---
TITLE: Web3 のセキュリティ
DESCRIPTION: Web3 でよくある詐欺から、自分とウォレットを守ります。
LANGUAGE: 日本語
EDITORS: Claude (Anthropic AI, 2026 review)
WRITERS:
TRANSLATORS: Claude (Anthropic AI)
LINK: https://app.banklessacademy.com/lessons/web3-security
FORMAT: LESSON
---

```
__________________________________________________________________________________________________________________________________________________________

$$$$$$$\                      $$\       $$\                                      $$$$$$\                           $$\
$$  __$$\                     $$ |      $$ |                                    $$  __$$\                          $$ |
$$ |  $$ | $$$$$$\  $$$$$$$\  $$ |  $$\ $$ | $$$$$$\   $$$$$$$\  $$$$$$$\       $$ /  $$ | $$$$$$$\ $$$$$$\   $$$$$$$ | $$$$$$\  $$$$$$\$$$$\  $$\   $$\
$$$$$$$\ | \____$$\ $$  __$$\ $$ | $$  |$$ |$$  __$$\ $$  _____|$$  _____|      $$$$$$$$ |$$  _____|\____$$\ $$  __$$ |$$  __$$\ $$  _$$  _$$\ $$ |  $$ |
$$  __$$\  $$$$$$$ |$$ |  $$ |$$$$$$  / $$ |$$$$$$$$ |\$$$$$$\  \$$$$$$\        $$  __$$ |$$ /      $$$$$$$ |$$ /  $$ |$$$$$$$$ |$$ / $$ / $$ |$$ |  $$ |
$$ |  $$ |$$  __$$ |$$ |  $$ |$$  _$$<  $$ |$$   ____| \____$$\  \____$$\       $$ |  $$ |$$ |     $$  __$$ |$$ |  $$ |$$   ____|$$ | $$ | $$ |$$ |  $$ |
$$$$$$$  |\$$$$$$$ |$$ |  $$ |$$ | \$$\ $$ |\$$$$$$$\ $$$$$$$  |$$$$$$$  |      $$ |  $$ |\$$$$$$$\\$$$$$$$ |\$$$$$$$ |\$$$$$$$\ $$ | $$ | $$ |\$$$$$$$ |
\_______/  \_______|\__|  \__|\__|  \__|\__| \_______|\_______/ \_______/       \__|  \__| \_______|\_______| \_______| \_______|\__| \__| \__| \____$$ |
                                                                                                                                               $$\   $$ |
PORTABLE LESSON DATADISK COLLECTION                                                                                                            \$$$$$$  |
                                                                                                                                                \______/
__________________________________________________________________________________________________________________________________________________________
```

---

# はじめに

デジタルの所有権は、Web3 の新しい特徴です。ブロックチェーン、暗号資産、NFT を通じて、Web3 は所有権と力をユーザーの手に取り戻します。デジタルの金融商品をオンラインで自分のものとして持つ経験は、多くの人にとって初めてのことです。その慣れなさにつけこみ、他人の資産をだまし取ろうとする人たちがいます。こうした詐欺がうまくいくのは、多くの人が手口を知らないからです。

とはいえ、詐欺は Web3 だけの問題ではありません。メールや SNS のような Web2 のサービスにも詐欺はあふれています。さらに、Web3 のツールの多くは銀行口座や中央集権型取引所など Web2 のサービスとつながっているため、そちらを守ることも大切です。Academy のエクスプローラーの皆さん、`Web3` へ踏み出すために知識という武器を手にする時間を作ったこと、おめでとうございます。

このレッスンで扱う内容:

- Web2 と Web3 のセキュリティ。
- 資金を失うもっともよくある原因と、その防ぎ方。
- ウォレットを守る全体的な戦略。
- 詐欺に遭ってしまったときの立て直し方。

# Web2 のお金

Web2 では、機関が人々に代わってお金を預かっています。自分のお金にアクセスして使うには、その機関に本人であることを証明しなければなりません。銀行口座や`中央集権型取引所`（CEX）と同じで、ログイン ID とパスワードが必要です。

詐欺師がお金にアクセスするには、この ID とパスワードの組み合わせが要ります。お金を守る責任は機関にあるため、不正な支払いは取り消せます。クレジットカードの支払いに異議を申し立てるのと同じです。

![](https://app.banklessacademy.com/images/web3-security/money-in-web2-7e1a5fd1.svg)

# Web3 のお金

Web3 のお金は仕組みが違います。鍵のかかった財布に近く、一度使ったお金は戻ってきません。`シードフレーズ`（あの特別な秘密の単語の並び）は`秘密鍵`を開くので、手に入れた人は誰でもウォレットを操作できます。**決して**他人に渡さず、デジタルの形で保存しないでください。写真もメモアプリも侵害されることがあります。

しかし、狙われるのはシードフレーズだけではありません。悪意ある署名（承認するトランザクションやメッセージ）が 1 つあれば、詐欺師はシードフレーズを知らなくてもトークンを抜き取れます。**シードフレーズ**と**署名**の両方を守りましょう。

![](https://app.banklessacademy.com/images/web3-security/money-in-web3-f575b0f6.svg)

# Knowledge Check 1

正誤問題です。詐欺師は、シードフレーズを知らなくても、悪意あるトランザクションや承認に署名させることでウォレットからトークンを抜き取れます。

- [x] 正しい

> ℹ️ 正解です。悪意ある署名やトークンの承認だけで資金を渡してしまいます。署名する内容も、シードフレーズと同じくらい大切に守りましょう。

- [ ] 誤り

> ℹ️ もう一度お試しください。狙われるのはシードフレーズだけではありません。悪意ある承認や署名 1 つでもトークンは抜き取られます。

# シードフレーズの安全な保管

シードフレーズを安全に保管する方法はいくつもありますが、まずはラミネート加工した紙などの物理的な媒体に記録し、自宅の耐水性と耐火性のある金庫にしまうところから始めましょう。`シードフレーズ`を写真やその他のデジタルの方法で保存しては**いけません**。パスワードマネージャーの中でも同じです。

シードフレーズの保管場所として避けたいもの:

- 書類棚の中
- メモアプリ
- 職場
- デジタル写真

どこに保管するにしても、自分だけがアクセスでき、紛失や破損から守られていることを確かめましょう。将来何が起きるかはわかりません。

# パスワードを守る

パスワードを健全に使い、管理することは、日々インターネットを探索するうえで大切な要素です。

パスワードは、オンラインで使う Web2 のサービスごとに、すべて別のものにしましょう。メール、中央集権型取引所、その他のアカウントも含みます。1 つのアカウントの ID とパスワードを知られるのも困りますが、その組み合わせですべてのアカウントが開いてしまうのは、はるかに深刻です。

1Password、Bitwarden、KeePass のような`パスワードマネージャー`は、複数のパスワードを暗号化して安全に保管します。強力なパスワードを新しく生成し、自動で保存することもできます。利用者はマスターパスワードを 1 つ覚えるだけで済みます。

Web3 の`シードフレーズ`をパスワードマネージャーに保存しては**いけません**。パスワードが一度漏れるだけで Web3 の資産をすべて奪われ、代わりに取り戻してくれる人はいません。

# Knowledge Check 2

パスワードマネージャーが役に立つのはなぜでしょうか。

- [ ] マスターパスワードを 1 つ覚えるだけで使えるから。

> ℹ️ もう一度お試しください。それも事実ですが、利点はそれだけではありません。

- [ ] 強力で他と重ならないパスワードを生成し、保管するから。

> ℹ️ もう一度お試しください。それも事実ですが、利点はそれだけではありません。

- [ ] パスワードを暗号化して安全に保つから。

> ℹ️ もう一度お試しください。それも事実ですが、利点はそれだけではありません。

- [x] 上記のすべて

> ℹ️ 正解です。パスワードマネージャーは、アカウントごとに固有のパスワードを生成し、暗号化して保管します。覚えるのはマスターパスワードだけです。

# 二要素認証

`二要素認証`（2FA）は、Web2 のセキュリティに重ねるもう 1 つの層です。

強いパスワードを使っていても、アカウントを乗っ取られたり認証情報を盗まれたりした人は大勢います。Web2 のサイトや`パスワードマネージャー`の多くは、通常のパスワードに加えて別の端末やアプリからの証明を求める 2FA に対応しています。

2FA にも強さの違いがあります。

🥉 **SMS のコード**はもっとも弱い方法です。詐欺師は`ソーシャルエンジニアリング`で電話番号を自分の端末に移す「SIM スワップ」を行い、コードを受け取ります。それでも 2FA なしよりは安全です。

🥈 **認証アプリ**（Google Authenticator、2FAS、Aegis など）は端末上でコードを生成します。多くのアカウントに向いた堅実な選択です。

🥇 **パスキーとハードウェアセキュリティキー**（YubiKey など）はフィッシングに強い最良の方法です。本物のサイトに結び付いているため、そっくりの偽サイトではログインできません。

![](https://app.banklessacademy.com/images/web3-security/two-factor-authentication-7fa9bfdf.svg)

# Knowledge Check 3

二要素認証が強くすすめられるのはなぜでしょうか。

- [ ] 2FA を有効にすれば、アカウントは絶対に乗っ取られないから。

> ℹ️ もう一度お試しください。2FA は安全性を大きく高めますが、絶対に破られない方法はありません。SMS のコードは SIM スワップで突破されます。

- [x] Web2 のアカウントにもう 1 つの守りを加えるから。

> ℹ️ 正解です。2FA はパスワードに加えて別の端末やアプリからの証明を求めるので、パスワードを盗まれただけでは足りません。

- [ ] パスワードそのものを強くするから。

> ℹ️ もう一度お試しください。2FA はパスワードを変えません。その上にもう 1 つの証明を重ねる仕組みです。

- [ ] 上記のすべて

> ℹ️ もう一度お試しください。正しいのはこの中の 1 つだけです。

# ソーシャルエンジニアリング詐欺

Web2 でも Web3 でも、詐欺師は`フィッシング`の手口で、パスワードやシードフレーズを聞き出したり、悪意あるトランザクションに署名させたりします。よくあるのは、製品のサポート担当を名乗って「こちらは MetaMask サポートです」と助けを申し出る手口や、コミュニティの管理者になりすまして「コミュニティ限定の新しい NFT ミントです」と持ちかける手口です。

さらに`ソーシャルエンジニアリング`で相手を追い込みます。例を挙げます。

- 「時間がありません」と急がせる。
- 「プレゼント企画に当選しました」と特別感を出す。
- 「先行ミントに参加できます」と `FOMO` をあおる。

![](https://app.banklessacademy.com/images/web3-security/social-engineering-scams-73c69132.svg)

# 取り残される不安（FOMO）

`FOMO` は「Fear Of Missing Out」の略で、**今すぐ**動かなければ大きな利益や機会を逃してしまう、という焦りの感覚です。

FOMO への最良の対処法は、パソコンから離れて休むことです。人は焦っていると冷静に考えられません。だからこそ FOMO は詐欺の道具として効果的なのです。その場から一度離れれば、詐欺を詐欺として見抜くのはずっと簡単になります。

# Knowledge Check 4

詐欺師はソーシャルエンジニアリングをどう使うでしょうか。

- [ ] コミュニティの権威になりすます。

> ℹ️ もう一度お試しください。これも手口の 1 つですが、それだけではありません。

- [ ] 時間が短いと言って相手を追い込む。

> ℹ️ もう一度お試しください。これも手口の 1 つですが、それだけではありません。

- [ ] プレゼントや無料の NFT で FOMO をあおる。

> ℹ️ もう一度お試しください。これも手口の 1 つですが、それだけではありません。

- [x] 上記のすべて

> ℹ️ 正解です。詐欺師は権威になりすまし、時間の圧力をかけ、FOMO をあおります。すべては冷静に考えさせないためです。

# SNS での安全

詐欺師は SNS や暗号資産プロジェクトの Discord サーバーに現れ、経験のあるメンバーに気づかれないよう、会話をダイレクトメッセージへ移そうとします。やり取りは公開の場で行い、`シードフレーズ`は**決して**誰にも渡さず、DM で送られたリンクから何かに署名することもやめましょう。

SNS での`危険信号`:

🚩 **言葉づかいや文法のまちがい:** 不自然な表現や誤字など。

🚩 **FOMO:**「乗り遅れないで」

🚩 **なりすまし:** 管理者、サポート窓口、Vitalik Buterin、Elon Musk など。

🚩 **利益の保証:** 暗号資産に確実なものはありません。

🚩 **頼んでいないリンクや勧誘**。とくにダイレクトメッセージでのもの。

![](https://app.banklessacademy.com/images/web3-security/social-media-safety-a76a39f4.svg)

# SNS での心がけ

安全でいるための心がけ:

✅ わざわざダイレクトメッセージで売り込んでくる商品は、たいてい必要のないものです。

✅ プロジェクトのフォロワー数やメンバー数を確認しましょう。ただし、それで正当性や品質、安定性が保証されるわけではありません。

✅ 公式の別アカウントなど、外部の情報源ですべてを確かめましょう。

✅ 少しでも迷ったら、信頼できる大きなコミュニティの評判のよいメンバーに、公開の場で尋ねましょう。

![](https://app.banklessacademy.com/images/web3-security/social-media-best-practices-48ad350f.svg)

# 詐欺トークンとアドレスポイズニング

身に覚えのないトークンや NFT がウォレットに届いていませんか。`詐欺トークン`は一度に何千ものウォレットへ送られます。誰かが動かしたり売ったりするのを狙い、トークンのスマートコントラクトに隠したコードを実行させたり、`シードフレーズ`や悪意ある署名を求める`フィッシング`サイトへ誘い込んだりするためです。最善の対応は、いっさい触らないことです。そのままにするか、ウォレットで非表示にしましょう。

似た手口に**アドレスポイズニング**があります。よく使うアドレスと最初と最後の文字がそっくりなアドレスを作り、そこからごく少額を送りつけます。後でトランザクション履歴からアドレスをコピーすると、詐欺師のそっくりなアドレスをつかんでしまいます。

身を守るには:

- トランザクション履歴からアドレスをコピーしない。
- 最初と最後の数文字だけで判断しない。
- 大きな送金の前に、少額で試す。

![](https://app.banklessacademy.com/images/web3-security/scam-tokens-761d5f63.svg)

# 悪意ある承認とブラインド署名

今では、資金の多くはシードフレーズを盗まれて失われるのではなく、署名を渡してしまって失われます。「ウォレットドレイナー」と呼ばれるフィッシングの道具は、いつも通りに見えて実はそうではないトランザクションやメッセージを差し出します。

- **悪意ある承認:** 承認のトランザクション 1 つで、詐欺師のコントラクトに無制限の`トークン許可`を与え、トークンや NFT を使われてしまいます。
- **署名フィッシング:** ガス不要の署名による承認（Permit2 など）は、トランザクションなしでトークンの送付を許可できます。
- **委任による吸い上げ:** 新しいウォレット機能（EIP-7702）では、署名 1 つでアカウントにコードを組み込めます。ドレイナーはこれを悪用してウォレットを自動で空にします。

内容を理解しないまま署名することを**ブラインド署名**と呼びます。専門家でも被害に遭います。2025 年 2 月には、取引所の Bybit が表示を改ざんされたトランザクションを承認し、およそ 15 億ドルを失いました。

守り方はこうです。急がず、署名の要求をすべて読み、「ウォレットを確認してください」という案内は敵だと考え、署名の前にトランザクションをシミュレーションするウォレットを使いましょう。

# Knowledge Check 5

「ウォレットの移行が必要です。metamask-upgrade.app に接続し、資産の確認のために署名してください」という DM が届きました。サイトはガス不要の承認への署名を求めます。何が問題でしょうか。

- [ ] 問題ありません。署名は無料で、資金は動きません。

> ℹ️ もう一度お試しください。ガス不要の承認への署名は、それだけでトークンの送付を許可できます。

- [ ] シードフレーズも入力した場合だけ危険です。

> ℹ️ もう一度お試しください。シードフレーズは要りません。署名そのものがトークンを使う権限を与えます。

- [ ] サポートは DM で連絡するので安全です。

> ℹ️ もう一度お試しください。正規のサポートから先に DM が来ることはありません。典型的な危険信号です。

- [x] 署名フィッシングです。署名でトークンを抜かれます。

> ℹ️ 正解です。頼んでいない DM、急かす文面、そっくりの URL、署名の要求。これはウォレットドレイナーです。

# ハードウェアウォレット

[ウォレットの基礎](https://app.banklessacademy.com/lessons/wallet-basics)のレッスンで見たように、`ハードウェアウォレット`は`秘密鍵`を専用の機器に保管し、インターネットにつながったパソコンから遠ざけます。これで資金はずっと安全になります。マルウェアは鍵を読めず、盗む側は機器そのものを盗んだうえで中身を破らなければなりません。Ledger、Trezor、Keystone などが知られています。購入は必ず製造元から直接行いましょう。

MetaMask のようなブラウザ拡張機能のウォレットを通してハードウェアウォレットを使うこともでき、便利さとハードウェアの安全性を両立できます。Ledger は設定方法の[案内を公開しています](https://www.ledger.com/academy/security/the-safest-way-to-use-metamask)。

ただし限界もあります。ハードウェアウォレットは承認したものに署名するだけなので、悪意あるトランザクションにブラインド署名すれば資金は失われます。確定する前に、必ず機器の画面で内容を確かめましょう。

![](https://app.banklessacademy.com/images/web3-security/hardware-wallets-22a096d4.svg)

# Knowledge Check 6

正誤問題です。ハードウェアウォレットが資金を守れるのは、承認する前に毎回内容を確かめた場合だけです。

- [x] 正しい

> ℹ️ 正解です。ハードウェアウォレットは鍵を守りますが、資金を守るのは署名内容の確認です。

- [ ] 誤り

> ℹ️ もう一度お試しください。ハードウェアウォレットは承認したものに署名します。ブラインド署名すれば資産は抜き取られます。

# ウォレットの使い分け

ハードウェアウォレットを取り入れたら、次に有効なのは資金を複数の`ウォレット`に分けて持つことです。3 つのウォレットで役割を分ける方法を紹介します。

1. **ソーシャルウォレット:** ほとんど資金を入れない`ホットウォレット`。ログインやミント、新しい dApp を試すのに使います。中身は失っても構わない前提で使いましょう。
2. **取引用ウォレット:** 取引など、すぐ動かす必要のある資金を扱う`ホットウォレット`。
3. **HODL ウォレット:** 長期保有（`HODL`）のための`ハードウェアウォレット`。スマートコントラクトや知らないサイトとのやり取りには**決して**使いません。

👍 **利点:** 分けておけば、詐欺の被害は**そのウォレットの中の資金**だけにとどまります。

👎 **欠点:** 管理は少し面倒になりますが、多くのウォレットアプリでは名前を付けて区別できます。

![](https://app.banklessacademy.com/images/web3-security/wallet-strategies-2b743061.svg)

# Knowledge Check 7

安全性を高めるために、資金は _______________ ことをおすすめします。

- [ ] 複数のエアドロップに預ける

> ℹ️ もう一度お試しください。エアドロップはトークンの配布であって、資金の保管場所ではありません。

- [ ] 複数の NFT に閉じ込める

> ℹ️ もう一度お試しください。NFT は資産そのものであり、資金を守る戦略ではありません。

- [x] 複数のウォレットに分ける

> ℹ️ 正解です。複数のウォレットに分けておけば、詐欺の被害はそのウォレットの中の資金だけにとどまります。

- [ ] 複数のアドレスに流動的に置く

> ℹ️ もう一度お試しください。流動性の問題ではありません。別々のウォレットに分けることが被害を小さくします。

# Web2 の詐欺からの立て直し

まだ詐欺の被害に遭っていないことを願います。もし遭ってしまったら、アカウントを守り直すために取るべき手順があります。

Gmail や Discord のような Web2 のサービスに関わる詐欺なら、次のようにします。

- 被害を受けたアカウントのパスワードを変える。
- 「他のすべての端末からログアウト」のボタンがあれば使い、詐欺師を追い出す。
- `2FA` を有効にする。できればパスキーかハードウェアセキュリティキー、なければ認証アプリを使う。
- その詐欺を該当のサービスに報告する。
- メールのアカウントも安全か確かめる。
- 友人や信頼できるコミュニティのメンバーに、その詐欺について相談する。

# Web3 の詐欺からの立て直し

Ethereum では、コントラクトがトークンを使うには明確な許可が必要です。トークンの`許可枠`とは、特定のコントラクトにどれだけ使うことを許したかを表します。この枠を小さく保つほど、資産のリスクは下がります。

Web3 には詐欺師を通報できるプロトコルの責任者はいませんが、できることはあります。

- 侵害されたウォレットに残っている資金は、すぐ別のウォレットアドレスへ移す。**新しいアドレスのシードフレーズが別のものであることを必ず確かめる。**
- [revoke.cash](https://revoke.cash)（多くのネットワークに対応）や [etherscan.io/tokenapprovalchecker](https://etherscan.io/tokenapprovalchecker) で`トークン許可`を確認し、取り消す。取り消しにはガス代がかかります。revoke.cash には[手順の案内](https://revoke.cash/learn/approvals/how-to-revoke-token-approvals)もあります。
- revoke.cash の「Delegations」タブで、見覚えのないウォレットの委任がないかも確認し、ウォレットアプリから解除する。
- 今後は`ハードウェアウォレット`を使い、署名する内容を必ず確かめる。
- 被害を受けたコミュニティに詐欺を報告し、他の人にも注意を促す。
- 友人や信頼できるコミュニティのメンバーと詐欺の手口を話し合い、今後どう自分と周りを守れるか考える。
