セルフカストディのセキュリティ実践: 資産規模別の守り方
セルフカストディの対価は責任です。ミスを取り消してくれる銀行は存在しないため、セキュリティがそのまま資産になります。幸い、必要な対策は資産規模に応じて段階的です。初日からすべてを揃える必要はありません。
レベル0: 金額を問わず守ること
- シードフレーズは必ずオフラインで。 紙か金属プレートに書いて物理的に保管します。写真、クラウドメモ、自分宛てメッセージは、実際の被害事例で繰り返し登場する流出経路です。
- シードフレーズを尋ねる要求はすべて詐欺。 ウォレットのサポート窓口、エアドロップページ、「ウォレット同期」のポップアップ。例外はありません。正規のサービスがシードフレーズを必要とすることはないのです。
- インストールは公式経路のみ。 検索広告に出るウォレットサイトはフィッシングの複製かもしれません。URLを自分で入力するか、公式ドキュメントのリンクを使います。
レベル1: 日常の少額運用(ホットウォレット)
- 送金前にアドレスを3か所照合する。 先頭4文字、末尾4文字、中間の一部。アドレスポイズニングは、取引履歴にそっくりのアドレスを紛れ込ませ、コピペを狙う手口です。履歴からアドレスをコピーする習慣自体をやめましょう。
- テスト送金を習慣化する。 大きな金額は必ず2回に分けて送ります。
- トークン承認(approve)を管理する。 DeFiを使うと、コントラクトにトークンを動かす権限を与えた記録が溜まります。無制限承認が後にハッキングされたコントラクトに残っていると、ウォレットが空にされることも。承認管理ツールで四半期ごとに整理を。
- 署名の中身を読む。 「署名リクエスト」が資産移動の権限であることもあります。何を承認するのか分からない署名は、拒否がデフォルトです。
レベル2: まとまった資産(コールドウォレット)
- ハードウェアウォレットは公式ストアで新品を購入します。中古やマーケットプレイス品には改ざんリスクがあります。
- シードは受け取ってから自分の端末で新規生成します。同梱の「記入済みシードカード」は100%詐欺です。
- 大きな送金は端末画面のアドレスで最終確認。 PCの画面はマルウェアが書き換えられますが、ハードウェアの画面は困難です。
- 保管用と活動用のウォレットを分離。 コールドウォレットはdAppに接続しないのが原則です。
レベル3: 大きな資産(構造で守る)
- パスフレーズ(25番目の単語): シードが漏れてもパスフレーズなしでは開かない隠しウォレットを作れます。ただしパスフレーズの紛失は資産の喪失と同義なので、保管計画とセットで。
- マルチシグ / ソーシャルリカバリー: 署名鍵を複数に分け、単一障害点をなくします。スマートウォレットのソーシャルリカバリーも同じ課題への別解です。
- 相続計画: 自分がアクセス不能になったとき、家族が資産にたどり着ける手順を文書で残します。セルフカストディで最も忘れられがちなピースです。
今日確認すべき5項目
- シードフレーズがオンラインのどこかに保存されていないか
- 直近の署名・承認履歴に見覚えのないコントラクトがないか
- 取引履歴からアドレスをコピーして使っていないか
- 長期保管分がdApp接続済みのウォレットに置かれていないか
- 自分に何かあったとき、家族はこの資産の存在を知れるか
まとめ
セキュリティは製品ではなく習慣です。資産が育つほど、習慣に構造(ハードウェア、パスフレーズ、マルチシグ)を足していけばいい。今日ひとつ上のレベルに上がるだけで、現実の攻撃の大半はすでに防げています。
本記事は教育目的の情報提供であり、投資助言ではありません。暗号資産は元本割れのリスクが高い資産です。投資判断はご自身の責任でお願いします。