モバイルウォレットで仮想通貨を安全に保管する方法
モバイルウォレットで仮想通貨を安全に保管する方法
スマートフォンは常に手元にあり、常時インターネットに接続されています。この利便性こそがモバイル型仮想通貨ウォレットの魅力ですが、それゆえに攻撃者にも狙われやすくなります。hot walletはインターネットに常時接続されており、リアルタイムで送金や受取、資産管理が可能です。しかし、常時接続のため、フィッシングやマルウェア、端末の乗っ取りなど、他のオンラインアカウントと同様のリスクにさらされます。多くのモバイルウォレットの損失は防ぐことができます。five-minute auto-lockのような自動ロック設定も有効です。以下の対策は特別な技術知識を必要とせず、継続して実践することが大切です。
おすすめの管理方法としては、モバイルウォレットには日常的に使う少額のみを残し、大半の資産はcold storageに移しておくことです。万が一スマートフォンが攻撃されても被害を最小限に抑えられます。
モバイルウォレットの主な脅威
どんなリスクがあるかを知ることが、対策の第一歩です。
フィッシングと偽アプリ
偽のウォレットアプリや詐欺サイトは本物そっくりに作られています。目的はただひとつ、あなたに12語または24語のrecovery phraseを入力させることです。一度入力してしまうと、資産は完全に奪われてしまいます。公式ストアでも偽アプリが出回ることがあるため注意が必要です。
SIM swap攻撃とアカウント乗っ取り
現在の調査では、SIM swapによるnon-custodial walletへの直接的な影響は確認されていません。このガイドでは、サポートされているリスク、つまり「モバイルウォレットの安全性は端末自体のセキュリティに依存する」点に焦点を当てています。Tangem appのセキュリティ設定にあるfive-minute auto-lockタイマーを活用すれば、端末のロック解除後も短時間で自動的に再ロックされ、不正アクセスを防げます。
マルウェアとクリップボード乗っ取り
感染した端末のマルウェアは、キーストロークの記録やウォレットファイルの読み取り、コピーしたアドレスを攻撃者のものにすり替えることがあります。たとえば0.1 ETHを自分のアドレスに送ったつもりでも、実際には攻撃者に送金してしまうケースも。送信前に必ず画面上の送信先アドレス全体を確認しましょう。
端末の盗難
ロック画面が弱いスマートフォンが盗まれると、ウォレットも同時に盗まれたことになります。security of a mobile wallet depends directly on the security of the device running it。生体認証やPINコード、five-minute auto-lockタイマーを必ず設定しましょう。
必ず実践したい10のセキュリティ対策
1. ハードウェアバックアップ付きのノンカストディアルウォレットを使う
self-custodial walletは秘密鍵を自分で管理できるウォレットです。取引所や第三者が鍵を持つことはありません。これが本当のセキュリティの出発点です。さらに安全性を高めるには、モバイルウォレットとハードウェアバックアップを組み合わせましょう。ハードウェアウォレットは秘密鍵をオフラインのチップ内で生成・保管し、署名も端末内部で完結するため、インターネットに秘密鍵が触れることはありません。たとえばTangem appは、単体のソフトウェアウォレットと、Tangem Card or Ringなどのハードウェアウォレットのペアリングの両方に対応しています。署名は物理デバイス上のNFC経由で行われ、カードをタップしない限り資金移動はできません。Tangemのハードウェアウォレットはtwo- or three-card backup setも利用可能です。
注意点として、seedless hardware modelを利用し、すべてのカードを紛失した場合、資産は永久にアクセスできなくなります。リカバリーフレーズや残ったカードがなければ復元はできません。
2. 生体認証を有効にする
多くのモバイルウォレットはTouch IDやFace IDに対応しています。必ず有効化しましょう。iOSでは生体情報はSecure Enclaveに、AndroidではTrusted Execution Environmentに安全に保存され、サーバーには送信されません。素早く強力なアクセス制御を追加できるので、ぜひ活用してください。Tangemもfive-minute auto-lockタイマーをセキュリティ設定で提供しています。ハードウェアウォレットと併用する場合、生体認証は補助的な役割であり、すべての署名には物理カードのタップが必要です。
3. リカバリーフレーズはオフラインで保管
12- or 24-word seed phraseは紙に書き、物理的に安全な場所に保管しましょう。クラウドや写真、メール下書きには絶対に保存しないでください。そのフレーズを知っている人は、どこからでもウォレットを操作できてしまいます。推奨される方法は、耐久性のあるバックアップを最低2カ所、離れた場所に保管し、大きな残高を預ける前に復元テストを行うことです。
4. 公式ソースからアプリをダウンロード
ウォレットアプリは、公式サイトから直接リンクされたApp StoreやGoogle Playの正規ページからダウンロードしましょう。開発者名やレビュー数、最終更新日を確認し、偽アプリでないか注意してください。正規のウォレットは、セットアップやサポート時に12語または24語のシードフレーズの入力を求めることはありません。
5. 専用の端末やプロファイルを使う
多額の資産をモバイルウォレットで管理する場合、専用のスマートフォンやプロファイルを用意しましょう。SNSや不審なアプリ、未知のリンクは避けてください。アプリを減らすことで攻撃対象も減り、リスクが下がります。
6. 取引通知を有効にする
送金時のプッシュ通知を有効にすると、知らない間の資金移動を即座に察知できます。たとえば0.1 ETHの予期しない送金通知が届けば、すぐに調査できます。blockchain transfers are irreversibleなので、不正送金の早期発見が重要です。通知設定を確認しましょう。
7. ウォレットアプリを定期的にアップデート
セキュリティパッチで脆弱性が修正されます。ウォレットアプリやOS、ブラウザを常に最新に保つことは、手間が少なく効果の高い習慣です。月に一度はアップデートを確認するか、ウォレットアプリだけでも自動更新を有効にしましょう。
※一部のハードウェアウォレットは設計上ファームウェアの更新ができません。その場合、アプリのアップデートとカードのファームウェアは別管理となります。
8. 公共Wi-Fiでの取引は避ける
公共や共有ネットワークでは通信内容が盗み見られるリスクがあります。ブロックチェーンの取引自体は暗号化されていますが、ネットワーク環境も重要です。どうしても公共Wi-Fiを使う場合はVPNを利用しましょう。five-minute auto-lockタイマーも、端末を放置した際の不正アクセス防止に役立ちます。できればモバイルデータ通信を使うのが最善です。
9. 送信前にアドレスを再確認
送金時はウォレットや端末の画面で、取引内容を必ず確認しましょう。0.1 ETHを送る前に、送信先アドレスが本当に意図したものか、全体を比較してください。アドレス帳機能や取引シミュレーションがある場合は活用しましょう。
10. 送金限度額を設定する
ウォレットに出金制限や利用上限の設定があれば、必ず有効にしましょう。0.1 ETH未満の上限を設けておけば、端末やアカウントが乗っ取られても被害を抑えられます。すべてのウォレットで対応しているわけではないので、アプリのセキュリティ設定を確認してください。
スマートフォンを紛失・盗難された場合の対応
迅速な対応が重要です。five-minute auto-lockタイマーで一時的な不正アクセスは防げますが、以下の手順をすぐに実行しましょう:
- AppleのMark as LostやAndroidのFind Hub / Secure Device機能で、端末をLock or mark the device as lostに設定します。これにより、物理的に端末を持たれても操作が難しくなります。
- Contact your carrierでSIMカードの利用停止・回線停止を依頼し、SMS認証などの不正利用を防ぎます。
- 盗難の場合はReport theft to the policeを行いましょう。端末の場所が分かっても、自力で取り戻そうとせず警察に相談してください。
ウォレットの復旧は、バックアップ方法によって異なります。リカバリーフレーズが安全に保管されていれば、新しい端末で12語または24語を使い復元できます。ハードウェアウォレットを利用していた場合は、新しいスマートフォンにアプリをインストールし、カードをタップすればOKです。秘密鍵はカード内にあり、スマートフォンには保存されていません。
リカバリーフレーズもハードウェアカードも残っていない場合、資産は復元できません。これはブロックチェーンの仕組みの欠陥ではなく、バックアップなしのセルフカストディの当然の結果です。だからこそ、最初にバックアップが重要なのです。
よくある質問
-
ハードウェアウォレットは秘密鍵をオフラインのチップ内で保管し、署名も端末内部で行うため、鍵がスマートフォンや他のインターネット接続端末に露出することはありません。さらに安全性を高めるには、取引ごとにカードなどのハードウェア要素で認証が必要なウォレットを利用しましょう。
-
多額の資産を保管する場合は、より強固な体制が必要です。スマートフォンとハードウェアウォレットを組み合わせれば、秘密鍵は専用のオフラインチップに保管され、スマートフォンは操作用のインターフェースとなります。バックアップもオフラインで保管してください。セルフカストディではバックアップ管理も自己責任です。
-
そのサイトの利用をすぐに中止してください。そのフレーズを知っている人は、どの端末からでもウォレットを操作できます。リカバリーフレーズは、ウェブサイトやサポート窓口で絶対に入力しないでください。
-
現時点の調査では、SIM swapによるnon-custodial walletへの直接的な影響は確認されていません。スマートフォン自体を生体認証やfive-minute auto-lockタイマーでしっかり保護しましょう。