企業のブロックチェーン導入リスク16項目|デロイトの分類を実例で読む

ブロックチェーンを業務に取り入れる企業にとって、どんなリスクを想定しておくべきか。旧版の記事は2022年11月、米デロイトのレポートをもとに16のリスクを紹介していましたが、機械翻訳のような文章で読みにくく、出典の日付にも確認できない記述がありました。

この記事では、デロイトのレポート「Blockchain risk management」の分類に沿って16項目を整理し直し、その後の4年間に実際に起きた資産流出や事業終了の事例と結びつけて読み解きます。最後に、2026年に成立した法改正を含む日本の制度の動きと、導入前に確認したい点をまとめます。

出典の整理:デロイト・KPMG・PwCの資料

旧版が下敷きにしたデロイト米国のレポート「Blockchain risk management – Risk functions need to play an active role in shaping blockchain strategy」は、2017年に公表されたものです。旧版は「2021年時点で公開」としていましたが、PDFの著作権表示は2017年でした。現在もデロイトのサイトで公開されています。

旧版が「2022年10月29日にKPMG JAPANが見解を示した」とした資料は、この記事の作成時点で確認できませんでした。KPMGジャパンのサイトで確認できたのは、2017年9月の記事「ブロックチェーン技術のリスクとシステム評価」と、ブロックチェーン基盤を第三者の立場で評価するサービスの紹介ページです。PwCコンサルティングがNFT活用のコンサルティングを始めたのは2022年6月14日で、これは発表資料で確認できました。

16のリスクを3つに分けて見る

デロイトのレポートは、16のリスクを「従来の業務にもある標準的なリスク」「価値の移転に関わるリスク」「スマートコントラクトのリスク」の3つに分けています。

分類 リスク 要点
標準的なリスク(8) 戦略、事業継続、評判、情報セキュリティ、規制、オペレーションとIT、契約、サプライヤー 新技術でも従来と同じ管理の枠組みが要る。外部ベンダーへの依存や既存システムとの接続が弱点になりやすい
価値の移転(4) コンセンサス方式、データの機密性、鍵の管理、流動性 合意の仕組みの選び方、台帳が参加者に見えること、秘密鍵を失うと取り戻せないこと
スマートコントラクト(4) 契約の執行、法的責任、情報セキュリティ、事業と規制 コードが契約内容を正しく表しているか。外部データ(オラクル)への依存も大きなリスクとされる

旧版は16項目を番号順に並べていましたが、この3分類で見ると、どこが従来の情報システムと共通で、どこがブロックチェーン特有なのかが分かりやすくなります。とくに特有なのは、鍵の管理とスマートコントラクトです。

流動性リスクについて、レポートは国際決済銀行(BIS)の警告を引いています。従来は仲介者が取引相手の信用リスクを引き受け、紛争の解決にも関わってきましたが、分散型の仕組みではその役割を事前の取り決めに置き換える必要がある、という指摘です。

実例1:鍵の管理とサプライヤーのリスク

レポートが警告していたリスクは、その後の大きな事件で現実になりました。

  • DMM Bitcoin(2024年5月31日):4,502.9BTC、当時約482億円相当が不正に流出しました。米連邦捜査局(FBI)と警察庁は2024年12月、北朝鮮系とされる攻撃グループ「TraderTraitor」によるものと発表しています。発表によると、攻撃者はウォレットソフトを提供する取引先企業の従業員に偽の求人で接触し、そこから正規の取引を改ざんしました。鍵の管理と、外部ベンダーを通じたサプライヤーのリスクが重なった例です。同社は顧客口座をSBI VCトレードに移管したうえで廃業する方針を示しました。
  • バイビット(2025年2月21日):イーサリアムのコールドウォレットから通常の資金移動をする際、署名画面の表示が偽装され、40万ETH超、15億ドル超が流出しました。FBIはこれも北朝鮮によるものと発表しています。
  • Ronin(2022年3月):ブロックチェーンゲーム向けのブリッジで、検証ノードの秘密鍵が奪われ、17万3,600ETHと2,550万USDCが引き出されました。検証者の数が少ない設計が狙われた例です。

いずれもブロックチェーンの台帳そのものが壊されたわけではありません。鍵を扱う人、端末、取引先という周辺が突かれています。

実例2:スマートコントラクトと事業の継続

スマートコントラクトのリスクの原点といえるのが、2016年6月17日の「The DAO」事件です。米証券取引委員会(SEC)の報告書によると、コードの欠陥を突かれ、The DAOが集めたETHの約3分の1にあたる約360万ETHが別のアドレスに移されました。コードがそのまま契約として動くため、欠陥がそのまま損失につながります。

技術的な事故がなくても、事業として続かないリスクもあります。

  • TradeLens:海運大手マースクとIBMが進めた物流のブロックチェーン基盤は、2022年11月29日に終了が発表されました。業界全体の協力が得られず、商業的に成り立つ水準に届かなかったと説明されています。
  • 豪ASXのCHESS刷新:証券決済システムをブロックチェーン技術で置き換える計画は2022年11月に見直しとなり、2億4,500万〜2億5,500万豪ドルの開発資産を減損処理すると発表されました。
  • Contour:銀行9行が支えた貿易金融のネットワークは、追加の資金を確保できず2023年11月末で閉鎖すると報じられました。

参加者が集まらなければ価値が出ないという性質は、デロイトが「戦略リスク」として最初に挙げていた点そのものです。

日本の制度はどう変わったか

2022年以降、日本ではブロックチェーンを使う事業に関わる制度が段階的に整えられてきました。

  • 2023年6月1日:改正資金決済法が施行され、ステーブルコインを「電子決済手段」として扱う制度が始まりました。
  • 2026年6月1日:2025年に成立した改正資金決済法が施行され、「電子決済手段・暗号資産サービス仲介業」の登録制度などが加わりました。
  • 2026年7月15日:暗号資産の規制を資金決済法から金融商品取引法へ移す改正法が成立しました。暗号資産に関するインサイダー取引規制のほか、顧客の暗号資産を管理するシステムを事業者に提供する業者への届出制度も盛り込まれています。施行日は政令で定められ、この記事の作成時点では主要部分の施行日は確認できませんでした。

最後の届出制度は、DMM Bitcoinの事件で問題になった「取引先を通じた侵入」への対応といえます。制度の詳しい内容は電子決済手段等取引業の解説や暗号資産と金商法の関係も参考にしてください。

導入前に確認したいチェックリスト

16のリスクを実務の問いに置き換えると、次のようになります。

  1. ブロックチェーンでなければならない理由は何か。参加者が集まらなくても成り立つか。
  2. 秘密鍵は誰が、どの端末で、何人の承認で扱うか。署名する内容を画面の外で確かめる手順があるか。
  3. ウォレットやノードを提供する外部ベンダーの管理体制を、どこまで確認できるか。
  4. スマートコントラクトは第三者の監査を受けたか。外部データを取り込む部分はどう守るか。
  5. 障害や流出が起きたとき、止める・戻す・補償する手順と資金はあるか。
  6. 取り扱う資産が、資金決済法や金融商品取引法の規制対象に当たるか。

取引所がどのように顧客資産を守っているかはホットウォレット5%上限と分別管理の記事で、破綻時の扱いは取引所が破綻したら資産はどうなるかで解説しています。

よくある質問

Q. ブロックチェーンは改ざんできないのに、なぜ資産が盗まれるのですか?

A. 台帳そのものではなく、秘密鍵を扱う人や端末、取引先のシステムが狙われるためです。DMM Bitcoinやバイビットの事件でも、署名の手続きや取引先を通じた侵入が原因とされています。

Q. デロイトの16のリスクはいつの資料ですか?

A. デロイト米国のレポート「Blockchain risk management」は2017年の公表で、標準的なリスク8項目、価値の移転に関わるリスク4項目、スマートコントラクトのリスク4項目に分けています。

Q. 日本で暗号資産の規制が金融商品取引法に移るのはいつですか?

A. 移管を定めた法律は2026年7月15日に国会で可決・成立しています。施行は原則として公布から1年以内の政令で定める日とされ、この記事の作成時点で主要部分の施行日は確認できませんでした。

この記事の出典

※本記事は公開情報をもとにした一般的な情報提供であり、投資の勧誘や助言ではありません。暗号資産・NFTの価格は大きく変動します。最新の情報は各公式発表をご確認ください。