:イノベーション推進に向けた金融庁の取組み(リサーチペーパーの掲載ページ、日本語版) · 確認日:
- Cybersecurity Issues and Countermeasures in Crypto-Asset-Related Businesses(リサーチペーパー英語版、表紙の日付は2026年6月30日) · 確認日:
- 金融庁:「暗号資産交換業等におけるサイバーセキュリティ強化に向けた取組方針(案)」に対するパブリック・コメントの結果等の公表について · 確認日:
- Policy Approaches to Strengthen Cybersecurity for Cryptoasset Exchange Services(取組方針の英語版、別紙3) · 確認日: