• アカウント保護
  • 二段階認証に対応
  • 監査履歴を確認可能

セキュリティ

Zaichain AIは、お客様のアカウントと取引情報を守るために、認証、暗号化、監視、サポートの各段階で対策を講じています。このページでは、その内容と、お客様ご自身にお願いしたい対策をご説明します。

鳥居と盾のチェックマークを描いた、安全性を表すイラスト

ご留意ください。セキュリティ対策は、不正アクセスなどのリスクを低減するためのものであり、あらゆる被害を防ぐことを約束するものではありません。お客様ご自身による、パスワードの管理や公式サイトの確認も欠かせません。

三つの層で、アカウントを守ります

一つの対策に頼るのではなく、複数の対策を重ねることで、どこか一つが破られても被害が広がりにくい構成を目指しています。

入口の保護

二段階認証、ログイン通知、端末とセッションの管理により、第三者がアカウントに入り込むことを防ぎ、入り込まれた場合も早く気づけるようにします。

データと権限の保護

通信と保存の暗号化、APIキーの権限分離により、情報が漏れたときの影響を小さくします。出金の権限を分けることが、特に重要です。

検知と対応

監査履歴による記録と、専任の担当者による対応窓口により、異常を見つけたときにすぐ相談し、状況を確認できる体制を整えています。

01

二段階認証(2FA/MFA)

パスワードだけに頼らず、ログイン時に追加の確認を求める仕組みです。認証アプリが発行する6桁のワンタイムコード、SMSで届くコード、メールで届く確認リンクの三つの方法に対応しています。安全性の面では、認証アプリの利用をお勧めしています。

出金の申請や、APIキーの発行、メールアドレスの変更といった重要な操作では、二段階認証の入力を必須としています。ログインのみ任意に設定できる場合でも、初期設定の際に、担当マネージャーから有効化をお勧めします。

スマートフォンを紛失したり機種変更をしたりして、認証コードを受け取れなくなった場合は、事前にお渡しするバックアップコードを使用できます。バックアップコードは、パスワードとは別の安全な場所に保管してください。

  • 対応方法: 認証アプリ、SMS、メールの確認リンク
  • 必須となる操作: 出金申請、APIキーの発行、メールアドレスや電話番号の変更
  • 復旧方法: バックアップコード、またはサポートによる本人確認のうえでの再設定

機種変更の予定がある場合は、古い端末を手元に残したまま、新しい端末で認証アプリを再設定してください。先に古い端末を初期化してしまうと、復旧に時間がかかることがあります。担当マネージャーに事前にご連絡いただければ、手順を一緒に確認します。

認証コードは、他人に教えないでください。当社の担当者を名乗る人物に、コードを尋ねられた場合でも、伝えてはいけません。コードを知られると、二段階認証の効果が、失われてしまいます。

お客様へのお願い: 認証アプリは、スマートフォンのバックアップ機能に含まれない設定になっている場合があります。機種変更の前に、アプリ側の移行手順を確認しておいてください。SMSによる認証は手軽ですが、電話番号の乗っ取りという別のリスクがあるため、可能であれば認証アプリへの切り替えをご検討ください。

02

データの暗号化

お客様の端末と当社のサーバーの間の通信は、TLSにより暗号化されます。パスワードは、元の文字列に戻せない形(ハッシュ化)で保存し、当社の従業員であっても閲覧できません。

本人確認書類、連絡先、APIキーなどの機密性の高い情報は、保存時にも暗号化して管理しています。暗号鍵は、データを保管するシステムとは別の環境で管理し、アクセスできる担当者を最小限に限定しています。

暗号化は、盗み見や改ざんのリスクを下げるための基本的な対策です。当社では、あわせてアクセス権限の管理も重視しています。お客様のデータを扱える担当者は、業務上必要な範囲に限られ、アクセスの記録は定期的に点検されます。

  • 通信中のデータ: TLSによる暗号化
  • 保存中のデータ: 暗号化のうえ、アクセス権限を分離して保管
  • 管理責任: 情報セキュリティの担当部署が、運用状況を定期的に点検

暗号化の対象となるシステムの範囲や、個人情報の取り扱いの詳細は、プライバシーポリシーでも説明しています。なお、お客様の端末そのものが不正なソフトウェアに感染している場合は、通信が暗号化されていても情報が漏れる可能性があります。端末のOSとセキュリティソフトを最新の状態に保ってください。

当社の取り組み: 暗号化に用いる方式や鍵の管理の方法は、業界で一般に用いられている基準を参考に、定期的に見直しています。新たな脆弱性が公表された場合は、影響の有無を確認したうえで、必要な更新を速やかに行います。

03

詐欺・フィッシング対策

当社を装った偽サイトやメッセージによる被害を防ぐために、公式ドメインを明示しています。当社のサイトのアドレスは https://zaichain-ai.net であり、メールの送信元は [email protected] と同じドメインのものに限ります。

ご希望のお客様には、当社からのメールや電話に含まれる「保護コード」を設定できます。お客様が設定した文字列が含まれていない連絡は、当社からのものではない可能性があるため、返信やリンクのクリックをお控えください。

担当マネージャーやサポート担当者が、パスワード、二段階認証のコード、APIキーのシークレットをお尋ねすることはありません。これらを求める連絡を受けた場合は、応じずに、公式のメールアドレスまでお知らせください。

SNSやメッセージアプリで、当社の関係者を名乗って投資の勧誘や送金の依頼をするアカウントにも注意してください。当社が、個人のSNSアカウントを通じて、入金先の口座を案内することはありません。入金の手順は、登録済みの電話番号への担当マネージャーからの連絡と、ログイン後の画面でのみご案内します。

見分けるポイント: アドレスバーのドメインを確認する、メール内のリンクを直接開かず公式サイトから入り直す、急がせる文面には特に注意する、の三点です。

被害に遭ったかもしれないとき: 偽のサイトにパスワードを入力してしまった場合は、正規のサイトから直ちにパスワードを変更し、ログイン中の端末をすべて終了してください。クレジットカード情報を入力した場合は、カード会社にも連絡し、利用の停止や再発行をご相談ください。

04

ログイン通知

新しい端末やブラウザからログインがあったとき、登録のメールアドレスにお知らせを送信します。アプリの通知を有効にしていれば、プッシュ通知でも確認できます。通知には、日時、おおよその場所、端末の種類が含まれます。

心当たりのないログインの通知を受け取った場合は、通知内の案内に従って、すぐにパスワードを変更し、ログイン中の端末をすべて終了してください。あわせて、サポートへのご連絡をお願いします。

短時間に何度もログインに失敗した場合や、普段と大きく異なる場所からのアクセスがあった場合など、当社のシステムが不審な動きを検知したときも、同様にお知らせします。このとき、安全のために一時的にログインを制限することがあります。

  • 通知の方法: 登録のメールアドレス、アプリのプッシュ通知
  • 通知の対象: 新しい端末からのログイン、パスワードや二段階認証の変更、出金先の追加、不審なアクセスの検知
  • 通知の設定: 設定画面から、通知の種類ごとに受け取り方を選べます

通知メールが迷惑メールフォルダに振り分けられていないか、初回の設定時にご確認ください。当社からのメールを受信できる状態にしておくことが、被害の早期発見につながります。

お客様へのお願い: 通知メールの内容を確認するときは、メール内のリンクではなく、ブックマークした公式サイトからログインして、履歴を見る方法をおすすめします。通知を装った偽のメールにも注意が必要だからです。

05

端末とセッションの管理

設定画面の「ログイン中の端末」では、現在アクセスが許可されている端末とセッションの一覧を確認できます。使わなくなった端末や、見覚えのない端末は、ボタン一つでアクセスを取り消せます。

一定時間操作がないセッションは、自動的にログアウトされます。共有のパソコンをお使いになったときは、必ず手動でログアウトしてください。ログアウトの操作を忘れた場合でも、自動終了により、第三者に操作されるリスクを下げられます。

  • ログイン中の端末の一覧表示と、個別の取り消し
  • すべての端末からの一括ログアウト
  • 無操作時間が続いた場合の自動ログアウト

出張先や旅行先など、普段と異なる環境でご利用になった後は、設定画面で端末の一覧を確認する習慣をおすすめします。不要なセッションが残っていないことを確かめるだけでも、リスクを下げられます。パスワードを変更した際には、他の端末のセッションが自動的に終了される点もご確認ください。

ホテルやインターネットカフェなど、不特定多数が利用する端末では、ログインを避けてください。やむを得ず利用した場合は、利用後に、パスワードを変更することをお勧めします。

当社の取り組み: 端末とセッションの情報は、不正なアクセスの調査にも用います。通常と異なる動きが確認された場合、当社の判断でセッションを終了し、再度の認証をお願いすることがあります。

06

アカウントの復旧

パスワードを忘れた場合は、登録のメールアドレスに送る再設定用のリンクから、新しいパスワードを設定できます。二段階認証の端末を使えなくなった場合は、バックアップコードを使うか、サポートに復旧をご依頼ください。

サポートによる復旧では、第三者による不正な乗っ取りを防ぐため、登録時の本人確認書類との照合や、登録済みの電話番号での確認を行います。確認が取れるまで、出金などの一部の機能を制限する場合があります。

復旧の手続きには、通常より時間がかかることがあります。お客様の資産を守るための措置ですので、ご理解ください。

  • 本人確認: 登録時に提出いただいた書類と、現在の情報との照合
  • 連絡の確認: 登録済みの電話番号とメールアドレスの両方への確認
  • 制限事項: 復旧の完了まで、出金や登録情報の変更を一時的に制限する場合があります

登録のメールアドレスや電話番号を変更した場合は、必ず最新の情報に更新してください。古い連絡先のままだと、復旧の際の確認に支障が出ることがあります。

当社の取り組み: 復旧の依頼を受けた際は、依頼の内容と確認の結果を記録し、後から第三者が検証できる状態にしています。担当者の判断だけで確認を省略することはありません。

07

APIキーの権限

暗号資産取引所と連携する際にお客様が発行するAPIキーには、「閲覧」「取引」「出金」といった権限を、個別に設定できます。当社のプラットフォームでは、自動売買に必要な「閲覧」と「取引」の権限のみを付与し、「出金」の権限は付与しないことを強くお勧めしています。

「出金」の権限を持たないAPIキーであれば、万一キーが第三者に漏れた場合でも、資産が外部の口座へ送金される危険を減らせます。可能な場合は、接続元のIPアドレスを制限する設定も併せてご利用ください。

APIキーのシークレットは、発行時に一度だけ表示される取引所が多く、再表示はできません。他人に見せたり、チャットやメールで送ったりしないでください。担当マネージャーやサポートが、シークレットの値をお尋ねすることはありません。

  • 閲覧: 残高や取引履歴を読み取る権限。自動売買の状況確認に必要です
  • 取引: 売買の注文を出す権限。自動売買の実行に必要です
  • 出金: 資産を外部へ送る権限。プラットフォームでは付与しないことをお勧めします

接続を終了したいときは、当社の画面で連携を解除するとともに、取引所側でも該当のAPIキーを削除してください。使わなくなったキーを放置しないことが、安全な運用の基本です。

お客様へのお願い: 取引所でAPIキーを作成するときは、キーに「メモ」や名称を付けておくと、後から用途を確認しやすくなります。複数のサービスで同じAPIキーを使い回さず、サービスごとに別のキーを発行してください。

08

監査履歴

アカウントで行われた主要な操作は、監査履歴として記録され、お客様ご自身で確認できます。記録の対象は、ログインの成功と失敗、取引所の接続と解除、戦略の作成・変更・停止、通知やセキュリティ設定の変更です。

履歴には、操作の日時、端末の情報、操作の内容が含まれます。ご自身で行っていない変更を見つけた場合は、すぐにパスワードを変更し、サポートへご連絡ください。履歴は、調査が必要になった場合の重要な手がかりになります。

  • ログイン: 成功と失敗、端末、接続元のおおよその場所
  • 接続: 取引所の連携と解除、APIキーの更新
  • 戦略と設定: 戦略の開始・停止・条件の変更、通知やセキュリティ設定の変更

月に一度は、監査履歴とあわせて取引のレポートをご覧になることをお勧めします。意図していない戦略の変更がないかを確かめることは、運用の状況を理解するうえでも役立ちます。

当社の取り組み: 監査履歴は、お客様が確認できるだけでなく、当社が不正の疑いを調査する際にも参照します。履歴の改ざんを防ぐため、記録の保管と閲覧の権限は分離して管理しています。

09

インシデント発生時のサポート

不正アクセスの疑いや情報漏えいの心配があるときは、[email protected] へのメール、または担当マネージャーへのお電話でご連絡ください。専任の担当者が状況を確認し、必要に応じてアカウントを一時的に停止して、被害の拡大を防ぎます。

調査は、セキュリティ担当とコンプライアンス担当が連携して進めます。お客様には、確認できた事実、実施した対応、今後の手順を、メールまたはお電話で順にお知らせします。原因の究明に時間がかかる場合は、途中の状況もご報告します。

重大な事案では、関係する監督機関や法執行機関への報告を、法令に従って行います。詳しい苦情の受付手順は、苦情処理のページをご覧ください。

  • ご連絡の窓口: [email protected]、または担当マネージャーへのお電話
  • 初動の対応: アカウントの一時停止、ログイン中のセッションの終了、パスワードの再設定のご案内
  • コミュニケーション: 確認できた事実と今後の手順を、メールまたはお電話で順にお知らせします

被害の疑いに気づいたら、原因が分かるまで待たずに、まずご連絡ください。早い段階でご相談いただくほど、取れる対応の選択肢が広がります。

当社の取り組み: インシデントの対応が完了した後は、原因と再発防止策を社内で検証し、必要な場合は仕組みや手順を見直します。お客様から寄せられた報告は、セキュリティの改善に役立てています。

ご登録後に行っていただきたい確認事項

初期設定のお電話の際に、担当マネージャーと一緒に次の項目を確認することをお勧めします。所要時間はおよそ15分です。

  • 他のサービスと共通でない、十分に長いパスワードを設定した
  • 二段階認証を有効にし、バックアップコードを安全な場所に保管した
  • 当社の公式サイトをブックマークし、そこからログインしている
  • APIキーから出金の権限を外し、必要な権限だけを付与した
  • ログイン通知のメールが受信できることを確かめた
  • ログイン中の端末の一覧に、見覚えのない端末がない

これらの確認は、一度行えば終わりではなく、半年に一度程度の見直しをお勧めします。端末の買い替えや連絡先の変更があったときも、あわせて設定を見直してください。

セキュリティに関するよくある質問

担当マネージャーからパスワードを聞かれることはありますか?

ありません。当社の担当者が、パスワード、二段階認証のコード、APIキーのシークレットをお尋ねすることは一切ありません。電話やメッセージでこれらを求められた場合は、相手が誰であっても伝えず、公式のメールアドレスまでご連絡ください。

自動売買のために、出金の権限つきのAPIキーが必要ですか?

必要ありません。自動売買には「閲覧」と「取引」の権限があれば足ります。出金の権限を付けないことで、万一キーが漏れた場合の被害を抑えられます。設定の方法は、担当マネージャーが画面を見ながらご案内します。

不審なログイン通知が届いたら、まず何をすればよいですか?

通知内のリンクではなく、公式サイトから直接ログインしてパスワードを変更し、ログイン中の端末をすべて終了してください。そのうえで、監査履歴を確認し、身に覚えのない操作があればサポートへご連絡ください。

公共のWi-Fiからログインしても大丈夫ですか?

通信はTLSで暗号化されますが、偽のアクセスポイントなど、公共のネットワークには別のリスクがあります。可能であれば、ご自身のモバイル回線をお使いください。やむを得ず利用する場合は、出金など重要な操作を避け、利用後は必ずログアウトしてください。

アカウントの不正利用で損失が出た場合、補償はありますか?

補償の有無や範囲は、原因や状況、利用規約の定めによって異なり、一律にお約束することはできません。被害を最小限にするためにも、異常に気づいた時点で速やかにご連絡ください。お客様側での対策の実施状況も、確認の対象となります。