bitbankのセキュリティ設定を全部やる — 2段階認証・パスキー・APIキーの権限・出金先の事前登録(2026年版・実際の画面順)
広告 — 本記事にはアフィリエイトリンクが含まれます
目次
本記事は2026年9月2日時点の公式ヘルプ・公的機関の公表資料に基づく情報の整理であり、投資助言ではありません。画面の仕様は変更されます。操作の前に公式ヘルプの最新版をご確認ください。なお本記事には広告(アフィリエイトリンク)を含みます。
当ブログは、bitbankの口座でAIに自動売買をやらせています。プログラムに口座の操作権限を渡している以上、セキュリティ設定は「やっておくといい話」ではなく前提条件です。この記事は、うちが実際に入れている設定を、公式ヘルプの画面順と項目名のまま並べたものです。推測で埋めた箇所はなく、分からなかったことは「見つからなかった」と書きます。
先に全体像だけ。
| やること | 場所(公式ヘルプの表記) | 効き目 |
|---|---|---|
| パスキーを登録する | メニュー →「設定」→「パスキー」 | パスワードを使わずに指紋・顔・PINでログインする。盗める情報が減る |
| 二段階認証を設定する | 設定 →「パスワード」→「二段階認証」 | ログインと出金の承認に、端末の認証アプリが要る |
| SMS認証を設定する | 設定 →「パスワード」→「SMS認証」 | 認証の層をもう一枚足す |
| メールアカウント自体を固める | bitbank外(Gmail等の設定) | 出金の承認メールとパスワードリセットの入口をふさぐ |
| APIキーに出金権限を付けない | メニュー →「API」 | キーが漏れても、資金を外へ送られない |
| 引出アドレスを事前登録する | 各通貨の引出ページ →「アドレスを追加」 | 登録していない宛先には、そもそも送れない |
1. 入口は「設定」— 強度が3段階で表示される
2026年のbitbankにはセキュリティの強度という表示があり、判定材料は「パスワードの有無 / 二段階認証の有無 / パスキーの有無」の3つだけです。そして「高」の条件は、直感に反するかもしれませんがパスワードを使わないことでした。
最も安全な状態です。パスキーを設定し、パスワードを無効化している場合が該当します。
パスキーは公開鍵暗号を使うログイン方式で、端末に秘密鍵、bitbank側に公開鍵が保存されます。公式が挙げる特徴は「フィッシング攻撃に強い(漏洩リスクが低い)」。偽サイトに入力させられるパスワードが無いので、後述する手口の大半が空振りになります。
登録手順はメニューから「設定」→「パスキー」→右上の「+」→「このデバイスで登録する」→端末側で保存先(iCloud・Googleアカウント・パスワード管理アプリなど)を選ぶ→「登録デバイス一覧」に出れば完了。先に知っておく注意書きが2つあります。
- 「パスキーを設定した場合、既存のパスワードは自動的にオフになり、パスワードを用いたログインはご利用いただけなくなります」
- 「一度登録すると登録デバイスを0にはできません」(解除方法)
端末が1台だとそこが単一障害点になるので、公式も「複数のデバイスを登録することも可能です」と書いています。
パスワードを残す運用にするなら、二段階認証が実質必須になります。PCとスマホを使う手順は「設定ページの『パスワード』右の『オン>』ボタン」→「パスワード設定の『二段階認証』右の『>』ボタン」→表示されたQRコードを認証アプリで読み取り6桁を入力、という順。注記が仕組みを言い切っています —「※二段階認証はパスワード認証がオンの場合にのみ設定いただけます」。
SMS認証も同じ「設定」→「パスワード」の並びにあります。もう一つ、知らないと戸惑うのがメール認証コードです。ログイン時に6桁のコードをメールで受け取る必要があるのは、公式によれば「パスワード」を有効にしており「二段階認証」を設定していない人だけ。パスワードを無効化している(パスキーのみ)か、パスワードに二段階認証を足していれば不要になります。
2. 本丸はbitbankの外にある
公式の不正アクセスの対策については確認項目を4つ挙げていて、そのうち2つがbitbankではなくメールの設定です。
- ログインパスワードは複雑で固有のものを設定し、他のサービスで使い回していないか
- 二段階認証を設定しているか
- 登録メールアドレス自体のログインパスワードを複雑で固有のパスワードにしているか
- 登録メールアドレス自体に設定する二段階認証を設定しているか
理由も同じページにあります。「資産の引出(出金)の際には登録メール宛てに認証用メールを送信しています」「メールサービス自体に不正アクセスがあると、当社から送信する認証用メールを第三者が閲覧でき、パスワードリセットや引出(出金)の承認が可能となってしまいます」。取引所側をどれだけ固めても、メールを取られたら両方が通ります。うちはメール側にもパスキーと二段階認証を入れており、これは実質bitbankの設定の一部だと考えています。
3. 資金を持ち出せなくする二段構え
(1) APIキーに出金権限を付けない。 APIキーの発行は、メニューから「API」→「APIキーの発行」→ラベルを付ける→「必要な権限を選択します」→「確認する」→「発行する」→追加認証(パスキー。未設定なら二段階認証コードまたはSMS認証コード)という順です。公式の留意事項がリスクをそのまま書いています。
APIキーはお客さまのアカウント情報と紐付いております。万が一、第三者がお客さまのAPIキーを知った場合、遠隔で売買注文や引出しリクエストの操作が可能となります。 ※資産管理や税務計算を目的として外部サービスとAPI連携する場合は、APIキーの権限は「参照」のみを選択してください。
うちのキーには出金(引出し)の権限を付けていません。自動売買に要るのは残高と板を読むことと注文を出すことだけで、資金を外へ送る操作は一度も要らないからです。権限を絞れば、キーが漏れても攻撃者にできるのは「口座の中で」売買することまでになり、被害の上限が変わります。キーは環境変数やSecretsに置き(コードに直書きするとGitHubにpushした瞬間に世界公開されます)、使わなくなったキーは削除する。構成の全体はbitbankのAPIで自動売買を動かすまでの全手順に書きました。
(2) 出金先アドレスを事前に登録しておく。 引出アドレスを登録したいによれば、各通貨の引出ページで「アドレスを追加」→「新規追加」と進み、①ラベル ②アドレス ③送金先(「取引所・サービス」か「プライベートウォレット」。前者は選択肢内のVASP(暗号資産交換業者)へのみ送金可) ④受取人 ⑤受取人の住所 ⑥出金の目的、を入力します。そして、こう書いてあります。
※登録いただいた情報は当社にて審査を行います。あらかじめ余裕をもってご登録ください。
さらに削除・変更のページによればラベル・ネットワーク・アドレス・受取人情報は登録後に変更できず(削除して登録し直す)、引出には限度額もあり、出金申請には登録メール宛の認証メールが要ります。急ぐときには遅い仕組みですが、「乗っ取った直後に全額を自分のウォレットへ送る」という最短経路が塞がっているのは、放置運用には良い遅さです。うちはこの摩擦を安全装置として数えています。
公式ヘルプを読んでも見つからなかったものも書いておきます。「ログイン通知」の設定は、該当記事が見当たりませんでした。アプリのプッシュ通知の対象はキャンペーン・お知らせ・デイリーレポート(毎日9時と18時の価格)で、価格アラートや約定通知機能はありませんとも明記されています。「ログイン通知をONに」と書いてある解説は、画面を見ずに書かれています。
4. フィッシングの実例パターン(公的機関の注意喚起から)
手口は公的機関の注意喚起にそのまま載っています。
警察庁のフィッシング対策は、手口を「実在のサービスや企業をかたり、偽のメールやSMSで偽サイトに誘導し、IDやパスワードなどの情報を盗んだり」と説明し、メールの仕様上「送信元名称」や「送信元メールアドレス」は容易に偽装できるとしています。対策は、リンクをクリックしない、端末を安全に保つ、携帯電話会社のセキュリティ設定を活用する、IDパスワードの使いまわしはしない、ワンタイムパスワード等を活用する、の5点。
JVCEA(日本暗号資産等取引業協会)の偽サイト・偽アカウントへの注意喚起は、確認された特徴をより具体的に挙げています。
- 誘導にSMSが使われている
- 正規サイトと誤認させるため、フィッシングサイトのURLが「https」から始まるものや「.jp」ドメインになっている
- パスワードだけでなく、ワンタイムパスワードや秘密の合言葉等まで入力させる
- 公式サイトの写真を無断転載し、Facebook・Instagram・X の偽アカウントから勧誘する
鍵マークが付いているから本物、はもう成立しません。JVCEAが挙げる対策も素朴で、正規URLをブックマークしてそこからアクセスする、取引のない業者からの連絡と「元本保証」「確実に儲かる」の案内を信用しない、個人名義口座へ振り込まない、です。
bitbank公式の偽サイト・フィッシング詐欺への注意は照合材料そのものを公開しています。送信元は [email protected] / [email protected] / [email protected] の3つ、公式サイトは https://bitbank.cc/ と https://app.bitbank.cc/、そしてTelegram・LINEの公式アカウントは存在しない。偽メールは [email protected] へ転送するとテイクダウンに使われ、2026年にはBIMI対応も入りました。
警察庁と金融庁はフィッシングによる不正送金について共同で注意喚起を出し、警察庁は暗号資産交換業者への不正送金対策の強化を金融機関に要請しています。銀行口座と暗号資産の口座は、攻撃者から見れば一本の線です。
5. うちのチェックリスト
- パスキーを登録した(できれば2台以上)
- パスワードを残すなら、二段階認証を入れた
- 登録メールアドレスのアカウント自体に、固有のパスワードと二段階認証を入れた
- APIキーに出金権限を付けていない。キーは環境変数・Secretsに置いている
- 使っていないAPIキーを削除した
- 引出アドレスを事前登録した(登録後は変更できない)
- 取引所のURLをブックマークし、メール・SMSのリンクからは入らない
セキュリティ設定は、成績に1円もプラスを生みません。生むのはマイナスの上限です。放置運用の前提は「大きく負けない」ことなので、これも運用の一部だと考えています。
関連記事
- bitbankのAPIで自動売買を動かすまでの全手順 — APIキーの発行から無料枠での実行まで
- 大学生でもbitbankの口座は作れるのか — 申込フォームに実際に書いた中身
- 取引所が破綻したら、放置していたビットコインはどうなるのか — 分別管理・優先弁済権と実際の結末
- 「AI自動売買で月利○%」の見分け方 — 無登録業者・断定的判断の提供・シグナル配信の線
本記事は2026年9月2日時点のbitbank公式ヘルプおよび警察庁・JVCEAの公表資料に基づきます。画面構成・項目名・仕様は変更されることがあるため、操作の前に公式の最新情報をご確認ください。特定の取引所の利用を推奨するものではありません。暗号資産は価格変動により損失が生じるおそれがあります。詳細は免責事項をご覧ください。