導入ガイド
他人のアプリを入れずに BitMEX アプリを導入する
偽の取引アプリはすでに成熟した産業です。ストア検索で上位に出て、同じキーワードを買い、本物の クライアントが決して尋ねないことを尋ねてくる瞬間まで見分けがつきません。本ガイドでは、4 分で 終わる確認と、パスワードを盗まれても価値をなくす設定を扱います。
何かを入れる前に
まず、デリバティブのクライアントが本当にほしいアプリなのかを決めてください。これはどの導入手順 より重要です。毎月ビットコインを買って持ち続けるのが計画なら、レバレッジ付き無期限契約の プラットフォームは、あなたに何の利点も与えずリスクと複雑さと口座制限だけを足します。契約を能動的に 売買するのが計画なら、続きをお読みください。
次に、取引所アプリを入れることの意味を理解してください。ウォレットを作るのではありません。あなたの コインを預かる会社に口座を開くのです。アプリはその会社の帳簿をのぞく窓にすぎません。これが カストディ型であり、以下のセキュリティ作業がシードフレーズではなくログインに 集中している理由です。プラットフォーム解説でこの区別と、 どちらの方式がいつ適切かを説明しています。
取引所アプリ = 守るのはログイン情報。ウォレットアプリ = 守るのはシードフレーズ。防御策は まったく別物で、この 2 つを混同することが「ウォレットを確認してください」型のフィッシングに 引っかかる原因です。
偽クライアントの届き方
配布経路は退屈なほど一貫しています。これは朗報です。短いチェックリストでほぼすべてを覆えます。
- 検索連動広告。本物の 1 文字違いのドメインが、本物の上に表示されます。アドレスを 手入力すればこの経路は消えます。
- ストア内キーワードの占拠。ストアで取引所名を検索すると、無関係な「取引アシスタント」 アプリが大量に出てきます。
- サポートのなりすまし。Telegram や X の親切なアカウントが「公式はメンテナンス中」 として「ミラーのダウンロード先」を送ってきます。メンテナンス中ではありません。
- 野良 APK。地域制限のない版を約束する記事。多くはマルウェアで、そうでない場合も 同意した規約に違反します。
5 ステップの導入手順
-
検索広告ではなく公式ドメインから始める
アドレスバーに自分で公式アドレスを入力し、そこに掲載されているストアリンクをたどります。偽の取引アプリは検索広告もストアのキーワードも買います。アドレスバーだけは攻撃者が書き換えられない唯一の欄です。
-
アイコンではなく開発者名を確認する
アイコンやスクリーンショットは簡単に複製されます。掲載ページの開発者プロフィールを開き、事業者名がその取引所の法的文書に記載された法人と一致するか確認してください。次に更新履歴を見ます。本物のクライアントには数年分の更新があり、3 件しかないということはありません。
-
インストール後、任意の権限はすべて拒否する
取引クライアントに必要なのはネットワークと通知だけです。SMS、連絡先、通話履歴、ユーザー補助サービス、他アプリ上への表示は不要です。とくにユーザー補助の権限は、画面を読み取るマルウェアの定番の手口です。
-
最初の入金前に二段階認証を設定する
認証アプリまたはハードウェアキーを使い、リカバリーコードはオフラインで保管します。SMS は使わないでください。SIM スワップは、あなたの電話番号を他人の第二要素に変えてしまいます。
-
出金先ホワイトリストを設定し、少額でテストする
実際に出金するウォレットアドレスをホワイトリストに登録し、ごく少額を出金して着金を確認してから本格的に資金を入れます。テストにかかるのはネットワーク手数料だけで、経路全体の確実性が手に入ります。
どのプラットフォームのどの取引所アプリも、インストール・ログイン・本人確認の過程でウォレットの シードフレーズや秘密鍵を求めることはありません。「取引所」アプリが 12 語または 24 語を尋ねてきたら、 それは窃取です。閉じて、下の FAQ にある侵害時の手順を実行してください。
Android と iOS はリスクが同じではない
2 つのストアは同等に扱われがちですが、セキュリティの観点では同等ではありません。この違いが、 何に注意すべきかを変えます。
| 観点 | Android | iOS |
|---|---|---|
| 野良導入のリスク | 高い — APK は 2 タップで入る | 低い — 企業プロファイルか脱獄が必要 |
| ストア検索の偽掲載 | 多い | 多い |
| 画面読み取りマルウェア | ユーザー補助権限経由で可能 | サンドボックスにより実質的に不可 |
| ハードウェアセキュリティキー | NFC / USB-C に広く対応 | NFC / Lightning / USB-C に対応 |
| 更新の継続性 | 端末メーカーのサポート期間次第 | 旧機種でも長期サポート |
| 生体認証によるアプリロック | 利用可能 | 利用可能 |
プラットフォームの挙動は Apple および Google の開発者向けドキュメントに基づく要約です。特定の取引所 クライアントの提供状況と機能差は、運営元が bitmex.com で公表しています。
拒否すべき権限
許可は最小限に。取引クライアントはネットワークと通知だけで問題なく動きます。以下はいずれも、 必要とする機能を具体的に説明できない限り拒否してよい要求です。
- ユーザー補助サービス — 画面の読み取りと操作を許す権限。取引クライアントで正当な用途はほぼありません。
- SMS・通話履歴 — コードの自動入力を名目に要求されてきましたが、SIM スワップ攻撃者が欲しがるものそのものです。
- 連絡先 — 紹介プログラムのためであって、取引のためではありません。
- 他アプリ上への表示 — 画面を覆うフィッシングの仕組みそのものです。
- バックグラウンドの常時位置情報 — 地域確認は一度で足り、継続的な追跡は不要です。
設定を正しく仕上げる
インストールは簡単なほうの半分です。資金を守れるかどうかを決めるのは、そのあとの 15 分です。
入口を固める
パスワードマネージャーで作った固有のパスワード、アプリまたはハードウェアキーによる二段階認証、 オフラインで保管したリカバリーコード。そのうえでアプリ内の生体認証ロックを有効にし、ロック解除 済みの端末を盗まれても発注できないようにします。
出口を固める
出金先アドレスのホワイトリストを有効にし、自分が管理するウォレットを登録します。有効であれば、 セッションを完全に掌握した攻撃者でも、待機時間と通知メールを発生させずに新しいアドレスへ送金する ことはできません。
往復を実証する
少額を入金し、取引はせず、自分のウォレットへ出金します。実際の承認時間、実際の手数料、そして 自分の口座が手動審査を引き起こすかどうかを、失うものがほぼない状態で把握できます。これをやって 後悔した人はいませんが、省いて後悔した人はたくさんいます。
初回ログインや本人確認のループで詰まっていませんか。 ログインと登録のトラブル解決ガイドで、二段階認証のロック、 地域制限、障害と誤解されがちなエラーを扱っています。
地域制限が少ない
デリバティブの手続きなしで、買う・持つ・出す
ライセンスを持つ現物取引所なら、銀行振込から自分で管理するウォレットまで数ステップです。対応地域ははるかに広く、追いかけるべき資金調達率もありません。
外部リンク、新しいタブで開きます。
よくある質問
BitMEX アプリは App Store と Google Play にありますか。
運営元は両方のモバイルクライアントを公開し、自社サイトからリンクしています。金融アプリの掲載ページはなりすましの標的になりやすいため、ストア内検索ではなく必ず公式サイトのリンクから掲載ページへ移動してください。
自分の国のストアでアプリが見つからないのはなぜですか。
ストアでの提供状況は、その取引所のライセンス地図に従います。あなたの地域で非表示になっているなら、それは意図的な制限です。回避のために APK を導入することは利用規約の外に出ることを意味し、まさにその状況で出金審査が厳格化します。
第三者サイトの APK を入れても大丈夫ですか。
安全ではありません。非公式配布のインストーラーは、ウォレットを空にするマルウェアの最も一般的な配布経路です。公式の掲載ページを利用できないのであれば、正しい結論は「別の入手先が必要」ではなく「そのサービスは自分に提供されていない」です。
モバイルアプリにウェブ版の全機能がありますか。
口座とマッチングエンジンは同一なので、残高・ポジション・注文種別は一致します。複数チャートのレイアウト、板からの発注、API キー管理、注文の一括編集といった密度の高い作業は、依然としてデスクトップのほうが快適です。経験のある利用者の多くは、アプリを執行ではなくリスク管理の道具として使っています。
偽アプリを入れてしまいました。どうすればよいですか。
アンインストールし、そこに入力した認証情報はすべて漏えいしたものとして扱ってください。別のクリーンな端末から、パスワードを変更し、すべてのセッションと API キーを失効させ、二段階認証を作り直し、資金を自分が管理するアドレスへ移します。シードフレーズを入力してしまった場合は、そのウォレットの資金を直ちに移してください。そのウォレットはもうあなただけのものではありません。