TheMEXC › 記事一覧

仮想通貨取引所がハッキングされたらどうなる?

Dana Kovac · 更新日 2026-09-29 · 独立レビュー — いかなる取引所とも提携なし

結論

仮想通貨取引所がハッキングされると、通常は検知、公表、全面的な出金停止、フォレンジック調査(大手セキュリティ会社が関与することも多い)という流れをたどり、その後は保険基金や準備金による全額補償、あるいは回収保証のない長期の審査プロセスのいずれかに進みます。

仮想通貨取引所がハッキングされた場合、どのプラットフォームであっても、その後の展開はかなり予測可能なパターンをたどります。取引所が不審な資金流出を検知し、全面的に出金を停止、外部のフォレンジック調査会社を招き入れ、その後、準備金や保険基金によってユーザーの損失を補填するか、あるいは長期にわたる不透明な回収プロセスにユーザーが直面するか、いずれかの道をたどります。この流れをあらかじめ理解しておくことが、ハッキングのニュースを冷静に受け止められるか、それとも不完全な情報のままパニック売りに走ってしまうかの分かれ目になります。

本記事では、過去の実際のインシデントのパターンをもとに、この一連の流れを段階ごとに解説します。憶測ではなく、実例に基づく内容です。あわせて、外部からの盗難ではなく支払不能(経営破綻)という別のシナリオを扱った経営破綻した取引所についての記事も参考にしてください。

取引所はどうやって侵害を検知し、公表するのか?

ほとんどのハッキングは次の2通りのいずれかで発覚します。オンチェーン監視の自動システムが異常な資金流出を検知するか、取引所内のセキュリティチームがホットウォレットや署名システムへの不正アクセスに気づくかです。監視体制が整ったプラットフォームでは数分以内に検知できることもあれば、攻撃者がアラートを回避するよう慎重に動いた場合は発覚まで数時間かかることもあります。

公表のタイミングは検知タイミング以上にばらつきがあります。侵害を確認してから1時間以内に、被害額の概算や影響を受けたウォレットを明記した声明を出す取引所もあれば、社内で全容を把握しようとする間、公表を遅らせる取引所もあります。運用上は理解できる判断ではあるものの、公式発表が出る前に出金トラブルに気づいたユーザーにとってはフラストレーションが溜まります。目安として、不審な出金の動きから公式発表まで数時間程度のギャップは正常な範囲ですが、数日単位で空くようであれば注意すべき危険信号です。

なぜ取引所はまず出金を停止するのか?

出金停止は、ハッキング対応の中で最初に目に見える形で現れる措置であり、同時にユーザーの不安を最も強くかき立てるものでもあります。外側から見ると、単に取引所がユーザーの出金を拒否しているようにしか見えないためです。しかし実際の目的はもっと限定的で、攻撃者が悪用した経路を通じたさらなる資金流出を止め、セキュリティ・エンジニアリングチームがどのシステムが侵害され、どのシステムが無事かを確認するための時間稼ぎです。

侵害が進行中の状態で出金を開いたままにすると、初期の盗難が検知された後も同じ脆弱性を通じて資金が流出し続けるリスクや、パニックに陥ったユーザーの行動がセキュリティインシデントに加えて流動性危機を引き起こすリスクが現実に存在します。出金停止によって取引所は脆弱性を修正し、影響を受けたウォレットを隔離し、通常は無事な資産から順に、コントロールされた形で出金を再開する時間を確保できます。これは資産の没収ではなく封じ込め措置ですが、自分の資金が止められている当事者からすると、その違いは見失いがちです。

調査ではどんなことが行われるのか?

資金流出が止まると、取引所は通常、名前の知れた第三者セキュリティ会社を招き入れてフォレンジック調査を行います。このステップは信頼性の観点で重要です。MandiantやSlowMistのような企業を起用して公にハッキングを調査させるということは、取引所が都合の良い数字だけを自己申告してそのまま終わらせるつもりはない、というシグナルになります。例えばBitgetのインシデントでは、外部の調査会社を起用し、対応の一環として調査結果を公表しました。こうしたパターンは、素早く信頼を取り戻そうとする取引所の間で、業界標準に近い対応になりつつあります。Bitgetについてのレビュー記事で詳しく紹介しているほか、公式のセキュリティ関連発表はbitget.comで直接確認できます。

調査フェーズでは主に3つの点が検証されます。攻撃者がどうやって侵入したのか、どのウォレットからいくら盗まれたのか、そして当初発表された被害額を超えてユーザー資金がリスクにさらされていないかどうかです。この期間は、封じ込められたホットウォレットの侵害であれば数日程度で済む場合もあれば、スマートコントラクトの脆弱性を突かれたケースや署名インフラが侵害されたケースでは数週間かかることもあります。この期間中、たとえ部分的であっても進捗を発信し続ける取引所のほうが、最終報告まで沈黙を貫く取引所よりもユーザーの信頼をより多く保てる傾向にあります。

解決への2つの道:補償か、それとも損失か

ここから結果が大きく分かれます。そして、これこそが事前に理解しておく価値のある部分です。大まかに言うと、道は2つに分かれます。

解決パターン何が起こるか実例
保険基金・準備金による補償取引所が自社のSAFU型基金やバランスシートから損失を補填。数日〜数週間で完了することが多いCoincheckは2018年のハッキング後、自社準備金から被害を受けたNEM保有者に補償を行った
審査プロセス、保証なしユーザーは破産手続きや民事訴訟を通じてクレームを申請。回収は部分的で、数年かかることもあるMt. Goxの債権者は、取引所が破綻してから10年以上経った今も、部分的な分配を受け続けている

この2つのケースの対比は、取引所のバランスシートと保険体制がマーケティング文言よりもはるかに重要であることを示す、最も分かりやすい実例です。過去最大級の取引所ハッキングをランキング形式でまとめた記事では、この2つのケースを含め、それぞれの回収プロセスに実際どれくらいの時間がかかったかをより詳しく取り上げています。

取引所がどちらの道をたどるかは、事前にはほとんどユーザーから見えない要因、つまり盗まれた金額に対して準備金がどれだけあるか、場当たり的な資金繰りに頼るのではなく専用の保険基金を持っているか、報道が落ち着くのを待つのではなくどれだけ迅速に行動するかといった要因に左右されます。だからこそ、ニュースが出た後ではなく、入金する前に取引所が公開している準備金や保険方針をチェックしておくことが重要になります。

事前にできる自己防衛策

自分が使っている取引所が絶対に狙われないと保証する方法はありませんが、いくつかの習慣でリスクを大きく減らすことができます。

各取引所のセキュリティページを個別に確認するよりも、一覧で比較したほうが効率的です。取引所ランキングでは、手数料やレバレッジ条件と並んで、準備金の透明性や過去のインシデント対応も比較しています。

自分が利用している取引所についてのハッキングの見出しは不安なものですが、それが必ずしもMt. Gox級の事態を意味するわけではありません。実際には、多くのインシデントは封じ込められた侵害、一時的な出金停止、そして数週間以内の何らかの決着というかたちに落ち着きます。出金停止の通知を見た瞬間に全損を想定するのではなく、この現実的な着地点を念頭に置いておく価値があります。

▶ How to Withdraw Funds | Bybit 101 · Bybit (YouTube)

よくある質問

2026年、仮想通貨取引所に預けた資金は安全ですか?

取引所次第としか言えません。準備金証明(Proof of Reserves)を公開し、専用のセキュリティ基金を持つ大手プラットフォームは、資本の薄い小規模な取引所に比べて資金回収の実績が明らかに優れています。規模の大小にかかわらず、攻撃対象にならないと保証できる取引所はありません。つまり安全性とは『攻撃されるかどうか』ではなく『どれだけ備え、対応できるか』という話になります。

仮想通貨取引所がハッキングされた場合、自分の資産はどうなりますか?

発生直後の数時間は、被害範囲を特定するまで出金が全面的に停止されるのが一般的です。被害範囲が判明すると、影響を受けていないウォレットの資金から順に凍結解除され、被害を受けた残高については取引所が補填方法を決定するまで凍結が続きます。

取引所がハッキングされた場合、資金は返ってきますか?

戻ってくるケースもありますが、自動的に保証されるわけではありません。保険基金や十分な準備金を持つ取引所は、数日〜数週間程度でユーザーに直接補償できることがあります。一方、そうした備えがない取引所では、破産手続きを通じた長期のクレーム申請が必要になり、数年後に一部しか回収できないケースも珍しくありません。

取引所に預けている仮想通貨を守るにはどうすればいいですか?

取引に使わない資金は自己管理(セルフカストディ)やコールドウォレットに移すこと、SMS認証ではなく認証アプリで二段階認証を設定すること、そして資産をひとつの取引所に集中させないことが基本です。複数の取引所に資産を分散させておけば、一箇所のハッキング被害が全資産に及ぶリスクを抑えられます。

2026年、セキュリティ評判の良い仮想通貨取引所はどこですか?

セキュリティの評判は主に、準備金証明の公開有無、専用の保険基金や補償基金の存在、過去のインシデント対応の速さ、監査結果を公開しているかどうかで判断されます。取引所ランキングではこれらの要素を主要プラットフォーム間で比較していますが、これは各社が謳うセキュリティの主張が実際にどこまで検証可能かにばらつきがあるためです。

仮想通貨取引所はハッキングされた場合の保険に加入していますか?

加入している取引所とそうでない取引所があります。大手取引所の一部は、ハッキングによるユーザー損失を補償するための自己資金準備金や保険基金を保有しており、セキュリティページでその旨を公表しています。一方、新興または小規模な取引所ではこうした備えが全くないケースも多く、入金前に確認しておく価値があります。

ハッキング後に取引所が出金を停止するのはなぜですか?

出金停止は、一般ユーザーの資金を閉じ込めるためではなく、どのウォレットやシステムが侵害されたかを取引所側が特定するまでの間、さらなる資金流出を止めるための措置です。被害範囲が把握できていない段階で出金を急いで再開すると、同じ脆弱性を突かれてさらに資産が流出し、最終的な損失がさらに拡大するリスクがあります。

ハッキングと取引所の経営破綻の違いは何ですか?

ハッキングは外部からの攻撃によって資金が盗まれるセキュリティ侵害であり、解決は準備金の状況や調査結果次第です。一方、経営破綻は通常、経営陣のミスマネジメントやリスクの高い自己勘定取引などが原因の支払不能によるもので、破産手続きという別の法的プロセスを辿ります。破綻した取引所についての解説記事で、経営破綻のケースについてより詳しく取り上げています。

Dana Kovac — Covers trading tools, bots and market structure. Spent four years on a prop trading desk before going independent.

すべての取引所は 2026年取引所ランキング.