
※本記事にはアフィリエイト広告(プロモーション)が含まれています。
自動売買ボットのセキュリティというと、APIキーの管理を思い浮かべる方が多いと思います。しかしAPIキーをいくら厳重に管理していても、取引所アカウント自体(ログインID・パスワード)が乗っ取られてしまえば、Web画面やアプリから直接資産を抜かれてしまいます。ボットを24時間放置で動かす以上、アカウント本体を守る設定も合わせて見直しておく必要があります。
APIキーの漏洩とアカウント乗っ取りは別のリスク
まず整理しておきたいのは、この2つが別物だという点です。
| 種類 | 攻撃経路 | 守る対象 |
|---|---|---|
| APIキーの漏洩 | コードやサーバーからキーが流出 | ボットが使う取引権限 |
| アカウントの乗っ取り | フィッシング・パスワード再利用など | ログイン自体・出金機能 |
APIキーに出金権限を付けていなければボットのキーが漏れても直接の送金は防げますが、攻撃者がアカウントに直接ログインできてしまえば、Web画面から普通に出金操作ができてしまいます。つまりAPIキー対策とアカウント対策は両方必要で、片方だけでは資産を守れません。
乗っ取りの代表的な手口
1. フィッシング
取引所を装った偽メール・偽サイトにログイン情報を入力させる手口です。URLが本物とわずかに違う、ログインを急かす文面になっている、といった特徴があります。
2. パスワードの再利用
他サービスで漏洩したパスワードと同じものを取引所でも使っていると、漏洩した組み合わせをそのまま試す「クレデンシャルスタッフィング」でログインされてしまいます。
3. SIMスワップ(SMS認証の乗っ取り)
携帯キャリアを騙して電話番号を他のSIMに移されると、SMSで送られる認証コードを攻撃者が受け取れてしまいます。SMSだけを2段階認証にしている場合の弱点です。
※手口は時期によって変化するため、最新の注意事項は各取引所やキャリアの公式情報を確認してください。
対策1: パスワードを使い回さない
まず基本ですが、取引所のパスワードは他サービスと共有しないことが大前提です。パスワードマネージャーで長く複雑なものを生成し、取引所専用として使うのが一般的な推奨です。
対策2: 2段階認証は「方式」まで選ぶ
2段階認証(2FA)は設定していても、方式によって強度が異なります。一般的に強度が高い順は次のようになります。
- ハードウェアキー / パスキー(物理デバイスやOS標準の認証機能)
- 認証アプリ(TOTP)(Google Authenticator・Authyなど)
- SMS認証(電話番号ベース、SIMスワップに弱い)
可能であれば認証アプリ以上の方式を選び、SMSは補助的な位置づけにしておくのが安全側の考え方です。認証アプリのバックアップコードは、取引所の画面ではなくオフラインの安全な場所に保管しておきましょう。
対策3: 出金先アドレスのホワイトリスト登録
多くの取引所には「登録済みのアドレス以外への出金を禁止(または一定時間制限)する」機能があります。これを有効にしておくと、たとえログインを乗っ取られても攻撃者が用意した新しいアドレスへすぐに出金することができなくなります。
口座凍結・出金制限のリスクでも触れたとおり、ホワイトリスト登録は不正利用を防ぐだけでなく、取引所側の審査を通過しやすくする効果もあると言われています。新しいアドレスを登録する際に反映までの待機時間(クーリングオフ)が設けられている取引所もあり、この間は出金できない仕組みになっています。
対策4: アンチフィッシングコードとログイン通知
- アンチフィッシングコード: 取引所から送られるメールに、自分で設定した文字列を表示させる機能です。この文字列が入っていないメールは偽物と判断できます
- ログイン通知: 新しい端末・IPアドレスからログインがあった際にメールやアプリで通知される設定です。覚えのない通知が来たら即座にパスワードを変更する必要があります
- デバイス・セッション管理: 取引所の設定画面から、ログイン中の端末一覧を確認し、使っていない端末のセッションを無効化できる場合があります
これらは一度設定すれば普段の手間がほとんど増えない一方、異常の早期発見につながるため、取引所の選び方の段階でこうした機能が揃っているかを確認しておくと安心です。
ボット運用者として特に注意したいこと
ボットを使った運用は、人が毎日ログインして目視確認するわけではないため、乗っ取りに気づくタイミングが遅れやすいという特性があります。毎日の監視ルーティンに、残高の急な変化やログイン通知の確認を組み込んでおくと、被害の発覚を早めることができます。
また、資金を複数の取引所に分散しておくことも、ポジションサイズの計算式の考え方と同様に、1つのアカウントが突破された場合の被害を限定する基本的なリスク管理です。
乗っ取られたと思ったらすぐにやること
- 可能であれば先にパスワードを変更し、ログアウトできないか試す
- 取引所のサポートに連絡し、アカウントの一時凍結を依頼する
- ログイン中の端末・セッションを一覧で確認し、すべて無効化する
- APIキーも念のため全て削除・再発行する
- 被害状況を記録し、取引所の公式サポート窓口の案内に従って手続きする
焦って自分で復旧を試みるより、まず取引所に連絡してアカウントを止めてもらうことが被害拡大を防ぐ最優先の行動です。
まとめ
- APIキーの漏洩とアカウントの乗っ取りは別のリスクで、両方の対策が必要です
- 2段階認証は方式によって強度が異なり、認証アプリ以上を優先するのが安全側の考え方です
- 出金先アドレスのホワイトリスト登録は、乗っ取られた場合の被害を抑える有効な手段です
- アンチフィッシングコード・ログイン通知・デバイス管理を設定しておくと異常の早期発見につながります
- 乗っ取りに気づいたら、まず取引所サポートに連絡してアカウントを止めてもらうことを優先してください
※取引所のセキュリティ機能・仕様は変更されることがあるため、具体的な設定方法は必ず各取引所の公式情報を確認してください。