なりすましに注意してください。@cryptoassetrecovery.com からのメールのみを信頼してください。なりすましを報告してください

暗号資産の回収
← ナレッジセンター
財布レビュー

MetaMaskは安全か? 2026年のセキュリティレビュー

2026年現在、MetaMaskは安全に使えるのか?そのセキュリティモデル、過去のインシデント、暗号資産が直面する実際のリスク、そしてウォレットを保護(または復旧)する方法について、率直に検証します。

Crypto Asset Recovery 編集チーム · 2026年9月9日
MetaMaskは安全か? 2026年のセキュリティレビュー

一言で言えば、はい。MetaMaskは、厳格な監査を受けた非カストディアルウォレットと同等の安全性を備えており、2026年においてもイーサリアム上で最も利用されているウォレットです。これまでに、鍵システムが破られたり、サーバーから資産が流出したことは一度もありません。しかし、「安全」だからといって「失敗を許容する」わけではありません。 MetaMaskではユーザーが鍵を管理するため、すべての責任もユーザーが負うことになります。ここでユーザーが暗号資産を失う最も一般的な原因は、ハッキングではありません。自身のアクセス権を失うこと、あるいは気づかないうちに詐欺師にそれを渡してしまうことです。

これが率直な見解です。このレビューでは、MetaMaskがどのようにユーザーを保護しているか、過去にハッキングされたことはあるか、実際に存在するリスクとニュースの見出しを飾るようなリスクの違い、そしてすでにアカウントにアクセスできなくなってしまった場合や、詐欺に遭ったと思われる場合の対処法について解説します。

MetaMaskとは何ですか?

MetaMaskは、イーサリアムの共同創設者ジョセフ・ルービンが2014年に設立したConsensys社が開発した、非カストディアル型のソフトウェアウォレットです。このウォレット自体は2016年にリリースされ、イーサリアムおよびより広範なEVMエコシステムにおけるデフォルトのウォレットとなっています。

このサービスは、ブラウザ拡張機能(Chrome、Firefox、Brave、Edge)として、またiOSおよびAndroid向けのモバイルアプリとして動作します。当初はイーサリアム専用でしたが、2025年にかけてSolanaとビットコインのネイティブサポートが追加されたため、現在では1つのウォレットでEVMチェーン、Solana、ビットコインを網羅しています。 ここで重要なのが「非カストディアル」という言葉です。Consensysは、ユーザーの資金、鍵、秘密の回復フレーズを一切保持しません。それらを管理するのはユーザー自身です。

MetaMaskがどのようにあなたの暗号資産を保護するか

MetaMaskが実際にどのように鍵を保護しているのか、その仕組みをご紹介します。

鍵はデバイス上に暗号化された状態で保存されます。MetaMaskは秘密の復元フレーズと秘密鍵を、インストールされているデバイス上の暗号化された「ボールト」に保存しますブラウザ拡張機能では、パスワードがPBKDF2(SHA-256)でハッシュ化され、AES-256-GCMを用いてボールトを暗号化する際に使用されます。 読み取り可能なデータが端末から外部に流出することはありません。Consensysはユーザーの鍵を閲覧できないため、パスワードのリセットやウォレットの復旧を行うこともできません。

鍵の暗号化方法については透明性が高く、MetaMaskのヴォールト暗号化は「ブラックボックス」ではなく、ドキュメント化されており、第三者による検証も可能ですそのため、セキュリティ研究者は、鍵がどのように保護されているかを確認することができます(自身のヴォールトを復号するための公式ツールは存在しますが、これはあくまで最終手段としての復旧手順であり、遊び半分で実行すべきものではありません。必ず公式ツールのみを使用し、他人から送られてきたサイトにヴォールトやパスワードを貼り付けるようなことは絶対にしないでください。)

生体認証とハードウェアウォレット。このモバイルアプリは、お使いのスマートフォンのセキュアキーチェーン上に構築されたFace IDおよび指紋認証によるロック解除に対応しています。拡張機能とモバイルアプリの両方で、LedgerやTrezorといったハードウェアウォレットを連携させることができ、これにより鍵をインターネット上から完全に隔離できます。相当額の資産を保有している場合、これが実施できる最も重要なアップグレードとなります。

監査を受けており、ハッカーが脆弱性を見つけた場合には報奨金が支払われます。MetaMaskはCure53やLeast Authority(同社による2019年のモバイルアプリ監査では、保存された資産を脅かす重大な脆弱性は見つかりませんでした)をはじめとする著名なセキュリティ企業によって、Snapsや委任システムなどについて審査を受けていますまた、HackerOneによるバグ報奨金プログラムも積極的に実施しているため、研究者にとっては脆弱性を悪用するのではなく、報告する方が経済的なメリットがあります。

「オープンソース」について一点補足しておきます。MetaMaskがオープンソースであると称されるのを目にするかもしれませんが、より正確に言えば、コードはGitHub上で公開されていますが、コアクライアント自体は、完全に許容的なライセンスではなく、独自のソースコード公開ライセンスの下で提供されています。基盤となる暗号ライブラリは、許容的なライセンスで提供されています。いずれにせよ、コードは公開されており、厳格に精査されています。

MetaMaskはこれまでにハッキングされたことはありますか?

これは、皆さんが実際に答えを知りたいと思っている質問でしょうから、はっきりとお伝えします。MetaMask自身のインフラにおけるセキュリティ侵害は確認されておらず、その非カストディ型キーモデルを破った者もこれまで一人もいません。Consensysはユーザーの鍵を一切保持していないため、攻撃者が侵入できるようなユーザー資金の中央保管庫は存在しないのです。これこそが、自己管理の真髄なのです。

3つの事件が浮上しているが、いずれも見出しが示唆するほど広範なものではない:

  • 2022年6月に公表された「Demonic」脆弱性(CVE-2022-32969)。セキュリティ企業Halbornは、ブラウザの「セッション復元」機能において、通常のテキストフィールドに入力された「秘密の復元フレーズ」が平文のままディスクに保存される可能性があることを発見しました。この脆弱性を悪用するには、暗号化されていないコンピュータへの物理的またはリモートアクセスが必要でしたが、PhantomやBraveなどの他のブラウザウォレットにも影響が及び、MetaMaskはバージョン10.11.3でこの問題を修正しました。これは真の脆弱性であり、責任ある開示を経て修正されました。
  • 2023年に発生したサポートベンダー関連のデータ漏洩事故。サードパーティのカスタマーサポートプロバイダーが不正アクセスを受け、サポートに連絡した約7,000人のメールアドレスおよびサポートチケットの内容が流出したConsensysは、拡張機能およびモバイルアプリには影響がなかったと述べた。これはウォレットの侵害ではなく、プライバシーに関するインシデントであり、鍵や資金の流出はなかった。
  • 2026年に発生した外部委託業者によるアクセス問題に関する記事です。Consensysは、第三者ベンダーを通じて参画した北朝鮮と関連のある委託業者が、アクセス権限が停止されるまでの約1か月間、MetaMaskのコードにアクセスしていたことを明らかにし、調査期間中はリリースを一時停止しました。Consensys自身の説明によると、ユーザーの資産やデータが不正に流用された事実はなく、悪意のあるコードが組み込まれてリリースされたこともありませんでした。これは、ウォレットに対する悪用が確認された事案ではなく、注視すべきサプライチェーンリスクに関する事例です。

ここにある共通点に注目してください。これらはいずれも、ユーザーのウォレットから資金を引き出すことはなく、また、ユーザーの鍵を保護する暗号化を破ることもありませんでした。

最大のリスクはハッキングではありません。自分自身のアクセス権を失うことです。

MetaMaskを使って仮想通貨を失う人たちは、MetaMaskがハッキングされたことが原因で失うことはほとんどありません。失う原因は、次の2つのうちのいずれかです。

1つ目は、自分自身のアクセス権を失うことです。つまり、秘密の復元フレーズを書き留めておかなかったウォレットのパスワードを忘れてしまったり、端末のデータを消去してしまったり、あるいは復元フレーズをもう見つけられない場所に保存してしまったりすることです。自己管理型ウォレットには「パスワードを忘れた場合」のメール機能などありません。パスワードも復元フレーズも両方失ってしまった場合、暗号化された保管庫が唯一の入り口となります。

2つ目は、だまされてアクセス権を明け渡してしまうことです。具体的には、悪意のある取引を承認したり、ウォレットを偽のDeFiサイトに接続したり、本物そっくりのサイトにリカバリーフレーズを入力したりすることです。

もし現在、最初の状況(ウォレットや暗号化されたヴォールトファイルは手元にあるものの、パスワードを忘れてアクセスできなくなっている)にあるとしても、必ずしも絶望的なわけではありません。その暗号化されたヴォールトこそが、まさに当社のサービスの核心なのです。 「Crypto Asset Recovery」は、暗号化されたファイルは手元にあるもののパスワードを忘れてしまった場合、安全でオフラインのパスワード解読技術を用いて、MetaMaskのVaultへのアクセスを回復します。当社はVaultのデータと、お客様が推測できる範囲のパスワードを基に作業を行います成功した場合のみ、料金をお支払いいただきます。

回復を始めましょう →

リカバリーフレーズそのものを紛失してしまった場合、あるいはフレーズの一部しか残っていない場合や、単語の順番が乱れている場合は、別の対処法となります。MetaMaskのリカバリーフレーズに関するガイドや、シードフレーズで単語が欠けている場合の対処法に関する記事をご覧ください。

注意すべきMetaMaskの詐欺

MetaMask拡張機能が、スワップリクエストに対して詐欺警告を表示している

もし誰かが「MetaMaskで」お金を失った場合、たいていは詐欺に遭ったことが原因です。以下に、繰り返し見られる手口を紹介します:

  • シードフレーズフィッシング。偽のサイトやメールで、12語のフレーズを入力してウォレットを「確認」「認証」「同期」するよう求められますMetaMaskがこれを要求することは決してありません。それを求める者は、すべてフレーズを盗もうとしているのです。秘密の復元フレーズをウェブサイトに入力することは、資産をすべて奪われる最も一般的な手口です。
  • 偽のサポート。X、Discord、Telegram、検索広告などに現れるなりすまし犯は、「サポートする」と申し出て、その後、あなたのフレーズや画面共有を要求してきます。本物のMetaMaskサポートは support.metamask.io にあり、決してこちらからDMを送ることはありません。
  • 悪意のあるトークンの承認。 dAppやエアドロップのページでは、ユーザーに署名を行うよう求められます。 承認する または setApprovalForAll 見知らぬ人の契約に、自分のトークンを移動する権限を与える取引。盗難は数日後に発生する可能性があります。見覚えのない承認については、内容を確認し、取り消してください。
  • ウォレットを空にするサイトや偽のエアードロップ。「報酬を受け取る」というページで署名を1回行うだけで、数秒のうちにウォレットの残高がすべて奪われてしまいます。Scam Snifferによると、2024年だけで、こうした詐欺サイトは約33万2,000のウォレットからおよそ4億9,400万ドルを盗み出しており、中でも最大のユーザー層であるMetaMaskユーザーが最も標的にされています。
  • 偽の拡張機能や類似ドメイン。偽の「MetaMask」拡張機能やタイポスクワッティングされたURLは、ユーザーが検索語句を入力した瞬間にその情報を盗み取るために存在します。必ず公式のブラウザストアからのみインストールし、metamask.ioをブックマークしてください。

こうした手口のほとんどは、同じ結末を迎えます。つまり、リカバリーフレーズを明かしてしまったり、ウォレットを偽のDeFiサイトに接続してしまったり、悪意のある承認に署名してしまったりするのです。こうした手口に警戒すれば、攻撃の圧倒的多数を未然に防ぐことができます。

すでにウォレットから仮想通貨が盗まれてしまった場合、パスワードを回復しても資産を取り戻すことはできません。資産はすでにあなたの管理下から外れてしまっています。「Crypto Asset Recovery」では、パスワードやリカバリーフレーズの回復を扱っており、資金の追跡は行っていませんが、盗難被害に遭われた場合は、盗難の調査を行う提携先をご紹介することが可能です。

MetaMaskを安全に利用するためのベストプラクティス

dappが要求している権限を表示するMetaMaskの接続プロンプト

  • 秘密の復元フレーズを紙(または金属)に書き留め、オフラインで保管してください。決して写真を撮ったり、クラウド上のメモに保存したり、ウェブサイトに打ち込んだりしないでください。
  • 正規のサイトをブックマークし、拡張機能は公式ストアからのみインストールしてください。
  • 失うのが残念だと思う残高については、ハードウェアウォレットを使用してください。
  • 「ウォレットを接続」「承認」「署名」といったプロンプトは、すべて重要な判断と捉えてください。署名する内容を確認してください。
  • 古いトークンの承認を定期的に確認し、取り消してください。
  • メインの資産とは別に、ミントやリスクの高いdApp用に専用の「バーナー」ウォレットを用意しておきましょう。

結論:MetaMaskは安全か?

はい。ソフトウェアとして、MetaMaskは十分に成熟しており、厳格な監査を受けており、これまでに鍵やインフラが侵害されたことは一度もありません。これは、真に安全な非カストディアルウォレットです。

しかし、安全なソフトウェアであっても、パスワードを忘れてしまったり、リカバリーフレーズを紛失したり、あるいはその意味を理解していない署名をしてしまったりした場合のリスクからあなたを守ることはできません。自己管理の場合、あなた自身が最後の防衛線であり、何か問題が発生した際には、再びアクセスできるのはあなただけであることもあります。これは、いざという時になってからではなく、その必要が生じる前に真剣に考えておくべきことです。

すでにアクセスできなくなってしまった、あるいは詐欺に遭ってしまった?

ご自身が管理しているMetaMaskウォレットにログインできなくなってしまった場合でも、弊社がログインの復旧をお手伝いできる可能性があります。Crypto Asset Recoveryでは、安全なオフライン手法を用いて、暗号化されたMetaMaskウォレットのパスワードを復元します。また、資産が盗まれた場合は、追跡対応を行う提携先をご紹介いたします。

成功した場合のみお支払いいただきます。リスクは一切ありません。

MetaMaskウォレットの復旧に、なぜ「Crypto Asset Recovery」を選ぶべきなのでしょうか?

  • 安全でオフラインでの復旧。実際の解読処理はエアギャップが確保されたオフラインのマシン上で実行されるため、鍵がオンライン上でさらされることは決してありません。
  • MetaMask、Blockchain.com、Bitcoin Coreなどで、数千ものウォレットが復元されました
  • 成果報酬型料金体系。実際に再就労を果たせた場合にのみ料金をお支払いいただきます
  • 実際に担当者と直接お話しください。いつでもご連絡いただければ、創業者である父子のチーム、クリスとチャールズとZoomで直接お話しいただけます。
  • BBC、フォーブス、ヴァイス、ザ・ブロック、ビジネス・インサイダーなどで取り上げられました

よくある質問

MetaMaskは信頼できる製品ですか?はい。MetaMaskはConsensysが提供する正規の製品であり、2016年に初めてリリースされ、世界で最も広く利用されている暗号資産ウォレットの一つです。非カストディアル型であり、外部のセキュリティ企業による監査を受けており、公開のバグ報奨金プログラムも実施しています。

MetaMaskはハッキングされる可能性があるのでしょうか?MetaMask自体のシステムが侵害されたことは一度もなく、その暗号化が破られたこともありません。しかし、リカバリーフレーズを漏らしたり、悪意のある承認に署名したり、マルウェアをインストールしたりすれば、ウォレットが侵害される可能性があります。いわゆる「MetaMaskのハッキング」のほぼすべては、ウォレット自体の欠陥ではなく、ユーザー側の詐欺によるものです。

MetaMaskに大量の暗号資産を保管しても安全ですか?安全なソフトウェアですが、多額の資産を保管する場合は、鍵をオフラインで管理できるよう、MetaMaskとハードウェアウォレット(LedgerやTrezorなど)を併用することをお勧めします。また、自己管理型ウォレットにはリセット機能がないため、リカバリーフレーズを物理的で安全な場所にバックアップしておくようにしてください。

MetaMaskには保険は付いていますか?いいえ。MetaMaskは非カストディアル型であるため、カストディアンが存在せず、資金に対するFDICや民間保険も適用されません。鍵の管理はユーザー自身が行うため、リスクもユーザーが負うことになります。これが、完全な所有権を得るためのトレードオフです。

もしMetaMask(またはConsensys)がサービスを停止したらどうなるのでしょうか?資金はConsensysによって保管されているわけではないため、同社がサービスを停止しても資金が消えてしまうことはありません。秘密の復元フレーズさえ持っていれば、互換性のある他のウォレットにウォレットをインポートすることができます。また、フレーズを紛失してしまった場合でも、暗号化された保管庫ファイルが残っていれば、そこからウォレットを復元できることがよくあります。

MetaMaskのパスワードを忘れてしまいました。復元は可能でしょうか?秘密の回復フレーズが残っている場合は、ウォレットを再インポートすることでパスワードをリセットできます。フレーズも失ってしまったものの、暗号化された保管庫ファイルが残っている場合は、Crypto Asset Recoveryがオフラインでの解読によりパスワードを復元できる可能性があります。お問い合わせいただければ、お客様のケースが対応可能かどうかを正直にお伝えします。

仮想通貨を取り戻す準備はできていますか?

ご自身で解決できなかった場合は、弊社がお手伝いいたします。無料査定、初期費用は一切かかりません。もし回収できなかった場合は、費用は一切発生しません。

無料相談を始める →

ウォレットの復旧手順をメールでお届けします。

人々が再び財布を使えるようになるよう支援しているチームからの、時折届く実用的なメモです。

ご登録いただくことで、当社のプライバシーポリシーに同意したものとみなされます。いつでも配信停止が可能です。