暗号資産における脅威の状況は、根本的に変化しました。業界が誕生して最初の数年間、主なセキュリティの語りはスマートコントラクトのバグ——ロジック上の悪用によって攻撃者がプロトコルから資金を抜き取れるようにするコード上の脆弱性——にありました。業界は監査、形式検証、バグバウンティプログラムへの投資によって対応しました。コードは、解析されにくくなりました。
そこで攻撃者は、より上位のレイヤーへと移っていきました。
2026年上半期(H1)には、DeFiの損失の66%がアクセス制御の失敗に起因していました——コードのバグではありません。焦点はスマートコントラクトから、人間、資格情報、クラウド基盤、そしてそれらを取り巻く運用プロセスへと移りました。暗号資産のセキュリティはエンタープライズのセキュリティと収束しており、この移行を最も早く理解するプラットフォームが、今後10年の標準を定義することになるでしょう。
バイナンスはそのようなプラットフォームの一つです。そして同社が構築してきたセキュリティアーキテクチャは、細部まで検証する価値があります。
脅威は変わった――だから防御も変わる
攻撃者がコードではなくアクセス制御に焦点を当てると、防御対象となる領域は劇的に広がります。もはやスマートコントラクトを監査するだけでは不十分です。問題は次のようになります。生産(本番)システムへの管理者アクセス権を誰が持っているのか?資格情報はどう管理され、どうローテーションされているのか?従業員がソーシャルエンジニアリングを受けたらどうなるのか?数百万のアカウントにまたがって異常な振る舞いを、プラットフォームはどう検知し、どう対応するのか?
これらは企業のセキュリティに関する問いです――何十年も前から、銀行、病院、国防企業が取り組んできた同じ論点です。違いがあるとすれば、暗号資産(クリプト)プラットフォームは、はるかに攻撃的な脅威環境にさらされており、そこから学べる組織的な前例がはるかに少ないことです。
バイナンスの対応は、複数のレイヤーで同時に稼働するセキュリティアーキテクチャを構築し、どの1つのコントロールに負荷を丸投げするのではなく、各レイヤーを独立して重要なものとして扱うことでした。
AIレイヤー:人のチームでは到達できないスケール
最初のレイヤーは自動化です。なぜなら、3億人規模のユーザープラットフォームを狙う脅威の量は、人の目によるレビューだけでは管理できないからです。
バイナンスのAIおよび機械学習システムは、現在プラットフォームの不正検知インフラの57%を稼働させています。2026年Q1だけでも、これらのシステムは詐欺やフィッシングの試みを22.9百万件(2290万件)阻止し、単四半期でユーザー資金の約19.8億ドルを保護しました。2025年Q1から2026年Q1の間では、累計で100以上のAIモデルを通じて、最大損失見込みとして105.3億ドルを超える損失の予防につながりました。
特に注目すべき具体的な能力があります。コンピュータビジョンのシステムは支払い証明をリアルタイムで検証し、ソーシャルエンジニアリング攻撃で標準的な手段になっている改ざんされたスクリーンショットを見抜きます。リアルタイム言語分析は、通信がユーザーに届く前に詐欺のパターンを検知します。強化された本人確認システムは、ディープフェイクや合成アイデンティティ――AI生成メディアが脅威アクターにとってより入手しやすくなったことで、攻撃手口として大きく増えている領域――に対抗します。
AIレイヤーは静的ではありません。見るたびに、そのAIは攻撃から学習します。つまり、検知能力は時間とともに累積的に強化され、固定ルールに基づく仕組みでは再現できない形で、どんどん回避が難しくなっていきます。100のAIモデルが3億人のユーザーを処理するプラットフォームでは、検知シグナルがあまりに大規模になり、攻撃側がシステムをすり抜けることが次第に難しくなります。
制度(インスティテューショナル)レイヤー:準備金(Proof of Reserves)とSAFU
2つ目のレイヤーは、根本的に異なる種類のリスクに対処します。すなわち、そのプラットフォーム自体が脅威である可能性です。
2022年におけるFTXの崩壊は、従来型の意味でのセキュリティ上の失敗が主因だったわけではありません。主に透明性の失敗でした――ユーザーは、自分たちの資産が実際に存在することを確認する仕組みなしに、あるプラットフォームを信頼してしまったのです。この崩壊から業界が学んだ教訓は、「信頼は主張できない。検証可能でなければならない」ということでした。
バイナンスの準備金(Proof of Reserves)システムは、この教訓への運用上の回答です。月次で公開されるレポートにより、主要な保有資産におけるユーザー資産の裏付けを暗号学的に検証できます。2026年4月のレポートでは、BTCのカバレッジは105.78%、ETHは104.21%、BNBは107.90%、USDTは101.34%、USDCは102.66%――いずれも100%を超えています。これにより、ユーザー資産が厳密なパリティ(同額)で保有されているのではなく、追加の準備金とともに保有されていることが確認されます。
準備金(Proof of Reserves)に加えて、ユーザーのためのセキュア資産ファンド(Secure Asset Fund for Users:SAFU)も、取引手数料の一部を原資として資金を拠出し、セキュリティインシデントが起きた際にユーザー保護のために明確に指定された、専用の準備金プールを維持しています。これはマーケティングではありません。セキュリティインシデントが実際に起こり得るからこそ存在する、事前に確保された財務上のバッファであり、いざという時に資金が利用可能であることは、後になって「見つける」と約束するのとは同じではありません。
ユーザーレイヤー:スケールするアカウントセキュリティ
3つ目のレイヤーは、ユーザーに最も近いものです。現在の脅威環境を支配している「資格情報(クレデンシャル)ベースの攻撃」から、個々のアカウントを守るツールです。
バイナンスは、複数階層のアカウントセキュリティのスタックを導入しています。ハードウェアセキュリティキー、認証アプリに基づく二要素認証(2FA)、パスキー、公式コミュニケーションに埋め込まれたフィッシング対策コード、そしてアカウントが侵害されているかどうかにかかわらず資金が送金できる先を制限する出金先ホワイトリスティングが含まれます。
引き出し保護(Withdraw Protection)機能――2026年にリリース――は、身体的な強要(物理的強制)のシナリオに特化して追加されたレイヤーです。ユーザーは、アカウントのすべての出金を最大7日間ロックできます。この間は、誰も――強要を受けている口座名義人でさえも――資金をプラットフォーム外へ動かせません。これは、純粋にデジタルなセキュリティでは対処しきれない脅威ベクトルに対応します。すなわち、攻撃者が資格情報の侵害ではなく、強制によって端末アクセスを入手してしまう「物理的な窃取」のシナリオです。
2025年には、これらのシステムが総合的に、ユーザーの潜在的な損失として6.69十億ドル(約69億ドル)規模の防止に寄与し、不正や詐欺の試みから540万人のユーザーを保護しました。取引所はまた、世界中で7万1,000件以上の法執行機関からの照会に対応し、不正資金として1.31億ドルの差し押さえ(押収)に協力しました。
コンプライアンスレイヤー:ISO 27001と、それが実際に意味すること
バイナンスはISO 27001の認証を維持しています。これは情報セキュリティマネジメントシステムに関する国際標準です。セキュリティの専門家でないユーザーにとって、この認証は官僚的な資格として軽視されがちです。実際にはなぜ重要なのか、その理由を説明する価値があります。
ISO 27001は製品の監査ではありません。組織が、自社の全業務にわたって情報セキュリティリスクを体系的に管理していることを示す必要があります。対象は技術インフラだけではなく、そこで働く人のプロセス、ベンダー管理、インシデント対応手順、そして継続的改善の仕組みまで含まれます。認証には、システムが文書どおりに実際に運用されていることを検証する外部監査が必要です。単に文書が存在しているだけでは不十分です。
暗号資産取引所(クリプト取引所)にとって、ISO 27001の認証を維持することは、取引エンジンを統治するのと同じセキュリティ規律が、採用(HR)でのオンボーディング、サードパーティ(第三者ベンダー)のアクセス、そして従業員が組織を離れる際に従う手順までをも統治することを意味します。H1 2026で支配的な攻撃ベクトルであるアクセス制御の失敗は、まさにこうした業務プロセスに行き着くことが少なくありません。認証された情報セキュリティマネジメントを備えた取引所は、場当たり的な技術的コントロールではなく、こうしたリスクに対して体系的に対処してきました。
この重要性はバイナンスを超えて
業界最大手が設定する標準は、結局のところ業界全体の最低限の期待値になっていきます。バイナンスが準備金(Proof of Reserves)を実装したとき、競合取引所は同様の対応をするようユーザーから圧力を受けました。バイナンスがAIを活用した不正検知をスケールで展開すると、先行プラットフォームでユーザーが体験した内容と、他社で体験した内容の差が明確に見えるようになりました。
ここで説明したセキュリティアーキテクチャ――AIによる検知、暗号学的な準備金の検証、制度レベルのアカウント保護、そして認証された情報セキュリティマネジメント――は、2026年における「本気の」暗号資産プラットフォームが備えるべき新しい標準を体現しています。
脅威は変わりました。もはや脆弱性はコードそのものではありません。コードを取り巻く人間、資格情報、そしてプロセスが問題です。その現実に対応するために構築されたプラットフォームこそが、暗号資産の普及の次の段階における「信頼」の定義を形づくります。
免責事項:この記事は教育目的のみを対象としており、金融助言を構成するものではありません。すべての取引および投資活動にはリスクが伴います。いかなる判断を行う前にも、必ずご自身で調査してください。
