BinanceでYubiKeyなどのハードウェアキーは使える?紐づけとログインの流れ
BinanceはYubiKeyなどFIDO2 / WebAuthn規格のハードウェアセキュリティキーを2FAとして利用できます。紐づけ後はログイン時にYubiKeyをUSBに挿すかNFCでタッチするだけで認証が完了し、Google Authenticatorよりセキュリティレベルが高くなります。本記事は今回YubiKey 5C NFCを紐づけて実測した流れの記録です。
Binanceはハードウェアセキュリティキー(Security Key)を2FA方式として利用でき、主流のYubiKey、Google Titan、SoloKeyはいずれも使えます。Binance公式サイトにログイン→[セキュリティ]→[二段階認証]→[セキュリティキー]で紐づけできます。今回はYubiKey 5C NFCで実測し、差し込みから紐づけ完了まで合計1分38秒、ログイン時はUSBに挿して金属のリングに1秒タッチするだけで通過し、スマホを取り出して6桁コードを確認するよりずっと手軽でした。
最も重要な特性は、ハードウェアキーの秘密鍵が物理デバイスから外に出ることは決してないという点です。たとえパソコン全体がマルウェアに侵入されても、攻撃者はYubiKey内の秘密鍵を取得できず、YubiKeyそのものを物理的に手に入れる必要があります。これは現時点で最もセキュリティレベルの高い2FA方式です。
YubiKeyと他の2FA方式の比較
よくある2FA方式を比較した表です。
| 方式 | セキュリティレベル | フィッシング対策 | デバイスコスト | 使いやすさ |
|---|---|---|---|---|
| SMS認証コード | 低 | ほぼなし | 0円 | 中(SMSを待つ必要あり) |
| メール認証コード | 低 | ほぼなし | 0円 | 中 |
| Google Authenticator | 中 | 弱い(フィッシングされ得る) | 0円 | 良い |
| Authy(クラウド同期) | 中 | 弱い | 0円 | 良い |
| Microsoft Authenticator | 中 | 弱い | 0円 | 良い |
| YubiKey(USB) | 高 | 強い(ドメイン紐づけ) | 4,000〜8,000円 | 非常に良い(1秒タッチ) |
| YubiKey(NFC) | 高 | 強い | 5,000〜10,000円 | 非常に良い(スマホを近づけるだけ) |
| マルチシグウォレット+YubiKey | 極めて高い | 極めて強い | 10,000円以上 | 中 |
YubiKeyの『フィッシング対策』が最も重要な差別化ポイントです。Authenticatorの6桁コードは自分で手入力するもので、フィッシングサイトはそのコードを入力させてから本物のBinanceに転送すれば攻撃を成功させられます。YubiKeyはWebAuthnプロトコルを使い、鍵とドメインが紐づいているため、binance.com用に登録したキーはbinance.comでしか機能せず、b1nance.comのようなフィッシングドメインでYubiKeyをタッチしても認証は通りません。プロトコルのレベルでフィッシングを根絶しています。
YubiKeyの選び方
YubiKey 5シリーズのラインナップです。
| モデル | 接続方式 | NFC | 価格 | 推奨シーン |
|---|---|---|---|---|
| YubiKey 5 NFC | USB-A | あり | 約2,800円 | 古めのMac / Windowsノート |
| YubiKey 5C | USB-C | なし | 約3,000円 | パソコン専用 |
| YubiKey 5C NFC | USB-C | あり | 約3,800円 | パソコンとスマホ両方で使う人、おすすめ |
| YubiKey 5Ci | Lightning + USB-C | あり | 約4,800円 | 古いiPhone(Lightning) |
| YubiKey 5 Nano | USB-A 超小型 | なし | 約3,000円 | デスクトップに挿しっぱなしにする |
NFC版の購入を強くおすすめします。BinanceアプリはスマホからのログインではNFCでしかYubiKeyを認証できないため、NFCがないキーはアプリ上で使えません。
2本以上の購入も強くおすすめします。1本は日常使いに、もう1本は金庫や自宅の別の場所に保管しておきます。1本しか持っていない場合、紛失や故障の際にはアカウント復旧の手続きを踏むことになります(参考:Binanceの2FAを紛失したら?アカウント復旧の流れを実測)。
Binanceアカウントは同時に最大5本までのYubiKeyを紐づけられるので、日常用1本+バックアップ1本+家族用1本(家庭内バックアップ)+会社の金庫用1本といった構成も可能です。
ステップ1:まずAuthenticator 2FAが紐づいていることを確認する
YubiKeyはBinanceでは追加の2FA方式として登録するもので、唯一の2FAにはなれません。アカウントにあらかじめGoogle Authenticatorのような類似のTOTPが紐づいている必要があります。
まだTOTPを紐づけていない場合は先にそちらを設定してください([security-2fa-google-authenticator-setup]の既存記事を参照)。TOTPを紐づけた後で改めてYubiKeyを紐づけると、YubiKeyは追加の『セキュリティキー』オプションになります。
YubiKeyを紐づけた後、ログイン時には[Authenticatorを使う]と[セキュリティキーを使う]という2つの選択肢が表示され、どちらか一方を選べます。ただし重要な操作(2FAのリセット、メールアドレスの変更、出金など)ではYubiKeyが優先的に求められます。セキュリティレベルが高いためです。
ステップ2:セキュリティキー登録ページに入る
Binance公式アプリまたはウェブ版を開きます(初回登録はウェブ版のほうが画面が安定しているためおすすめです)。[アカウント]→[セキュリティ]→[二段階認証]→[セキュリティキー](英語表記ではSecurity KeyまたはHardware Key)を探します。
[有効化]をタップ→ログインパスワードを入力→6桁のAuthenticatorコードを入力→メール認証コードを入力。3段階の認証をすべて通過して初めて次のステップに進めます。高感度な設定を変更する際の標準的な流れです。
ステップ3:YubiKeyを挿してタッチする
登録ページに入るとブラウザが『The website wants to verify a security key』というWebAuthnのポップアップを表示します。この段階では以下を行います。
- YubiKeyをパソコンのUSBポートに挿す(USB-AかUSB-Cか、キーのモデルによる)
- YubiKeyの金色のリングが緑に点滅し、タッチ待ちであることを示す
- 指で金色のリングを1秒間タッチする
- ブラウザが『Set a PIN for this key』を表示する(初回利用の場合)か、そのままスキップする(以前にPINを設定済みの場合)
- PIN(4〜8桁の数字)を設定する。強く設定をおすすめします
- もう一度タッチして確定する
- ブラウザが生成した公開鍵をBinanceのサーバーにアップロードする
このPINはYubiKeyデバイス自体のPINであり、Binanceアカウントのパスワードではありません。設定すると、以後このYubiKeyを使うたびに先にPINの入力が求められます。PINを8回連続で間違えるとYubiKeyはロックされ、リセットが必要になります(リセットするとすべての登録情報が無効になります)。
ステップ4:このキーに名前をつける
登録が終わるとBinanceはこのYubiKeyに名前をつけるよう求めてきます。例えば仕事用ノートPC-黄色-1のような名前です。名前には以下を盛り込むことをおすすめします。
- 色/識別マーク(同モデルを複数持っている場合)
- 物理的な保管場所/用途
- 番号
今回は2本紐づけ、日常用-黄色-NFCとバックアップ-黒-NFCという名前にしました。色を名前に含めたのは、YubiKey 5シリーズには色違いのバージョンがあり、後で見分けやすくするためです。
名前をつけて送信すると、Binanceから[Security key registered]という確認メールが届きます。本文にはフィッシング対策コードが記載されています(参考:Binanceフィッシング対策コードの設定方法|本物と偽物のメールを見分けるやり方)。
ステップ5:ログインの流れを実測
紐づけが終わったらすぐにテストします。ログアウト→再ログイン→アカウントとパスワードを入力→2FAの選択画面に進むと、以下が表示されます。
- [Use Authenticator](6桁コードを入力)
- [Use Security Key](YubiKeyを挿してタッチ)
[Use Security Key]を選ぶ→ブラウザが『Insert your security key』とポップアップ表示→YubiKeyを挿す→PINを入力→金色のリングをタッチ→1秒で通過します。
パスワード入力完了からアカウントに入るまでのログイン全体は3秒。スマホを取り出してAuthenticatorを探し、コードを見てから入力するより、はるかに速いです。
スマホでNFCタッチを使う
スマホ側の実測はやや複雑です。iPhone 15でテストしました。
- Binanceアプリを開いてアカウントとパスワードを入力する
- 2FA画面で[Use Security Key]を選ぶ
- アプリが『キーをスマホの上部に近づけてください』と表示する
- YubiKey 5C NFCの金色のリングをスマホ背面上部に合わせる(iPhoneのNFCアンテナはそこにある)
- 1〜2秒後に振動または通知音が鳴り、認証完了
- アカウントに入る
Androidも大体同じですが、NFCアンテナの位置は機種によって異なります(一般的には背面中央よりやや上)。
NFC認証はUSB認証よりやや遅い(位置を探す必要がある)ものの、ケーブルを挿す必要は一切なく、スマホを近づけるだけで通過します。
OS別の互換性
| OS | USB接続 | NFC | WebAuthn対応 | 備考 |
|---|---|---|---|---|
| macOS 12以降 | 完璧 | iPhoneのNFCで完璧 | 主要ブラウザすべて | つまずきポイントはほぼゼロ |
| Windows 11 | 完璧 | ノートPCのNFCはハードウェア次第 | Edge/Chrome/Firefox | 旧バージョンのWindowsはYubico Managerの導入が必要 |
| iOS 16以降 | Lightningの5CiかUSB-Cの5C | NFCは完璧 | Safari/Chromeで差がある | アプリ内は必ずNFC、ブラウザはLightning/USB-C経由も可 |
| Android 10以降 | USB-C | NFCで完璧 | 主要ブラウザ | アプリはNFC、ブラウザはUSB経由 |
| iPad(USB-Cモデル) | USB-Cで完璧 | NFCは一部対応 | Safari | iPad Pro M2以降で互換性が向上 |
パソコンだけでBinanceを使うならUSB-C版で十分です。スマホでも使うならNFC版を選ぶ必要があります。
バックアップと紛失時の対応
YubiKeyを紛失または破損しても、アカウントにバックアップキーが登録されていれば通常通りログインできます。2本とも失った場合は次の手順を踏みます。
- ログイン画面で[Use Authenticator]を選ぶ(Authenticatorが予備として紐づいている場合)
- Authenticatorの6桁コードでログインする
- [セキュリティキー]画面で紛失したキーを削除し、新しいキーを追加する
Authenticatorも紐づけていない、あるいは一緒に失った場合は、2FA復旧のフロー(24時間のセキュリティ待機期間)を経る必要があります。これがYubiKeyが『唯一の2FA』ではなく『追加の2FA』とされている理由で、Authenticatorをフォールバックとして残しておく設計です。
紛失を防ぐための戦略です。
- 必ず2本以上購入し、分けて保管する(自宅+オフィス/別々の引き出し)
- PINはパスワードマネージャーに記録する(YubiKeyに貼った付箋に書くのではなく)
- 新しいキーを紐づけたらすぐにテストする([デバイスログアウト]で強制ログアウト→再ログイン→登録したキー1本ずつでテスト)
- 半年に一度『紛失訓練』を行う。1本のキーが紛失したと仮定して、もう1本でログインし、紛失したキーを削除して新しいキーを追加する。この訓練で緊急対応の手順に慣れることができます
BinanceにおけるYubiKeyの制約
| 操作 | YubiKeyが必要か | 備考 |
|---|---|---|
| ログイン | YubiKeyかAuthenticatorのどちらでも可 | どちらでもよい |
| 現物注文 | 通常2FA不要 | デフォルトで検証免除 |
| 先物注文 | 通常2FA不要 | デフォルトで検証免除 |
| オンチェーン出金 | 必要(2FAのいずれか必須) | YubiKeyだと通過が早い |
| C2C取引 | 必要 | YubiKeyはSMSより速い |
| パスワード変更 | 必要 | YubiKey優先 |
| メールアドレス変更 | 必要+24時間ロック | YubiKey必須 |
| 2FAリセット | 必要+24時間のセキュリティ待機期間 | 詳細は[2FA復旧]フローを参照 |
| APIキー作成 | 必要 | YubiKey利用可 |
| ホワイトリストアドレス追加 | 必要+24時間のクールダウン | YubiKey利用可 |
Binanceの高感度な操作(セキュリティ設定のリセット、出金、API管理)はすべてYubiKeyでAuthenticatorの代わりに認証できます。
よくある質問
Q:YubiKey 5C NFCはiPhoneで使えますか? A:使えます。NFCタッチで認証できます。iPhoneにUSB-Cが搭載される前は5Ci(Lightning+USB-Cの両対応)が必要でしたが、iPhone 15以降はUSB-Cで直接挿すかNFCのどちらでも使えます。
Q:YubiKeyの正規品を国内で買えますか? A:家電量販店やYubicoの公式取扱店で購入できます。海外通販より高くなりますが正規品です。ネット上の『無名メーカーのFIDO2キー』も使えることは使えますが、セキュリティの品質にばらつきがあり、メインアカウントには推奨しません。
Q:YubiKeyはいくつのアカウントで使えますか? A:1本のYubiKeyにはほぼ上限がありません(数百のウェブサイトに登録可能)。Binance、Google、GitHub、1Password、AWSなど、すべて同じ1本で使えます。
Q:YubiKeyの内部ファームウェアに脆弱性が見つかったらどうなりますか? A:YubiKey 5シリーズのファームウェアはアップグレード不可です(Yubicoのセキュリティ設計:ファームウェアを書き換え不可にすることで悪意ある更新を防いでいます)。脆弱性が見つかった場合はハードウェア自体の交換が必要になりますが、Yubicoの歴史上2024年のEUCLEAK脆弱性の一度だけで、一般ユーザーがそれに遭遇することはほぼありません。
Q:YubiKeyの代わりにPasskeyを使えますか? A:Binanceは現在主にFIDO2セキュリティキー(YubiKeyのようなハードウェアデバイス)に対応しており、Passkey(デバイスに紐づいたソフトウェア版FIDO2)の対応は徐々に広がっている段階です。Passkeyだけを使いたい場合、iCloudキーチェーンや1Password内蔵のPasskeyを試すこともできますが、ハードウェアキーほどの安全性はありません。
Q:YubiKeyを使った後もフィッシング対策コードは必要ですか? A:必要です。YubiKeyが防ぐのは『鍵の盗難』、フィッシング対策コードが防ぐのは『メールの偽造』です。両者は異なる攻撃面を保護するもので、一緒に有効にすべきです。
Q:YubiKeyでBinanceにログインする際、ネットワーク面で何か落とし穴はありますか? A:ネットワークの面での落とし穴はありません。YubiKeyはWebAuthnプロトコルを使い、ブラウザとローカルのUSB/NFCが直接通信するもので、クラウドサービスに依存しません。ただし一部のVPNとブラウザの組み合わせではWebAuthnのポップアップに不具合が出ることがあり、その場合はブラウザを変えてください(Chrome/Edgeが最も互換性が良いです)。
Q:YubiKeyをタッチしても反応しない場合はどうすればいいですか? A:よくある原因は、1)USBポートの接触不良、別のポートに変えてみる、2)タッチ時間が足りない(1秒以上押す必要あり)、3)タッチ位置が違う(プラスチックの外側ではなく金色のリングに触れる必要あり)、4)キーがロックされておりPINでの解除が必要、5)ブラウザでWebAuthnが有効になっていない(まれ、ブラウザを再起動する)、です。
Q:YubiKeyのPINを忘れたらどうすればいいですか? A:8回連続で間違えるとロックされます。ロック後はYubico Managerツールを使ってキー全体をリセットする必要があります(リセット=すべての登録情報が消去されます)。その後Binanceで改めて紐づけを行います。バックアップキーがあれば影響は少ないですが、1本しかない場合は厄介で、最悪の場合は2FA復旧のフローを踏むことになります。