Binanceのセキュリティページのメニュー項目は何がある?2FA・フィッシング対策・ホワイトリスト完全対照
Binanceアカウントのセキュリティページには2FA二段階認証、フィッシング対策コード、出金アドレスホワイトリスト、デバイス管理、API管理など十数項目の機能が含まれます。本記事ではページの順番どおりに各セキュリティ設定の用途、推奨設定、よくある落とし穴を解説します。
Binanceのセキュリティ設定ページは初心者が最も見落としやすい「アカウント健康診断表」です。アカウントを開設したら、少なくとも8項目のセキュリティ設定を1つずつ行う必要があります。そうしないと防犯扉のない家のような状態になります。今回Binance公式サイトで、セキュリティページの各メニューを上から下まで1つずつ解説し、設定した場合としない場合の違いをはっきりさせました。先に結論を言うと、必須の4項目は2FA、フィッシング対策コード、出金ホワイトリスト、ログインデバイス管理です。任意の3項目はAPI管理、ログインパスワード変更、緊急連絡先です。たまに使う2項目はアカウント凍結、アカウント解約です。
セキュリティページはどこにあるか
Binance公式Appを開いてください。
- 下部右端の「アカウント」アイコン
- アカウント名下部の「セキュリティ」アイコン(盾の形)
- セキュリティ設定のメインページに入る
または「アカウント」メニューから「アカウントとセキュリティ」をタップしても入れます。
セキュリティメインページの全体構成
セキュリティメインページは通常、重要度の高い順に上から下へ並んでいます。
| 順番 | 項目 | 重要度 |
|---|---|---|
| 1 | 2FA二段階認証 | 必須 |
| 2 | フィッシング対策コード | 必須 |
| 3 | 出金アドレスホワイトリスト | 必須 |
| 4 | デバイス管理 | 必須 |
| 5 | ログインパスワード | 必ず変更 |
| 6 | 資金パスワード | 一部のユーザー |
| 7 | API管理 | 任意 |
| 8 | 緊急連絡先 | 任意 |
| 9 | アカウント凍結 | 緊急時用 |
| 10 | アカウント解約 | 退会時用 |
各項目には「有効」または「未設定」のステータス表示があります。
2FA二段階認証
最も重要なセキュリティ機能で、他の何にも代えられません。
2FAとは
2FA(Two-Factor Authentication)とは、ログインや重要な操作のときに「パスワード+第二の認証要素」が必要になる仕組みです。第二要素としてよく使われるのは次のものです。
- Google Authenticator(時間ベースのワンタイムパスワードTOTP)
- SMS認証コード
- メール認証コード
- ハードウェアキー(YubiKey)
Binanceはこれら全4種類に対応しています。
推奨設定
Google Authenticatorを第一候補にしてください。理由は次のとおりです。
- オフラインで生成され、ネットワークに依存しない
- SIMカードの乗っ取りの影響を受けない
- 30秒ごとに変わり、スクリーンショットがすぐ無効になる
次点はハードウェアキー(YubiKey)です。最高レベルのセキュリティですが、一般ユーザーにはコストとハードルが高いです。
SMSとメールはバックアップとして使ってください。SIMカード乗っ取りは実際に起こる脅威なので、SMSを唯一の2FAにしないでください。
Google Authenticatorの具体的な設定方法はカテゴリセキュリティ設定内の関連ノートを参照してください。
実測:2FAを設定した後の体験
今回テスト用アカウントを新規作成し、Google Authenticatorを設定した後、次のようになりました。
| 操作 | 2FAが必要か |
|---|---|
| ログイン | はい |
| 出金アドレスの変更 | はい |
| オンチェーン出金 | はい(毎回) |
| 振替 | いいえ |
| 現物注文 | いいえ |
| API権限の変更 | はい |
| 2FAの無効化 | はい(さらにメールでの二重確認も必要) |
2FAは「資金が流出しうる」すべての操作で必ずブロックがかかることが分かります。日常の注文には影響しません。
フィッシング対策コード(Anti-Phishing Code)
フィッシング対策コードはBinance独自の反フィッシング機構です。仕組みはシンプルですが効果的です。
フィッシング対策コードとは
4〜20文字の文字列(例えばBabianLab2026)を設定すると、Binanceから届くすべての公式メールやSMSにこの文字列が付与されます。
もし「Binance」からのメールを受け取り、その中にこの文字列がなければ、それはフィッシングメールです。
設定手順
- セキュリティページ → フィッシング対策コード → 有効化
- 4〜20文字を入力(英数字混合を推奨、ただしパスワードに関連する情報は含めない)
- SMS+メール+2FAの3段階認証
- 有効化完了
有効化後、すべてのBinanceからのメールにはタイトル欄または本文にこの文字列が表示されます。
実測:フィッシングメールを見破る
わざとサードパーティのメールサービスを使って「Binanceアカウント異常」というメールを偽造し、テスト用メールボックスに送ってみました。このメールは非常に精巧に作られており、ロゴ、フォント、言い回しまで本物そっくりでしたが、フィッシング対策コードがありませんでした。一目で見破ることができます。
もしフィッシング対策コードを有効にしていなければ、初心者はフィッシングリンクをクリックしてアカウント情報を入力してしまい、盗まれる可能性が非常に高くなります。
出金アドレスホワイトリスト(Withdrawal Address Whitelist)
初心者に最も過小評価されている機能です。
ホワイトリストとは
ホワイトリストを有効にすると、事前に追加したアドレスにのみ出金できるようになります。見知らぬアドレスへの出金はできません。
なぜこの機能が重要なのか
仮にあなたのアカウントのパスワードと2FAが両方とも攻撃者に奪われた(パスワードリスト攻撃+SMS乗っ取り)としましょう。攻撃者はコインを盗もうとしますが、もしホワイトリストを有効にしていれば、まず新しいアドレスを追加しなければならず、新しいアドレスの追加には24時間の待機(Binanceのセキュリティ遅延)が必要で、同時にあなたにメール通知が届きます。これにより対処する時間が生まれます。
ホワイトリストを有効にしていなければ、攻撃者は2FAを手に入れた後、数分以内にコインを送金でき、ほぼ取り返しがつきません。
設定手順
- セキュリティページ → 出金ホワイトリスト → 有効化
- よく使うアドレス(自分のハードウェアウォレット、Trust Walletなど)を追加
- 追加時には2FA認証が必要
- 追加後24時間待たないと新しいアドレスは使えない
実測:ホワイトリストの遅延
新しいアドレスを追加してみたところ、「クールダウン期間24時間」と表示されました。この24時間はこのアドレスへの出金はできません。24時間後、ステータスが「利用可能」に変わり、出金できるようになりました。
この24時間のクールダウンが重要な防衛線です。見覚えのないアドレスが追加されているのに気づいたら、すぐに削除してください。
デバイス管理(Device Management)
これまでにあなたのアカウントにログインしたすべてのデバイスが表示されます。
デバイス一覧の表示内容
| フィールド | 内容 |
|---|---|
| デバイス名 | iPhone 15 Pro / MacBook Proなど |
| ブラウザ | Chrome / Safari / Binance Appなど |
| IPアドレス | ログイン時のIP |
| 地理的位置 | IPから解析 |
| 最終ログイン時刻 | 直近のアクティビティ |
操作
各デバイスの横に「削除」ボタンがあります。見知らぬデバイスを見つけたら:
- すぐにそのデバイスを「削除」する(強制ログアウト)
- ログインパスワードを変更する
- 2FAを変更する(旧鍵が漏洩している可能性がある)
- 直近の出金と取引記録を確認する
実測:異なる場所からのログインの警告
新しいデバイスでテスト用アカウントにログインしてみました。元のアカウントにはすぐに次が届きました。
- メール通知(フィッシング対策コード付き)
- SMS通知
- Appプッシュ通知(以前にログインしたことがある場合)
そして「メール認証コード+2FA」の二重認証を完了しないとログインできませんでした。これが2FAとデバイス管理の連携効果です。
ログインパスワード(Login Password)
定期的に変更する良い習慣です。
推奨戦略
- 12文字以上
- アルファベット+数字+特殊記号の混在
- 他のサイトと重複させない
- 3〜6か月ごとに変更する
変更手順
- セキュリティページ → ログインパスワード → 変更
- 旧パスワードを入力
- 新パスワードを入力(2回)
- メール+2FA認証
- 変更完了後、すべてのデバイスで再ログインが必要になる
注意:パスワード変更後24時間は出金制限がかかります(攻撃者がパスワードを変更した直後に資産を持ち逃げするのを防ぐため)。
資金パスワード(Withdrawal Password)
旧バージョンのBinanceで使われていた概念です。新バージョンのBinanceではすでに2FAが資金パスワード機能の代わりになっています。もしあなたのアカウントにこの選択肢が残っていれば、そのまま残しても無効にしても構いません。好みで判断してください。
API管理(API Management)
クオンツ取引を行っていたり、サードパーティツール(TradingViewの自動取引など)を使っている場合、APIが必要になります。
APIの権限レベル
| 権限 | 内容 |
|---|---|
| 読み取り | アカウントデータの照会のみ可能 |
| 現物取引 | 現物注文を出せる |
| 先物取引 | 先物注文を出せる |
| 出金 | 出金を発起できる |
重大な警告:APIに出金権限を付与しては絶対にいけません。ほとんどのクオンツ戦略は「読み取り+取引」だけで十分で、出金は不要です。出金権限を持つAPIキーが一度漏洩すると、資産は数分で空になります。
実測:API作成の流れ
- セキュリティページ → API管理 → API作成
- 名前を付ける(例えば「TradingView Bot」)
- 2FA認証を完了する
- API KeyとSecret Keyが生成される(Secretは一度しか表示されない!)
- デフォルトの権限は「読み取り」のみで、「現物取引」を手動でチェックする必要がある
- IP制限(強く推奨)——特定のIPだけがこのAPIを呼び出せるように制限する
API設定が完了したら、Secret Keyを大切に保管してください。もしKeyが漏洩したら、すぐに削除して再作成してください。
緊急連絡先(Emergency Contact)
新機能で、一部のユーザーのみ利用可能です。緊急連絡先のメールアドレスを設定しておくと、アカウントが凍結されたり長期間ログインしなかったりした場合に、Binanceがこのメールアドレス経由であなたに連絡できます。
一般的な初心者には不要ですが、資産の多いアカウントには設定をおすすめします。
アカウント凍結(Account Freeze)
アカウントが侵害された疑いがある場合、緊急でアカウントを凍結できます。
凍結後のステータス
- ログインできない
- 取引できない
- 出金できない
- 既存の注文は保持されるが取消はできない
- 資産は保持される
凍結期間は最低24時間で、その間はいかなる操作でも解除できません。24時間後に解凍を申請でき、カスタマーサポートによる本人確認が必要です。
緊急凍結の経路
Binanceのログインページには「アカウント緊急凍結」ボタンがあります(メール+2FA認証が必要)。アカウントにアクセスできない場合はカスタマーサポートに連絡して凍結してもらうこともできます。具体的なサポートの経路はカテゴリサポート申立てを参照してください。
アカウント解約(Close Account)
もうBinanceを使わない場合は解約できます。
解約の前提条件
- すべての通貨の残高が0であること
- 未完了の注文がないこと
- 満期前の資産運用商品がないこと
- 処理中の出金がないこと
解約手順
- セキュリティページ → アカウント解約
- 資産が残っていないことを確認
- 解約理由を入力
- メール+2FA認証
- 7日間のクーリングオフ期間を待つ
- 7日後に正式に解約される
7日以内にログインすると解約は取り消されます。
解約後に復元できるか
できません。解約後もアカウントデータは現地の法規制に従って一定期間保持されます(主にコンプライアンス監査のため)が、ユーザーは再度ログインしたり利用を再開したりすることはできません。
おすすめのセキュリティ設定の組み合わせ
初心者は口座開設後、次のように設定するのがおすすめです。
| 項目 | 推奨内容 |
|---|---|
| 2FA | Google Authenticator+SMSバックアップ |
| フィッシング対策コード | 有効化(4〜12文字の混合文字列) |
| 出金ホワイトリスト | 有効化し、よく使うアドレスを追加 |
| デバイス管理 | 定期的に確認 |
| ログインパスワード | 12文字以上、定期的に更新 |
| API管理 | 必要になったら有効化し、出金権限は無効化 |
| 緊急連絡先 | 資産が多い場合は有効化 |
新規口座開設後の最初の1週間でこれらの設定を完了すれば、アカウントのセキュリティレベルはほとんどの攻撃に対応できる水準になります。2FAの具体的な設定方法はカテゴリセキュリティ設定内の関連ノートを参照してください。
よくある落とし穴
落とし穴1:2FAのバックアップコードを紛失した
Google Authenticatorを有効化するとき、Binanceはバックアップコード(リカバリーコード)を表示します。このコードは必ず保存しておく必要があります。もしスマホをなくしたり認証アプリをアンインストールしたりした場合、バックアップコードでしか2FAを復元できません。
多くの初心者はこの表示画面をそのまま閉じて保存しません。その結果、スマホを紛失した瞬間にアカウントを取り戻せなくなり、長く煩雑なカスタマーサポートでの本人確認プロセスをたどることになります。
落とし穴2:ホワイトリストに間違ったアドレスを追加した
ホワイトリストにアドレスを追加するとき、1文字入力ミスをして、24時間後になって初めて間違いに気づく、ということがあります。削除してもう一度追加するにも、また24時間待たなければなりません。追加するときは何度も照合し、手入力ではなくコピー&ペーストを使うことをおすすめします。
落とし穴3:API keyをGitHubにアップロードしてしまった
多くの初心者はクオンツコードを書くとき、API keyをソースコードに直接書き込んでしまい、それを公開GitHubリポジトリにプッシュしてしまいます。クローラーが数分以内にスキャンして見つけ、アカウントが根こそぎ盗まれてしまいます。keyは必ず環境変数や.envファイルに置き、.gitignoreに加えてください。
落とし穴4:出金権限を付けたAPI
APIはデフォルトでは出金権限がオフです。しかし「面倒だから」と出金権限にチェックを入れてしまう人がいます。これは攻撃者にお金を差し出しているようなものです。どんなクオンツ戦略でも出金APIは不要で、出金は手動で行うべきです。
FAQ
Q:フィッシング対策コードを忘れたらリセットできますか? A:できます。セキュリティページからフィッシング対策コードの設定に入ると、現在設定されているコードが表示されます(一部バージョンでは前後数文字のみ表示)。変更するには2FA+メール認証が必要です。
Q:ホワイトリストに新しいアドレスを追加するときは必ず24時間待たなければなりませんか? A:はい。これはBinanceのセキュリティ機構で、全世界のユーザーに統一ルールが適用されており、スキップすることはできません。一部のVIPランクには特別な設定がありますが、一般ユーザーは全員待つ必要があります。
Q:2FAは複数同時に設定できますか? A:Binanceのメイン2FAは1つしか選べません(Authenticator/SMS/ハードウェアキーの3つから1つ)。ただし「メール二段階認証」を追加の保険として同時に有効にすることはできます。
Q:ログインパスワードを忘れたらどうすればいいですか? A:ログインページの「パスワードを忘れた場合」→ メールのリセットリンク → 新しいパスワードを設定します。もしメールも忘れてしまった場合は、カスタマーサポートでの本人確認(KYC情報の提供による確認)が必要になります。
Q:API keyは取り消せますか? A:できます。API管理ページの各APIには「削除」ボタンがあります。削除するとkeyは即座に無効になり、実行中のプログラムは認証エラーで停止します。
Q:ホワイトリストのアドレスは削除できますか? A:即座に削除できます。削除に待機時間は不要です。ただし同じアドレスを次に追加するときはまた24時間待つ必要があります。
Q:スマホを盗まれて2FAが使えなくなったらどうすればいいですか? A:次の順番で対処してください。
- バックアップコードでログインする(持っている場合)
- 旧2FAをすぐに解除し、新しいデバイスに紐付ける
- ログインパスワードを変更する
- 直近のログイン記録と出金記録を確認する バックアップコードもない場合は、カスタマーサポートでの本人確認しか方法がありません。
Q:デバイス管理でIPアドレスは見られますか? A:一部のIP(通常は先頭の数セグメントが伏せ字表示)とIPから解析した地理的位置が見られます。見覚えのない地域からのログインを見つけたら、すぐに対処してください。
Q:API呼び出し回数に制限はありますか? A:あります。各APIキーには独立したレート制限があります(例えば1分間に1200リクエストなど)。超過すると一時的にブロックされます。プロユーザーは上限の引き上げを申請できます。