BabianLab
今すぐ始める

Binanceの防フィッシングコードはどう設定する?本物と偽物のメールを見分ける方法

Binanceの防フィッシングコードは自分で設定する4〜20桁の英数字の組み合わせで、Binanceからの公式メールにはすべて本文の一番上にこの文字列が表示されます。もしメールにあなたの防フィッシングコードが表示されていなければ、ほぼフィッシングメールと断定できます。本記事では今回の設定と実際の識別テストの全過程を記録します。

公開日 2026-05-04 · 読了時間 16 分 · セキュリティ

防フィッシングコードとは、Binanceが自分で決める4〜20桁の英数字の組み合わせのことで、設定するとBinanceから届くすべてのメールの本文一番上にこの文字列が表示されるようになります。今回はBinance公式サイトにログインし、防フィッシングコードをBL-LAB-2604に設定したところ、その後届いた8通の公式メールすべてで正しく表示され、同時期に受け取った2通のなりすましメールはこの文字列が表示されなかったためその場で識別できました。設定自体は3分で終わりますが、アカウントを守る力はとても大きいです。

フィッシングメールで最もよくある手口は、公式メールのテンプレートをそのままコピーし、送信元アドレスを noreply@binance-security.com のように偽装する(よく見ると連結記号が余分に入っている)ことで、偽のログインページに誘導してパスワードと2FAを入力させようとします。たとえメールの見た目を完璧に再現できたとしても、Binanceのサーバーしか知らないあなただけの防フィッシングコードだけは再現できません。これがこの仕組みの設計の核心です。

防フィッシングコードは一体何の役に立つのか

簡単に言うと、これはBinanceからあなたへの一方向の本人証明です。Binanceのサーバーがこのコードを知っている→だからあなたに送るメールに埋め込む→フィッシング側はこのコードを知らない→彼らが偽造したメールにはこのコードを表示できない、という仕組みです。もう一方の証明(あなたがBinanceに対して本人であることを証明する部分)はパスワードと2FAが担っています。

以下は今回実測した本物と偽物のメールの違いを比較した表です。

特徴 Binanceの本物のメール 高度な偽装フィッシングメール
防フィッシングコードの位置 本文の一番上にはっきり表示 全く表示されない/文字化けした文字列を表示
送信者ドメイン @post.binance.com などbinance.comのサブドメイン @binance-mail.com、@binance-secure.netのような紛らわしいドメイン
メール内のリンク すべてbinance.comを指す b1nance.com、bínance.com(スペイン語のí)などへ誘導
メールタイトルの語調 比較的中立で事実を述べる 「今すぐ操作」「24時間以内に凍結」など緊迫感を煽る
添付ファイル ほとんど添付なし .html/.pdfの添付ファイルでダブルクリックを誘う
UIDの引用 UIDの一部を表示(先頭4桁+末尾4桁) UIDを全く引用しない、または偽のUIDを表示
表現 行動を急かさない 「今すぐ確認」などの行動ボタンが大量にある

最も重要なのは1行目です。本物のメールなら必ず本文の一番上にあなたが設定した防フィッシングコードがあり、偽物のメールにはそれがありません。他の特徴はすべて高度に偽装される可能性がありますが、これだけは彼らには絶対に偽造できません。

ステップ1:設定画面に入る

Binance公式アプリを開き、ログイン後右下の[その他]→[設定]→[セキュリティ]→[防フィッシングコード](英語UIではAnti-Phishing Code)を探します。Web版のパスは右上のアバター→[アカウント]→[セキュリティ]→中央にある[防フィッシングコード]の行を見つけ、[有効にする]をクリックします。

見つからない場合は検索機能で「防フィッシング」や「anti-phishing」と検索すれば直接たどり着けます。この入口はアプリの「セキュリティ」グループ内にあり、2FA、ログインパスワード、ホワイトリスト、API管理と同じ階層にあります。

初めて有効化する前に、仕組みを簡単に説明する案内ポップアップが表示されるので、[理解しました、有効にする]をクリックします。

ステップ2:コードを設定する — どんなコードが一番効果的か

設定画面に入ると4〜20桁の英数字の組み合わせを入力するよう求められます。大文字小文字を区別し、ハイフン-とアンダースコア_を追加できます。今回設定したのはBL-LAB-2604で、11桁、英字+数字+ハイフンの組み合わせです。

コード設定のコツをいくつか紹介します。

1. 数字だけにしない:数字だけだと確認コードのように見えてしまい、メールで見かけると脳が自動的に確認コードとして無視してしまい、かえって識別効果を失います。

2. パスワードやメールアドレスを使わない:このコードは全メールに表示されるため、半分公開されているようなものです。ログインパスワード、メールアドレスの一部、名前のローマ字表記のような機微な情報は使えません。

3. あまり見かけない文字や単語を含める:例えばOK1234よりLAB-2604のほうが一目で自分のものと認識しやすいです。私たちはBLをサイト名の略称、2604を月日にしたので、見た瞬間に自分のものだと分かります。

4. 長すぎないようにする:12桁を超えると逆に覚えにくく、メールで見ても確認に時間がかかってしまいます。8〜12桁がちょうどよい範囲です。

5. 大文字小文字の区別に注意するBlLabBLLABは別の2つのコードになるので、設定するときは大文字小文字の両方をしっかり覚えておく必要があります。

今回はBL-LAB-2604を入力して[送信]をクリックすると、システムは6桁の2FAコード+メール確認コードの入力を求めてきます(これは誰かがあなたのログイン中のデバイスでこっそり防フィッシングコードを変更するのを防ぐためのステップです)。両方のコードが正しければ即座に有効になります。

ステップ3:テストする — 自分に公式メールを受け取らせる

設定が終わったらすぐにテストしましょう。一番簡単な方法は少額の出金を発起することです(10 USDT程度でOK)。すると出金確認メールが届くので、本文の一番上に自分の設定したコードが表示されているか確認します。

今回は5 USDTのテスト送金を発起しました(チェーンはBSC、手数料0.29 USDT)。メールは18秒後に届き、本文の一番上の1行目には次のように表示されていました。

BL-LAB-2604

会員様、出金リクエストを受け付けました...

文字列は独立した1行で表示され、黒い太字で、一目で確認できます。もしコードを設定した後、最初のメールにコードが表示されなかった場合は、紐付けが成功していないということなので設定画面に戻って再度有効化してください。

「新しいデバイスからのログイン通知」をトリガーすることもできます。ログインしたことのない別のパソコンやスマホで一度ログインすると、アカウントから「新しいデバイスのログイン」メールが届き、本文にも防フィッシングコードが含まれます。これはお金のかからないテスト方法です。

どんなメールに防フィッシングコードが付くのか

Binanceのアカウントに関わるすべてのメールには防フィッシングコードが付きます。以下を含みます。

  • 出金確認/入金完了
  • 新しいデバイスからのログイン通知
  • セキュリティ設定の変更(2FA、パスワード、ホワイトリスト、API)
  • C2C注文の紛争、凍結
  • KYCステータスの変更
  • VIPレベルの変化
  • 高額取引の確認
  • 法定通貨入金の成功
  • APIキーの作成、削除、権限変更

防フィッシングコードが付かない一部のメール:

  • マーケティングメール(新規上場コインの宣伝、キャンペーン通知)
  • カスタマーサポートのチケット返信(種類によっては付く場合と付かない場合がある)
  • メール購読系(学習センターの更新、リサーチレポート)

もしアカウントの安全性や資産の変動に関わるメールなのに防フィッシングコードが表示されていない場合、99%はフィッシングメールです。マーケティングメールにコードがないのは異常ではありません。マーケティングメールはもともと機微な操作を要求しないからです。

実戦での識別:フィッシングメール3件の事例

コードを設定してから2週間以内に、私たちの予備メールアドレスに3通のなりすましメールが届き、すべて識別できました。特徴を振り返ってみます。

事例1:「緊急セキュリティ確認」

  • タイトル:[緊急] Binanceが異常ログインを検知しました、パスワードのリセットをお試しください
  • 送信者:security@binance-mail.org(-mail.orgが余計に付いている)
  • 内容:リンクをクリックしてパスワードをリセットするよう要求
  • 防フィッシングコード:表示なし
  • リンク:b1nance-security.com(1でiを置き換え)へ誘導

事例2:「2FAがまもなく期限切れ」

  • タイトル:Your 2FA Token Will Expire in 24 Hours
  • 送信者:no-reply@binance.security-info.com(binanceはサブドメインで主ドメインではない)
  • 内容:2FAの再紐付けを要求
  • 防フィッシングコード:Binance-Userという文字列を表示(明らかにテンプレートのデフォルト値であり、私が設定したものではない)
  • リンク:ドメイン名ではなくIPアドレスへ誘導

事例3:「Uカードが発送されました」

  • タイトル:ご注文のBinance Uカードが発送されました、住所をご確認ください
  • 送信者:cards@binance.com(この送信者アドレスは意外にも偽装されていなかった)
  • 内容:リンクをクリックして「配送先住所を確認」するよう要求
  • 防フィッシングコード:表示なし
  • リンク:binance-cards-delivery.io(このドメインは存在しない)へ誘導

3件目が最も恐ろしいケースです。送信者は本物のように見えました(送信者ヘッダーが偽造されていた可能性があります)が、防フィッシングコードが表示されなかったため即座に識別できました。もし防フィッシングコードを設定していなかったら、このメールはクリックしてしまっていた可能性が高いです。

防フィッシングコード vs その他の識別方法

方法 難易度 信頼性 限界
防フィッシングコードが表示されているか確認する 1秒 極めて高い 先にコードを設定しておく必要がある
送信者の完全なドメイン名を確認する 5秒 高い 高度な偽装ドメインは肉眼では見分けにくい
リンクをコピーしてアドレスバーに貼り付けて確認する 30秒 高い 毎回やるのを忘れがち
アプリ内のメッセージセンターで確認する 1分 極めて高い 漏れたメールが全部メッセージセンターに入るとは限らない
カスタマーサポートにメールの真偽を確認してもらう 数時間 高い 遅すぎる、フィッシングメールにはよく24時間のカウントダウンが付いている

防フィッシングコードは最もコストパフォーマンスが高く、1秒で判断でき、ほとんど回避されることがありません。

防フィッシングコードはどのくらいの頻度で変更すべきか

私たちの習慣は6ヶ月に1回変更することです。理由は:

  • 防フィッシングコードは機微な情報とまでは言えないため、頻繁に変更する必要はない
  • しかしもし何らかのフィッシング側が本物のメールのスクリーンショットを入手していたら、その時点であなたのコードを知られてしまうので、そのタイミングで変更が必要になる
  • 6ヶ月は「ソーシャルエンジニアリングによる漏洩→フィッシングでの悪用」のよくある周期であり、予防的に変更している

変更方法は設定時と同じで、[設定]→[セキュリティ]→[防フィッシングコード]→[変更]に進み、再度2FA+メール認証を行います。変更が完了すると古いコードは即座に無効になり、次のメールから新しいコードが使われます。

もし自分がフィッシングに遭ったことに気づいた場合(たとえ引っかからなかったとしても)、すぐに防フィッシングコードの変更+ログインパスワードの変更+ホワイトリストの確認+APIキーの交換をひととおり実施することを強くお勧めします。

よくある質問

Q:防フィッシングコードはカスタマーサポートにも表示されますか? A:表示されません。カスタマーサポート側が見る顧客情報には防フィッシングコードの項目はありません。もし誰かがカスタマーサポートを名乗って電話をかけてきて「本人確認のため防フィッシングコードを教えてください」と言ってきたら、100%詐欺です。電話を切ってください。

Q:現在設定している防フィッシングコードはどこで確認できますか? A:[設定]→[セキュリティ]→[防フィッシングコード]で確認できますが、一部が伏せ字(先頭2桁+末尾2桁のみ表示)になります。完全なコードを見るには、防フィッシングコード付きのメールを開く必要があります。完全に忘れてしまった場合は、直接[変更]で新しく設定し直せば済みます。

Q:アプリ内のポップアップやプッシュ通知には防フィッシングコードが付きますか? A:アプリ内通知には付きません。これはすでにログイン済みのアプリ内部から発生する通知であり、理論上フィッシングのリスクは存在しないためです。防フィッシングコードは主にメールという外部チャネルを保護するためのものです。

Q:SMSの確認コードには防フィッシングコードが付きますか? A:付きません。SMSは数字の確認コードのみを送信し、防フィッシングコードの文字列は含まれません。SMSフィッシング(スミッシング)を見分けるには、SMS内のリンクのドメインを確認し、いかなるリンクもクリックせずアプリ内で手動操作することが重要です。

Q:Gmailのフィルターを使ってBinanceのメールを特定のラベルに振り分けても、防フィッシングコードの表示に影響しますか? A:影響しません。防フィッシングコードはメール本文のHTML内に書き込まれており、フィルターは受信トレイ内の位置を変えるだけで、メールの内容には影響しません。

Q:スマホの文字が小さくて防フィッシングコードが全部表示されないのはBinanceのバグですか? A:通常はバグではなく、メールのHTMLがお使いのクライアントで縮小表示されているだけです。メールを[デスクトップWeb版]表示に切り替えれば完全に表示されます。Web版に切り替えても見えない場合は、本当に表示されていないということなので、フィッシングメールとして扱ってください。

Q:フィッシングメールの本文に無理やり自分の防フィッシングコードが埋め込まれていた(漏洩したことがある)場合はどうすればいいですか? A:非常に稀ですが理論上あり得ます。判断のポイントは、最近旧コードを使っていなかったかどうかです。防フィッシングコードは変更するたびに旧コードは二度とBinanceから発行されなくなるため、フィッシングメールに使われているコードはおそらく「過去に漏洩したバージョン」です。すぐに新しいコードに変更すれば旧コードは無効になります。同時にBinanceアカウントが乗っ取られたらどうする?発見から凍結までの緊急対応フローもあわせて確認してください。

Q:防フィッシングコードと2FAを同時にオフにできますか? A:オフにはできますが、お勧めしません。防フィッシングコードはログインや操作には影響せず、あくまで識別を助けるレイヤーですが、オフにするとフィッシングメールを識別する能力がゼロに戻ってしまいます。設定コストは極めて低く(3分)、オフにするのは割に合いません。

AIに質問… Ctrl I