暗号資産保有者が物理的脅迫リスクから資金を守る方法
重要ポイント
- •ハードウェアウォレットはリモートのサイバー攻撃を防ぐが、物理的脅威の下で所有者が取引の承認を強制されるのを止めることはできない。
- •地理的に分離され、独立して管理された鍵を持つ2-of-3マルチシグネチャ構成が、重要な長期暗号資産貯蓄を持つ保有者にとって実用的な出発点として推奨される。
- •SafeとCoinbaseの文書は、重要なセキュリティ設定が作成後に変更できないことを確認しており、保有者は緊急事態が発生する前に強力なコントロールを設定しなければならない。
- •プロバイダー支援型マルチシグネチャカストディは特定の喪失リスクを軽減するが、運用上、法務上、管轄上の依存関係を導入するため、採用前に完全に評価すべきである。
- •高価値の保有資産の完全なリカバリープロセスは、少なくとも年1回、およびデバイス、署名者、場所、プロバイダーに関する重要な変更の後にテストすべきである。

ポイント
ハードウェアウォレットは暗号資産をマルウェア、フィッシング、リモートの鍵盗難から保護できるが、所有者が取引の承認を強制されるのを止めることはできない。
技術的に能力があり、人生を変えるような長期貯蓄を持つ保有者にとって、適切に分離された2-of-3マルチシグネチャのセットアップは実用的な出発点であり、普遍的なルールではない。
SafeとCoinbaseの文書は、重要なコントロールが緊急時の間ではなく、緊急時の前に設定される必要がある理由を示している。
プロバイダー支援型リカバリーは一部の喪失リスクを軽減できるが、運用上、法務上、管轄上の依存関係も生み出す。
暴力的な対峙の際に個人の安全を保証できるウォレットアーキテクチャは存在しない。
ハードウェアウォレットは多くのオンライン攻撃経路を排除するが、ロックを解除して使用する方法を知る人物の権限を排除するものではない。この区別は物理的脅迫リスクの中心にある。一人の特定可能な人物がポートフォリオ全体を即座に移動できる場合、その人物を脅かすことは暗号技術自体を攻撃するより容易な場合がある。
脅迫耐性カストディの目的は、正当なアクセスを不可能にすることではない。一人、一つのデバイス、一つの場所が即時送金に必要なすべてを提供しないようにすることである。
Coindooは、Safe、Coinbase、Casa、Unchained、Trezorの現在の文書と、Jameson Loppの物理的暗号資産攻撃の公開データベースをレビューしたと述べた。各カストディ設計は、セットアップ後に変更できないもの、署名者またはアカウントが利用不可になった場合に何が失敗するか、通常のリカバリーパスが壊れた場合に何が起こるか、緊急事態が発生しない場合にどのコストや摩擦が残るか、という4つの要素からなる文書ストレステストを通じて検討された。文書レビューは2026年7月25日に実施された。Coindooは、記載された製品を作成またはテストせず、実際の引き出しまたはリカバリー演習を実施しなかったと述べた。
人生を変えるほどの資産に対する実用的なデフォルト
人生を変えるほどの額のビットコインを保有するほとんどの技術的に能力のある人にとって、シングルシグネチャのコールドストレージはデフォルトの構成であるべきではない。
合理的な出発点は、3つの個別に管理された鍵を持つ2-of-3マルチシグネチャ構成である:
- 保有者の主要な場所で利用可能な一つの署名鍵
- 別の都市のオフサイトに保管された一つの独立して管理された鍵
- カストディプロバイダーまたは慎重に選ばれた共同署名者が保持する一つのリカバリー鍵
このモデルでは、2つの自己管理鍵により、保有者はプロバイダーに依存せずに資金を移動できる。同時に、一つの個人鍵とリカバリー鍵が、デバイスを紛失した場合のリカバリーに十分であるべきである。
この構成は出発点にすぎない。頻繁なアクセスを必要とする保有者、複数のデバイスを維持できない保有者、オフサイトの場所に確実にアクセスできない保有者、またはプロバイダー保持鍵によって生じる法的・運用的依存関係を受け入れない保有者には適さない場合がある。
日常的な支出やアクティブトレードに使用される資金は、通常の活動に必要な額のみを含む別のウォレットに保管すべきである。マルチシグネチャ構成は、追加の摩擦が日々の障害ではなく特徴となる長期保有により適している。
長期のEVM保有資産については、別々のオーナーと2-of-3しきい値を使用するSafeアカウントを通じて同様の原則を実装できる。旧称Gnosis Safeとして知られるSafeは、EthereumおよびEVM互換エコシステムで最も広く採用されているスマートアカウントプラットフォームの一つであり、DAO、トレージャーマネージャー、個人保有者がオンチェーンで複数オーナーの承認ポリシーを強制するために使用している。それらのオーナーは、同じ家に保管された3つの資格情報ではなく、真に独立したデバイス、アカウント、場所を表さなければならない。Safeのスマートアカウントコンセプトに関する文書は
マルチシグネチャはポリシーであり、単なるデバイスの追加ではない
マルチシグネチャウォレットは、取引を承認するために定められた数の鍵を必要とする。2-of-3構成では、3つの承認された鍵が存在し、資金を移動するにはそのうちの2つが必要である。
しきい値は、鍵が独立して管理されている場合にのみ物理的セキュリティを向上させる。同じ家に保管された3つの署名デバイスとそのバックアップは、家庭内侵入時に同じ障害点を維持する。
カストディプロバイダーCasaを共同設立し、Bitcoinインフラストラクチャの開発者および教育者としてよく知られるJameson Loppは、複数の管理された場所へのアクセスを強制することは攻撃を完了するために必要な時間と難度を増加させるため、鍵の地理的分離を推奨している。Casaとの彼の関係は、地理的に分散されたマルチシグネチャカストディが同社の製品モデルの一部であるため関連がある。運用上のポイントは有効であるが、この推奨は独立した製品の推薦ではなく、そのモデルと商業的に結びついた人物からの実践者としての指導として読むべきである。Casaは
地理的分離はまた、製品説明で過小評価される可能性のある通常の障害モードを生み出す。銀行の貸金庫の鍵は営業時間外にはアクセスできない場合がある。署名者が別の国に移転したり、病気になったり、連絡が取りにくくなる場合がある。死亡、無能力、離婚が場所へのアクセス権者を変える場合がある。ハードウェアデバイスが故障する一方で、そのリモートバックアップが何年もチェックされていない場合がある。親族が鍵がどこに保管されているかを知っていても、リカバリーの仕組みを理解していない場合がある。
そのため、カストディ設計には単なる複数の隠し場所ではなく、リカバリーと相続のプロセスが必要である。
SafeとCoinbaseが示す同じ構造的ルール
SafeとCoinbaseは異なるアーキテクチャを使用しているが、両社の文書は同じカストディの原則を指している。重要なコントロールは必要になる前に設定されるべきである。
EVM互換資産の場合、Safeアカウントはオーナーのリストと最小署名しきい値を維持する。Safeの技術文書は、しきい値の変更自体がSafeトランザクションであると述べている。つまり、現在の承認ポリシーがより強力なポリシーを承認しなければならない。保有者は、脅威がすでに始まった後に弱い1-of-3しきい値を2-of-3に引き上げることに頼ることはできない。Safeのしきい値に関する文書は
米国で最大級の規制された暗号資産取引所の一つであるCoinbaseは、Vault設計を通じて同じ原則に達している。Coinbaseは、Vaultの48時間の引き出し遅延、オーナー、通知設定、セキュリティ設定は作成後に変更できないと述べている。異なるコントロールを希望するユーザーは別のVaultを作成する必要がある。CoinbaseのVault FAQは
どちらの制限も必ずしも欠陥ではない。迅速なポリシー変更を防ぐことで、攻撃者や侵害されたアカウントが密かにセキュリティ設定を弱体化させるのを阻止できる。運用上の帰結として、不適切に選ばれた設定は、保有者が意図的に新しい構成に移行するまで不便なまま残る場合がある。緊急時の変更に抵抗するコントロールは、正当な緊急時の変更にも抵抗する。
文書ストレステスト
SafeとCoinbaseは、カストディ製品を評価する際に機能リストだけでは不十分である理由を示している。より有用な質問は障害と可逆性に焦点を当てている。
最初の質問は、何が取り消せないかである。固定された引き出し遅延、不変のオーナー、ロックされたセキュリティ設定、および既存の定足数を必要とするしきい値変更はすべて、弱いセットアップを迅速に修復できるかに影響する。
2番目の質問は、一人の参加者に連絡がつかない場合に何が壊れるかである。署名者がデバイスを紛失したり、プロバイダーが利用不可になったり、メールアカウントにアクセスできなかったり、鍵が週末で閉まっている銀行支店内にある場合がある。
3番目の質問は、通常のパスが失敗した場合に何が起こるかである。ガイドや製品ページは通常の署名を明確に説明しながら、紛失した電話、失敗した本人確認、欠落したメール、破損したデバイス、サポートへのエスカレーションにはあまり注意を払わない場合がある。
4番目の質問は、何も問題が起こらない場合にコントロールがどのようなコストを持つかである。遅延、サブスクリプション、旅行、メンテナンス、デバイスの交換、リカバリーテストは、盗難や緊急事態が発生しない場合でも現実的な負担であり続ける。
この文書ストレステストは、実際の使用で明らかになるすべての問題を明らかにできるわけではない。大きな残高が依存する前に、設計上の制限を特定できる。
プロバイダー支援型マルチシグは一つのリスクを別のリスクに置き換える
協調型カストディでは、保有者が一部の鍵を持ち、サービスプロバイダーが別のリカバリー鍵または共同署名鍵を管理する。
Unchainedは、クライアントが2つの鍵を保持し、Unchainedが1つを保持する2-of-3構成について説明している。同社単独でビットコインを移動することはできないが、クライアントは通常プロバイダーなしで取引できる。UnchainedのVault情報は
Casaも同様に、1つのリカバリー鍵を管理するが、単独で資金を移動できる十分な鍵は決して持たないと述べている。Casaのアプリに関する文書は
これらのモデルは、1つの紛失したデバイスがアクセスを完全に破壊するリスクを軽減する。同時に、完全に独立したマルチシグネチャカストディには存在しない関係性を生み出す。
プロバイダー保持鍵の使用は、アカウントのステータス、本人確認、サポートの可用性、契約条件、会社の継続的な事業運営、およびその会社が事業を展開する管轄区域の法律に依存する場合がある。プロバイダー単独で資金を取得することはできないが、保有者はリカバリー中にプロバイダーの協力に依存する場合がある。
Casaの文書はその摩擦の一部を明示している。リカバリー鍵には必須の遅延があり、緊急の取引には適していない。標準顧客はセキュリティの質問で認証するが、一部の上位ティア顧客はビデオ認証プロセスを使用する。Casaのリカバリー鍵に関する文書は
それは必ずしも協調型カストディを拒否する理由ではない。プロバイダーの鍵を無料の追加セキュリティとして説明するのではなく、プロバイダーを運用上および管轄上の依存関係として扱うべきである。
プロバイダー支援型の構成を選択する前に、保有者はすべての鍵を誰が管理しているか、どの鍵の組み合わせが資金を移動できるか、プロバイダーが署名前に何を要求するか、プロバイダーなしでリカバリーが可能か、アカウントが閉鎖されたりサービスが中止された場合に何が起こるか、プロバイダー保持鍵にどの法律と管轄区域が適用されるかを知っておくべきである。
引き出し遅延は摩擦を生み出すが、個人の保護ではない
引き出し遅延は即時取引の完了を防ぐ。しかし、攻撃者が試行を放棄したり、その制限を理解したりすることを保証するものではない。
標準的なCoinbase Vaultの場合、必要なメール承認は48時間の期間が始まる前に完了しなければならない。一度にアクティブにできる引き出しリクエストは1つだけで、固定されたVaultの設定を変更するには新しいVaultを作成する必要がある。
これらの制限は不正な引き出しの際に有用な場合がある。しかし、リンクされたメールアカウントにアクセスできない場合、承認メッセージが届かない場合、または保有者が正当に資金を迅速に必要とする場合には障害物になることもある。
引き出し遅延は秘密の防御ではなく、公開された製品の動作である。システムを理解する攻撃者は、取引が即座に完了できないことを知っている場合がある。遅延は資産への即時アクセスを削減するが、その人が解放されることや事件が継続しないことを保証するコントロールとして説明すべきではない。
隠しウォレットは単独管理を排除しない
パスフレーズで保護されたウォレットは、同じハードウェアデバイスから別々の残高を作成できる。不正な人物がウォレットを調べる際にプライバシーを追加する場合がある。
暗号資産業界で最も歴史のあるハードウェアウォレットメーカーの一つであるTrezorは、各パスフレーズが別のウォレットを開き、忘れたパスフレーズはリカバリーできないと説明している。Trezorのガイドは
この機能は、一人の人物がメインの残高にアクセスできるまま、永久喪失のリスクを導入する。攻撃者が追加資産の存在を信じる場合、隠し残高やおとりの残高も失敗する場合がある。分離された権限、テスト済みのリカバリー手順、より広範なプライバシープランの代わりとすべきではない。
支出だけでなくリカバリーをテストする
カストディの構成は、大きな残高がそれに依存する前に少額でテストすべきである。
テストでは、保有者が意図されたすべての鍵の組み合わせで取引を完了できるか、1つのデバイスを紛失または破壊した後にリカバリーできるか、予想される時間枠内でオフサイトの鍵にアクセスできるか、ポリシーを弱めることなく署名者を交換できるか、通常のパスが失敗した際にプロバイダーのリカバリーパスを使用できるか、意図された受取人に相続手続きを説明できるかを確認すべきである。
軽量なヘルスチェックは完全なリカバリードリルと同じではない。鍵が署名できることを確認できても、デバイスの紛失、電話の変更、通常のアカウントへのアクセス喪失後にセットアップを再構築できることを証明できない場合がある。
長期的で人生を変えるほどの保有資産については、完全なリカバリープロセスを少なくとも年1回、およびデバイス、署名者、場所、電話番号、メールアドレス、プロバイダーに関する重要な変更の後にテストすべきである。
Casaの相続文書はメンテナンス負担の具体例を提供している。同社のシステムは指定された受取人を使用し、共有のモバイル鍵およびハードウェア鍵に対する定期的なヘルスチェックを必要とする。同社はこれらのチェックを6ヶ月ごとに完了すべきであると述べている。Casaの相続FAQはまた、アクセスを要求する受取人が最大6ヶ月の認証期間に直面する可能性があると説明している。文書は
これらのコントロールは不正アクセスを減らす可能性があるが、所有者と受取人が何年にもわたってデバイス、連絡先、共有鍵を最新の状態に保つことを必要とする。
プライバシーはカストディコントロールが重要になる前にリスクを軽減できる
カストディコントロールは攻撃者が標的を選択した後に始まる。プライバシーはその選択プロセス中に利用可能な情報を削減する。
Casaの製品文書とは別の、Loppの既知の物理的暗号資産攻撃の公開データベースは、家庭内侵入、誘拐、配達人になりすました手口、誤認ターゲティング、攻撃者が意図された被害者が暗号資産を保有していないことを発見した事例を記録している。Loppは、多くの事例が公に報告されないため、データベースは包括的ではないと述べている。データベースはhttps://github.com/jlopp/physical-bitcoin-attacksで入手できる。
この分析に対するその価値は、正確な世界合計ではない。認識された富と漏洩した個人情報が、攻撃者が被害者の実際の保有資産を誤解している場合でも、物理的リスクを生み出し得ることを示している。
BitcoinやEthereumなどのネットワーク上のブロックチェーン取引は仮名的である。恒久的な台帳上で公開され、法的名義ではなくアドレスにリンクされている。その透明性は、実社会の身元をオンチェーンのアドレスに関連付けた者が、保有者の同意なしに保有資産を推定できることを意味し、運用プライバシーをカストディアーキテクチャと並ぶ補完的な懸念事項にしている。
ポートフォリオのスクリーンショット、公開ウォレットアドレス、カンファレンスのスケジュール、自宅の写真、ライブの旅行投稿は、身元と認識された富、予測可能な場所を結びつける可能性がある。家族、従業員、助手は、資産にアクセスできなくても、代理の標的になる場合がある。
したがって、セキュリティレビューでは、誰が保有資産について知っているか、何を開示しているか、どのアドレスやルーティンが公開されているかを考慮すべきである。Coindooの2026年上半期に検証された暗号資産家庭内侵入の増加に関するレポートは、公開データがどのように収集されたか、なぜヘッドラインの金融合計が外れ値によって支配されているか、なぜフランスが真のホットスポットであり、より強力な公式追跡を持つ国の両方であり得るかを調査した:https://coindoo.com/crypto-crime-moves-offline-home-invasions-rise/。
2-of-3セットアップが適さない場合
地理的に分離された2-of-3構成は、技術的に能力があり、人生を変えるような長期貯蓄を持つ保有者にとって強力な出発点であるが、機械的に採用すべきではない。
バランスが置き換え可能な場合、保有者が複数のデバイスを正しく維持する可能性が低い場合、または複雑さが対処している脅威よりも大きな偶発的喪失リスクを生み出す場合、よりシンプルな構成がより適切な場合がある。
保有者が公に特定可能な場合、企業資産を管理している場合、定期的に業界イベントに参加する場合、または組織的なターゲティングに対する深刻な誘因を生み出す額を管理している場合、より制限的な構成が正当化される場合がある。
アクティブトレーダーやDeFiユーザーは、すべてのアクティビティを深いコールドストレージに通すべきではない。通常の取引に必要な資本と、喪失が人生を変えるような保有資産を分離すべきである。
目標は最大の複雑さではない。1つのデバイス、1人、1つのアカウント、1つの場所の可能性のある障害がカストディ設計全体を破綻させないシステムである。
カストディ設計で物理的安心を保証するものはない
マルチシグネチャウォレット、プロバイダー鍵、取引限度額、引き出し遅延は、即時の単独アクセスを削減できる。しかし、攻撃者がその制限を理解または受け入れることを保証できない。
これらのシステムは、1人が持つ権限を削減するために、インシデントの前に設定すべきである。暴力的な対峙の最中に対応するための指示として扱うべきではない。
個人の安全と家族の安全は、資産の保護より優先されなければならない。直接的な脅威に直面している人は、状況が安全に許す限り早く、管轄の緊急サービスに連絡すべきである。
高価値のカストディ構成の最終テストは、誰かがそれをハッキングできるかどうかだけではない。一人の恐怖を感じた人が、システム全体を単独で打ち破ることを強制されうるかどうかである。
このガイドは情報提供およびセキュリティ意識向上の目的のみである。いかなるカストディプロバイダーも推薦せず、盗難や物理的犯罪からの保護を保証しない。保有者は現在の製品文書を確認し、少額で手順をテストし、高価値の構成を変更する前に資格のあるカストディ、セキュリティ、法律の専門家の助言を得るべきである。