トラブルシューティング

BitMEX のログイン不具合を、エラーごとに読み解く

ログインの失敗のほとんどは障害ではありません。偽装ドメイン、90 秒ずれた時計、あるいは書かれたとおりに 働いているコンプライアンス規則です。どれを見ているのかを見分ける方法と、高くつく失敗がそもそも起きない 登録の仕方をまとめました。

何よりも先にアドレスバーを見る

取引所利用者を狙う認証情報フィッシングには、決まった形があります。本物と 1 ピクセル違わないページが、 ハイフン 1 つ、文字の重複 1 つ、見慣れない接尾辞だけが違うドメインから配信されるのです。パスワードを 受け取って本物のサイトへ転送し、続けて二段階認証のコードを尋ね、それも転送します。あなたの側から見ると ログインが単に「失敗」するだけで、そのときには攻撃者はもう中にいます。

ですから、何かを診断する前に URL を見てください。そのうえでタブを閉じ、新しいタブでアドレスを自分で 入力します。結果をブックマークし、以後はブックマークだけを使います。この習慣ひとつで、この攻撃の カテゴリーは丸ごと無力化されます。

ログイン画面がこれを求めたら離脱を

シードフレーズや秘密鍵。遠隔サポートツールのダウンロード。チャットやメール経由で「口座が本物か確認 するため」の二段階認証コード。出金を「解除」するための支払い。いずれも正規のログインには存在しません。

6 つの症状と、その実際の意味

症状を照合し、対処を当てはめてください。アプリの再インストールはリストの最初ではなく最後に置くべきです。 ローカルの 2FA 設定を失うわりに、状況が変わることはめったにありません。

見た目は正しいのに、確実なパスワードが弾かれる

多くの場合: 偽装ドメイン上のフィッシング複製、または他サイトから保存された認証情報

対処: タブを閉じ、自分でアドレスを入力して開き直します。本物のサイトでそのパスワードが通るなら、それでも変更してください。偽ページはすでにそれを持っています。

2FA コードが常に「無効」

多くの場合: 端末時計のずれ、または認証アプリ内の別項目のコード

対処: 端末で時刻の自動同期を有効にし、認証アプリの時刻設定を再同期します。項目がこの口座のものか確認してください。

登録後、本人確認が終わらない

多くの場合: 書類の品質、氏名の不一致、コンプライアンス規則が検知した居住地

対処: 折り目や切れのない、明るい原本を正式な氏名で再提出します。地域が制限対象なら、再提出では解決しません。

アプリが真っ白、または読み込みが終わらない

多くの場合: 古いキャッシュセッション、旧バージョン、または実際の障害

対処: まず運営元の稼働状況を確認し、次にアプリを更新し、最後にキャッシュを消します。状況確認より先に再インストールすると、2FA の設定を無駄にします。

「お住まいの地域ではご利用いただけません」

多くの場合: 口座または接続元に適用された地域制限

対処: これは不具合ではなく方針です。VPN での回避は規約違反であり、出金を危険にさらします。

パスワード変更の直後に出金がブロックされる

多くの場合: 認証情報の変更後に適用される標準の待機期間

対処: 待ってください。この遅延は、その変更を行ったのが他人だった場合にあなたを守るために存在します。

難しい事態がそもそも起きない登録の仕方

ロックされた口座の復旧は時間がかかり、書類が要り、ときに不可能です。登録時の 25 分の丁寧さが、 そこへ至る経路のほとんどを消します。

  1. 自分で入力したアドレスから登録する

    ブラウザのアドレス欄に自分でアドレスを入力してサイトを開き、ブックマークに登録します。取引所利用者を狙う認証情報の窃取は、いずれも「他人のリンクから訪れること」を前提にしています。

  2. 専用のメールアドレスを使う

    この口座だけに使うアドレスを作り、独自の強固なパスワードと独自の二段階認証で保護します。乗っ取られたメールボックスは、口座乗っ取りの最初のドミノです。

  3. 二段階認証をすぐに設定する

    SMS ではなく認証アプリまたはハードウェアキーを選び、リカバリーコードは紙でオフライン保管します。入金の前に行ってください。あとからではありません。

  4. 本人確認を一度で終わらせる

    有効な公的身分証と最近の住所証明を用意し、氏名が銀行口座の情報と完全に一致していることを確認します。氏名の不一致は、審査が止まる最も多い原因です。

  5. 出金先をホワイトリストに登録し、テスト送金する

    本格的に入金する前に、少額で経路全体を確認し、実際の所要時間と手数料を把握しておきます。

固有のパスワード、アプリによる二段階認証、出金ホワイトリスト、通知、コールドストレージという 5 層の口座防御
各層にかかるのは一度きりの数分です。組み合わせれば、盗まれたパスワードは損失ではなく面倒ごとに 変わります。

二段階認証を正直に順位づけする

第二要素はどれも同じではなく、最良と最悪の差はきわめて大きいものです。このページを読んで何か 1 つ だけ変えるなら、ここにしてください。

ハードウェアセキュリティキー — 最良

FIDO2 / WebAuthn を用いる物理キーはフィッシングされません。ブラウザがログインを本物のドメインに 暗号的に結び付けるため、完璧に複製されたログインページは有効な応答を生成できないからです。この 性質を持つのはこのリストで唯一これだけです。

認証アプリ — 良好

端末上で生成される時刻ベースのコード。SIM スワップやパスワード流出には強い一方、依然として フィッシングは可能です。有効なコードを偽ページに入力させられる余地があるためです。クラウド バックアップは、そのバックアップ自体が強力な二段階認証で守られている場合にのみ有効にしてください。

メールのコード — 弱い

メール口座が単一障害点になります。副次的な通知経路としては許容できますが、主要な要素としては 力不足です。

SMS — 避ける

SIM スワップは技術的な脆弱性ではなく通信事業者へのソーシャルエンジニアリングであり、SMS の 二段階認証を完全に無効化します。SMS しか選べないプラットフォームは、最小限の資金しか置かない口座 として扱ってください。

リカバリーコード

印刷するか手書きし、物理的な場所に保管してください。端末のギャラリーにあるスクリーンショットは バックアップではありません。攻撃者がすでに読んでいるかもしれないクラウドへ同期される複製です。

ログインできたら:5 分の点検

セキュリティ設定を、流し読みではなく読んでください。アクティブなセッションを確認し、覚えのない ものを失効させます。API キーも確認します。出金権限を持つ古い連携は、忘れられたまま生きている リスクです。ホワイトリストに自分のアドレスだけが入っているか確認します。ログイン、出金、 セキュリティ変更の通知はすべて有効にしてください。通知過多は、沈黙よりずっと小さな問題です。

最後に、そもそもいくらを取引所に置くかを決めます。実際に取引する証拠金は構いません。それ以外は 移してください。出口計画のガイドでは、見出しひとつで全員が 一斉に動き出す前に、落ち着いて実行する方法を扱っています。

口座に関する方針、本人確認の区分、対応する第二要素は運営元が定めるものであり変更され得ます。正式な情報源は bitmex.com です。

本人確認のループなし

一度の確認で、きれいな出金経路から始める

居住国が理由で本人確認が何度も差し戻されるなら、それは書類の問題ではなくライセンスの問題です。その地域でライセンスを持つ取引所なら数分で確認が完了し、初日から自分のウォレットへ出金できます。

お住まいの国での本人確認を確認する

外部リンク、新しいタブで開きます。

よくある質問

パスワードは正しいのに「認証情報が無効」と表示されます。

可能性の高い順に、何を入力しても受け付ける偽装ドメインにいる、Caps Lock か他サイトの自動入力が働いている、口座のメールアドレスが記憶と違う、あるいは失敗の繰り返しで口座がロックされている、のいずれかです。まずアドレスバーを見てください。この確認だけで、どんなパスワード再設定よりも多くの事例が解決します。

端末と二段階認証のコードを失くしました。ログインできますか。

設定時に保存したリカバリーコード、または運営元の正式な口座復旧手続きのいずれかだけです。後者は本人確認のやり直しを伴い、数分ではなく数日かかります。近道はなく、チャットグループで近道を提示してくる相手は詐欺です。

登録後の本人確認にはどのくらいかかりますか。

自動審査は通常数分で完了します。手動審査はより長くかかり、氏名の不一致、書類の画質、制限地域での居住、証明書と一致しない住所などが引き金になります。最新の要件は公式サイトに掲載されています。

口座を 2 つ持てますか。

ほぼすべてのプラットフォームが同一人物による重複口座を禁じており、検出は日常的に行われています。制限を回避するために作った 2 つ目の口座は、資金を入れたまま両方を凍結させる最短経路です。

アプリでログインしたままにしても安全ですか。

端末に画面ロックがあり、アプリの生体認証ロックが有効で、出金ホワイトリストが設定されていれば、おおむね問題ありません。ホワイトリストこそが、ロック解除済みの端末を盗まれた事態を「破滅」から「面倒」に変えるものです。

全端末で同時にログアウトされたのはなぜですか。

セッションの無効化は、パスワード変更、二段階認証の変更、運営元によるセキュリティポリシーの更新、または未知の場所からのログインのあとに起こります。いずれも身に覚えがない場合は侵入の兆候として扱ってください。クリーンな端末からパスワードを再設定し、API キーを失効させ、ホワイトリストに追加した覚えのないアドレスがないか確認します。