1. コールドウォレットが守るのは、秘密鍵の流出リスク
金融庁は、顧客暗号資産の管理に関する資料で、コールドウォレットを「常時インターネットに接続されていないウォレット」等として扱い、 暗号資産を移転するために必要な秘密鍵等を常時インターネットに接続しない電子機器等で管理する方法を、流出リスクを低減する安全管理の一つとして位置づけています。
安全性と可用性を分けて考える
- 秘密鍵の安全性:インターネット経由の流出リスクを抑える。
- 業務の可用性:必要なときに署名・承認・監視・記録を実行できる状態を維持する。
つまり、コールドウォレットが適切に機能していても、周辺の業務機能が停電で停止すれば、資産を移転するための手続きは進みません。 秘密鍵が安全に保管されていることと、必要な業務を実行できることは同じではありません。
2. カストディ業務を成立させる機能を、電源単位まで分解する
電源BCPでは、「コールドウォレット」という一つの設備名で考えるのではなく、 実際の署名・承認・監視・記録・物理アクセスの流れを機能単位に分けます。 そのうえで、一つが停止したときに業務全体が止まる箇所をSPOFとして特定します。
| 機能 | 停止した場合 | 電源BCPで確認すること |
|---|---|---|
| 秘密鍵・署名環境 | 署名処理を実行できない | 署名装置・端末の電源、起動条件、停止可能時間 |
| 承認 | 多人数承認や取引確認を完了できない | 承認端末、認証機器、必要な通信経路 |
| 監視・記録 | 状態監視、アラート、監査ログの確認が止まる | 監視端末、ログ基盤、時刻同期、保存先の電源 |
| 物理セキュリティ | 入退室、監視カメラ、金庫・保管庫周辺の運用に影響する | 入退室管理、監視設備、必要照明、制御電源 |
| 通信・管理ネットワーク | 承認連携、監視通知、管理系への到達性を失う | ONU、ルーター、スイッチ、PoE、認証系の電源 |
通信部分は、クラウドや上位システムが正常でも、現場側のONU、ルーター、PoEスイッチ等が停止すれば成立しません。 この部分は、情報システムの現場側SPOFを参照ください。
3. 法定停電は、重要系のSPOFを事前に検証できる
法定停電などの計画停止は、災害と異なり日時が事前に分かります。 そのため、停止できない機能、停電中は止められる機能、復電後に再開する機能を分け、 実際の停電時間を使って電源構成と運用手順を確認できます。
計画停止で確認する3つの区分
- 停止できない:停電中も連続して機能を維持する。
- 一時停止できる:停電中は停止し、手順を決めて復電後に再開する。
- 処理を繰り延べられる:当日中の処理を必須とせず、別の時間帯へ移す。
2026年1月の暗号資産交換業者による法定停電対応でも、サービスを一律に停止するのではなく、 停止させない機能と処理時間を延ばす業務を分けた運用が示されています。 この一次情報と法定停電の設備条件については、法定停電と暗号資産・金融の電源BCPを参照ください。
4. 「一つ止まれば署名・承認が成立しない場所」を電源SPOFとして特定する
複数の機器をバックアップしていても、それらが一つの電源タップ、分岐回路、UPS、ネットワークスイッチ、認証装置へ集中していれば、 その一点が停止しただけで業務全体が止まります。
設備側のSPOF
- 単一の分岐回路・電源タップ
- 単一のUPS・切替器
- 単一のネットワークスイッチ
- 単一の認証・監視端末
運用側のSPOF
- 特定担当者だけが知る切替手順
- 復電後の起動順序が未定義
- 監視不能時の代替確認手段がない
- 機器停止時の縮退運用が決まっていない
電源を二重化しても、共通部を失ったときに本復旧まで必要機能を残せなければ継続性は成立しません。 一系統喪失後の予備系・代替系の考え方は、N+1・冗長・予備機を本復旧までの時間で考えるを参照ください。
5. 全設備ではなく、停止できない重要系を無瞬断化する
カストディ業務のすべてを同じ時間だけバックアップする必要はありません。 まず、停電中も停止できない機能を特定し、その機能を成立させる最小限の機器を無瞬断・継続給電の対象にします。
対象を決める順序
- 停電中も実行しなければならない業務を決める
- その業務を構成する署名・承認・監視・通信・物理セキュリティ機器を列挙する
- 各機器の実負荷、起動条件、許容瞬断時間を確認する
- 必要保持時間と復旧先の電源を決める
- 復電後の再投入まで手順化する
切替時間を許容できない機器は、単に「UPSにつながっている」だけでは足りません。 どの電力経路からどの電力経路へ何msで切り替わるのかを確認します。 無瞬断・切替時間の確認は、0ms切替と接続機器の許容時間を参照ください。
6. 点検当日は「停電前・停電中・復電後」の3段階で確認する
BEFORE
停電前
- UPS・蓄電池の充電状態
- 対象負荷とバイパス有無
- 切替・縮退手順
- 担当者と連絡経路
DURING
停電中
- 負荷率・残保持時間
- 監視・ログ継続
- 縮退運用への移行条件
- 異常発生時の代替手段
RESTORE
復電後
- 商用電源の安定確認
- 再投入順序
- 通信・認証・監視の復帰確認
- ログ・アラートの確認
復電は単に商用電源が戻った時点で完了ではありません。 負荷側の再起動、突入、通信・認証の復帰まで確認します。 復電後のトラブルは、停電復旧時のUPS・負荷側トラブルを参照ください。
7. 暗号資産・金融では、停止できない機能を限定して電源を配置する
当社では、国内の暗号資産取引所や証券会社などへ可搬型UPSを納入してきました。 用途は施設全体をバックアップすることではなく、法定点検時のコールドウォレット周辺、金庫、監視・認証など、 停止できない機能へ電源を限定して配置するものです。
この考え方では、必要容量を設備全体の総容量から決めません。 停電中に実行しなければならない業務と、その業務を成立させる最小限の機器から逆算します。 その結果、床荷重、搬入、配線、既存設備改修などの制約があるテナントでも、重要系だけを保護する構成を検討できます。
まとめ:コールドウォレットの安全性と、カストディ業務の可用性を分けて設計する
- コールドウォレットは、秘密鍵の流出リスクを低減するための安全管理です。
- 署名・承認・監視・記録・物理アクセスの継続は、別の可用性設計です。
- 法定停電などの計画停止で、停止できない機能、止められる機能、復電後に再開する機能を分けて検証します。
- 電源SPOFは設備だけでなく、通信・認証・監視・運用手順にも残ります。
- 無瞬断化は全設備ではなく、停止できない重要系から行います。
「秘密鍵が安全である」ことと、「必要なときに安全な手続きを実行できる」ことの両方が成立して、初めてカストディ業務の継続性が成立します。
参考資料
-
金融庁「暗号資産制度に関するワーキング・グループ 業規制の個別の論点(利用者財産の管理)」
コールドウォレットを常時インターネットに接続されていないウォレット等として扱い、顧客暗号資産の流出リスク低減のための管理方法として位置づけています。
原典を確認 -
金融庁「暗号資産制度に関するワーキング・グループ報告の概要(業規制等)」
コールドウォレットについて、秘密鍵を常時インターネットに接続していない電子機器で管理する方法との説明を確認できます。
原典を確認 -
慧通信技術工業株式会社「法定停電は“災害”ではない。だからこそ止まる——暗号資産・金融の単一障害点(SPOF)を解消する電源BCP」
法定停電の一次情報と設備条件を確認 -
慧通信技術工業株式会社「クラウドが正常でも業務が止まるのはなぜ?|ONU・ルーター・PoEの電源障害」
通信・情報システムの現場側SPOFを確認