Binanceの2FAをなくしたらどうする?アカウント復旧フローを実測
Binanceの2FAをなくした場合は「二段階認証の問題」から「二段階認証のリセット」を選べば復旧できます。本人確認(顔認証)+メールとSMSの確認コード+24〜72時間の安全待機期間が必要です。本記事では今回実測した全ステップ、所要時間、つまずいたポイントを記録します。
スマホをなくした、または Google Authenticator を再インストールして2FAのコードが全部消えてしまった場合は、Binance公式サイトにログインする際に[二段階認証の問題]→[二段階認証をリセット]を選び、本人確認(顔認証)+メールとSMSの確認コードを提出し、24〜72時間の安全待機期間を経れば復旧できます。今回私たちは機種変更のタイミングでAuthenticatorを削除してしまい、バックアップも取っていなかったため、この機会にフロー全体を秒単位で実測しました。
適当にコードを入力して試すのは絶対にやめてください。5回連続で間違えると24時間ロックがかかり、復旧がさらに遅れます。まずパスワードでログインするところまで進み、2FA入力を求められた画面で一番下にある小さな文字リンク[二段階認証の問題]をクリックします。アカウントに登録していたKYC情報と同じ書類で本人確認を行う必要があり、証明書番号は口座開設当時とまったく同じものでなければなりません。
今回実測したタイムライン
[二段階認証をリセット]をクリックしてから2FAが完全に使えるようになるまで、合計51時間20分かかりました。途中で人の対応は一切なく、すべてシステムによる自動審査と安全待機期間です。以下は私たちが記録した各ステップです。
| ステップ | トリガー操作 | システムの反応 | 所要時間 |
|---|---|---|---|
| 1 | [二段階認証をリセット]をクリック | 説明ページに遷移 | 即時 |
| 2 | リセット方法を選択(メール+SMS) | 6桁のコードを送信 | 30秒 |
| 3 | 顔認証(まばたき+首振り) | 通過の表示 | 90秒 |
| 4 | 証明書の表裏をアップロード | システムが照合中 | 4時間 |
| 5 | 「セキュリティ審査中」のメール通知 | 24時間の安全待機期間が開始 | 24時間 |
| 6 | 「リセットがまもなく有効になります」のメールを受信 | 2FA再紐付けページへ | 即時 |
| 7 | 新しいAuthenticatorでスキャン | 6桁コードを入力して確認 | 2分 |
| 8 | 「2FAリセット完了」の確認メールを受信 | 完了 | 即時 |
| 累計 | 約51時間 |
平日の午前中に申請すればもう少し早く終わります。金曜の夜に申請すると、安全待機期間は週末をまたいでも短縮されないため、基本的に週末をまるごと待つことになります。
ステップ1:ログイン画面で2FAの手前まで進み、[二段階認証の問題]を見つける
Binance公式アプリまたはWeb版のログインページを開き、アカウントとパスワードを入力して[ログイン]をクリックします。システムは2FA入力画面に遷移し、Google Authenticatorの6桁コードを求めてきます。この画面の一番下に[二段階認証でお困りですか?]という小さな文字のリンクがあります。青いリンクで、アプリ版では灰色の斜体表示になっており、目を凝らさないと見つけづらいです。
クリックすると、認証アプリをなくした/SMSが届かない/メールに入れない/すべてなくした、といった選択肢が並びます。[二段階認証デバイスの紛失・破損]を選べば正解です。システムは「安全待機期間によるリセット」を行うかどうか確認を求め、安全待機期間はデフォルトで24時間、[リセットを確定]をクリックします。
もしアカウントがAuthenticatorではなくSMSの2FAを使っている場合も流れは似ていますが、SMS2FAは安全レベルが1段階低いため、Binanceはリセット後にAuthenticatorへ切り替えることを強く勧めてきます。
ステップ2:メールとSMSのダブル確認コード
リセットを確定すると、Binanceは登録メールアドレスに6桁の確認コードメールを送信します。件名は[Binance Security Verification]で、送信元は通常 do-not-reply@notice.binance.com、有効期限は10分です。同時に登録した携帯電話にも6桁のSMSコードが送られますが、国内の携帯番号だと2〜3分ほど遅延することがあります。
両方のコードを正しく入力しないと次のステップに進めません。もし電話番号も変わっている場合はさらに面倒で、「電話番号と2FAの両方紛失」というより長いフローになり、安全待機期間は7日間に延びます。これはBinanceのリスク管理の固定ルールで、カスタマーサポートが短縮できるものではありません。
今回は電話番号もメールアドレスも変わっていなかったため、両方のコードをスムーズに受け取れました。メールのコードとSMSのコードは別物なので、コピー&ペーストで混同しないよう注意してください。
ステップ3:顔認証+証明書の照合
次は顔認証です。Binanceの顔認証ルールは、まばたき2回+首を左に振る+首を右に振る+口を開けるの4動作です。照明は十分に明るくし、逆光はNG、メガネはOKですがサングラスはNG、マスクは必ず外す必要があります。スマホのカメラ権限を許可する必要があり、ブラウザ版でもカメラ権限を求められます。
今回は1回目に失敗し、原因は部屋の照明が暗すぎたことで、システムから「照明が不足しています」と表示されました。天井灯をつけてやり直すと通過し、顔認証全体で90秒ほどでした。
顔認証が終わると、証明書の表裏を再アップロードするよう求められます。当時パスポートで口座開設していた場合はパスポートを、身分証明書で開設していた場合は身分証明書をアップロードします。証明書番号は当時と一致している必要があり、期限切れのものは使えません(期限切れの証明書は先にKYC実測カテゴリで補完提出のフローを確認してください。KYC実測カテゴリを参照)。
証明書の照合は通常2〜6時間で結果が出ますが、今回は4時間かかりました。
ステップ4:24時間の安全待機期間、メールが何度も届く
証明書の審査を通過すると、アカウントは「安全待機期間」の状態に入り、その間は取引・出金・設定ページへのアクセスができなくなります。Binanceは6時間おきに「2FAリセット申請が進行中です。ご本人でない場合は直ちにキャンセルしてください」というメールを送ってきます。
もし本当に不正な第三者によるリセット試行だった場合、この24時間はあなた自身が反応するための猶予時間なので、メールを迷惑メール扱いにせず、必ず一通ずつ目を通してください。24時間を短縮できない理由もまさにここにあります――この仕組みの存在意義そのものだからです。
待機期間中もBinance公式サイトを開いて資産残高を確認することはできますが、取引・出金・変更などすべての書き込み操作は無効化されています。
ステップ5:Authenticatorの再紐付け
24時間後、[Reset Approved, please bind new 2FA]というメールが届き、中に有効期限4時間のワンタイムリンクが記載されています。クリックするとログインを求められ、ログイン後は2FA再紐付けページに遷移し、QRコード+テキスト形式のキーが表示されます。
このときは必ずそのテキスト形式のキー(Base32形式、26桁前後)をパスワード管理アプリにコピーして保存してください。QRコードのスキャンだけで済ませてはいけません。次に機種変更するときは、このテキストキーがあれば新しいデバイスですぐに復旧でき、51時間もかかる復旧フローを再度やる必要がなくなります。
今回はBitwardenにキーを保存し、さらにQRコードもスクリーンショットで保存してダブルバックアップにしました。紐付けが終わったら6桁の新しいコードを入力して確認し、[2FAリセット完了]のメールを受信すれば完了です。
紛失パターン別の対応フロー
| パターン | リセット入口 | 安全待機期間 | 必要な資料 |
|---|---|---|---|
| Authenticatorだけなくした、電話とメールは無事 | [二段階認証の問題] | 24時間 | 顔認証+証明書 |
| 電話番号が変わり、Authenticatorもなくした | [二段階認証の問題]→「電話番号も変わった」を選択 | 7日間 | 顔認証+証明書+申立書 |
| メールにも入れない | カスタマーサポートのチケット | 14日間〜 | フルKYC+ビデオ認証 |
| 防フィッシングコードを忘れた | ログインには影響せず、単独でリセット可能 | 24時間 | 顔認証 |
| 電話番号、メール、2FAすべてなくした | カスタマーサポートのチケット(最も複雑なルート) | 30日間〜 | ビデオ面談+公証書類 |
上記の3番目または5番目のパターンに該当する場合は、迷わずチケットでカスタマーサポートに連絡するルートをお勧めします。自分でリセットを試みても詰まるだけです。具体的なチケットの書き方はサポート申訴カテゴリを参照してください。
リセット中にできること、できないこと
できること:
- ログインして資産残高を確認する(読み取り専用)
- チャートや公告、注文履歴を確認する
- アプリの言語やテーマなどローカル設定を変更する
- カスタマーサポートにチケットを送って問い合わせる
できないこと:
- 現物・先物の注文(ボタンがグレーアウトする)
- 出金(出金の入口自体が非表示になる)
- 内部アカウントへの入金(外部からの入金自体は反映されますが、残高変動の通知は見えません)
- セキュリティ関連の設定変更(ホワイトリスト、API、防フィッシングコードすべて変更不可)
- C2Cの注文や応札
- 新規上場コインの申込、Launchpad、キャンペーンへの参加
もし先物ポジションを保有している最中に2FAをなくした場合、システムが自動でポジションを決済することはありませんが、手動での決済や証拠金の追加もできなくなり、強制決済ラインに任せるしかありません。この場合は先にチケットで状況を説明することをお勧めします。カスタマーサポートは一時的に証拠金率の警告をメールに送るよう対応してくれることがあります。
二度となくさないための対策
一度復旧フローを完走すると51時間取引できなくなり、想像以上の損失につながることもあります。復旧より予防のほうが大事です。
1. Authenticatorのテキストキーは必ず保存する 2FA紐付け時に表示されるBase32形式のテキストキーを、パスワード管理アプリ(1Password/Bitwarden/KeePassなど)に保存してください。QRコードのスクリーンショットだけに頼るのはNGです――アルバムに保存されたQRコード画像も平文情報と同じで安全ではありません。
2. クラウド同期に対応したAuthenticatorを使う Google Authenticatorは現在Googleアカウントとの同期に対応しています(Googleアカウントへのログインが必要)。Authyは標準でクラウド同期を備えており、Microsoft Authenticatorにも同様の機能があります。少なくとも1つはクラウド同期を有効にしたほうが、完全ローカル保存よりも安全です。ただし同期を使うということは、Googleアカウントが乗っ取られると2FAもすべて露出することを意味するため、Googleアカウント自体にも2FAを設定する必要があります。二重の安全対策です。
3. 複数デバイスで同時に紐付ける 2FAのQRコードは複数回スキャンできるため、同じアカウントをタブレット・スマホ・予備機で同時にスキャンさせることができ、3台のデバイスが同じ6桁コードを生成できます。1台をなくしても残り2台があれば安心です。
4. バックアップコードも保存しておく 2FA紐付け時にBinanceは16桁の英数字バックアップコード(リカバリーコード)を発行します。これを印刷するか紙に書き写して保管してください。このコードは1回限り2FAの代わりにログインできるもので、まさに復旧のために用意されています。
5. SMS2FAだけに頼らない SMS2FAはSIMスワップ攻撃に対して完全に無防備で、国内でも通信キャリアがソーシャルエンジニアリングでSIMカードを差し替えられた事例があります。Authenticatorを主力の2FAにし、SMSは補助的な確認手段にとどめるべきです。
よくある質問
Q:24時間の安全待機期間を急いで飛ばすことはできますか? A:できません。これはBinanceのリスク管理の固定ルールで、VIP顧客であっても短縮できません。この24時間はまさに「本当のアカウント所有者」が反応するための猶予期間であり、飛ばしてしまうとリセット機能の安全上の意味が失われます。
Q:リセット中にBinanceはすべてのデバイスを自動でログアウトさせますか? A:させます。[リセットを確定]をクリックした瞬間、ログイン中のすべてのデバイス(アプリ、Web、デスクトップクライアント)が強制的にログアウトされます。リセット完了後は再度ログインし直す必要があります。
Q:復旧の途中でカスタマーサポートに直接リセットしてもらうことはできますか? A:カスタマーサポートにはその権限がありません。Binanceのサポートは2FAの安全待機期間を回避することはできず、詰まったときに手順のアドバイスをするだけで、直接アカウント設定を変更することはできません。
Q:メールに届いた[Binance Security Verification]に「誰かが2FAのリセットを試みています」と表示されましたが、自分ではありません。どうすればいいですか? A:メール本文にある[このリクエストをキャンセル]ボタンをすぐにクリックしてください。同時にメールアドレスのパスワードを変更し、メールにも2FAを設定してください。それでも不安な場合はBinanceのログインパスワードも直接変更すれば、進行中の安全待機期間によるリセットはすべて中断されます。
Q:リセット後、古いAPIキーはまだ使えますか? A:使えますが、すぐに再生成することをお勧めします。理由は、2FAをなくしていた期間にAPIキーが盗まれていないか分からないためです。2FAをリセットしたら真っ先にAPI管理で古いキーをすべて削除し、作り直してください。
Q:ハードウェアキー(YubiKey)をなくした場合もこの2FAリセットフローを使えますか? A:同じ入口は使えません。ハードウェアキーには専用の[ハードウェアキーの問題]という入口があり、流れは似ていますが安全待機期間は24時間ではなく7日間です。詳しくはBinanceはハードウェアキーYubiKeyを使える?紐付けとログインの流れをご覧ください。
Q:復旧が完了してからどれくらいで出金できますか? A:2FAの再紐付けが終わったあとも24時間の出金クールダウン期間があり、その間は取引はできますが出金はできません。これは二重の保護です。クールダウン期間が終わって初めて完全に復旧します。
Q:2FAリセットメールのリンクを誤って削除してしまったらどうすればいいですか? A:リンクの有効期限は4時間です。誤って削除した場合はメールのゴミ箱フォルダを確認してください。ゴミ箱も空にしてしまった場合は、Binance公式サイトのログインページからもう一度[二段階認証の問題]をクリックすれば新しいリンクが再送されますが、安全待機期間は再計算されず、最初にリセットをクリックした時刻から数えた24時間のままです。