発生時期2020年9月に被害が表面化
種別決済の不正利用(銀行口座からの不正引き出し・なりすまし)
対象組織NTTドコモ「ドコモ口座」および連携していた複数の銀行(地方銀行・ゆうちょ銀行など)とその利用者
被害規模他人になりすまして開設された「ドコモ口座」に銀行口座を勝手にひも付けられ、預金が引き出される被害が多発。ドコモ口座経由の被害は125件・約2,848万円。関連する「Web口座振替」経由の被害も別途発生した
主な手口どこかで漏れた口座番号・暗証番号などを使い、被害者になりすまして「ドコモ口座」を開設。銀行口座と連携させてチャージし、d払いなどで現金化した。ドコモ回線の契約がなくてもメールアドレスだけで口座を作れたことが穴になった
口座不正引き出しの流れ
1口座情報を入手準備2ドコモ口座を作成なりすまし3銀行口座を紐付け不正連携4預金を不正引き出し被害
  1. 1口座情報を入手:他人の口座番号・暗証を入手
  2. 2ドコモ口座を作成:本人になりすまし登録
  3. 3銀行口座を紐付け:本人確認の緩さを突く
  4. 4預金を不正引き出し:チャージして現金化

1. 事件の概要

2020年9月、「ドコモ口座」というスマホ決済サービスを悪用した不正引き出しが相次いで発覚しました。驚かれたのは、被害者の多くが「ドコモのサービスを使ったことすらない」人たちだった点です。自分は関係ないと思っていた銀行口座から、いつの間にか預金が引き出されていたのです。

手口はこうです。犯人はどこかで入手した他人の口座番号や暗証番号を使い、その人になりすまして「ドコモ口座」を作成。そこに被害者の銀行口座をひも付けて、預金をチャージし、決済で使って現金化しました。問題の核心は、ドコモ側と銀行側の「本人確認」がどちらも甘く、その隙間を突かれたことです。「便利さを優先して本人確認を簡略にすると、そこが突破口になる」——キャッシュレス時代の重要な教訓を残した事件です。

この事件のポイントは、「サービスとサービスをつなぐ“境目”に穴ができる」ことです。ドコモは「銀行が本人確認しているはず」、銀行は「ドコモが確認しているはず」と、お互いに相手任せになり、結果として誰もきちんと確認しない隙間が生まれました。複数の仕組みを連携させるときは、この「境目」に注意が必要です。

2. 被害の内容と規模

図1:被害の規模
125件
ドコモ口座経由の不正引き出し
約2,848万円
その被害額
複数の銀行
被害が波及した提携先

被害者は「ドコモ口座を使ったことがない人」でした。自分が使っていないサービスのせいで、銀行預金が抜かれるという点が衝撃を与えました。

被害の広がり

その後の対応

ドコモと各銀行は連携を停止・見直し、被害者への補償を進めました。この事件をきっかけに、スマホ決済と銀行口座の連携における本人確認が、業界全体で厳格化されました。

身に覚えのない不正利用は、「自分が気をつけていても防ぎにくい」のが怖いところです。だからこそ、通帳・明細をこまめに確認することが、被害の早期発見につながります。少額の不審な引き出しは、大きな被害の予兆かもしれません。

3. 原因と手口

図2:他人になりすまして預金が抜かれる流れ
1 📧

メールだけで口座開設

ドコモ回線の契約がなくても、メールアドレスさえあれば誰でも口座を作れた

2 🔢

漏れた口座情報で連携

口座番号と暗証番号など、漏れやすい情報だけで銀行口座をひも付けられた

3 💰

銀行からチャージ

被害者の預金を勝手にチャージ。追加の本人確認は行われなかった

4 🛒

買い物で現金化

d払いなどで商品を買い、換金。被害者は通帳を見るまで気づけなかった

ドコモと銀行が互いに「本人確認は相手がやっている」と考え、境目に確認の空白が生まれました。連携するサービスほど、責任の境界を決めておく必要があります。

3つの穴が重なった

  1. ドコモ口座の開設が簡単すぎた:ドコモ回線の契約がなくても、メールアドレスさえあれば誰でも口座を作れた。なりすましのハードルが低かった。
  2. 銀行連携の本人確認が甘かった:口座番号と暗証番号など、漏れやすい情報だけで銀行口座をひも付けでき、二段階認証などの追加確認がなかった。
  3. 相手任せの構造:ドコモと銀行が「本人確認は相手がやっている」と思い込み、境目に確認の空白が生まれた。
この事件は、セブンペイやバンダイチャンネルと同じく、根っこは「認証(本人確認)の甘さ」です。特にお金が動くサービスでは、「便利さ」と「本人確認の厳しさ」のバランスが命。楽に使えることを優先しすぎると、そこが必ず狙われます。

4. 対策と教訓

利用者(個人)と、キャッシュレスやアカウント連携を扱う事業者、それぞれの立場でとるべき対策を整理します。

利用者(個人・従業員)ができること

事業者(決済・アカウント連携を扱う側)の対策

この事件の教訓は、「連携する相手がいるときこそ、本人確認を自分でも行う」ことです。中小企業がキャッシュレス決済やアカウント連携の仕組みを導入・提供する際は、「楽に登録できる」ことの裏に潜むリスクを意識し、お金が動く操作には必ず本人確認を重ねましょう。

5. まとめ

ドコモ口座の事件は、サービス同士をつなぐ“本人確認の境目”に穴ができ、なりすましで預金が引き出されたという、キャッシュレス時代の典型的なリスクを示しました。教訓は——本人確認を相手任せにしない、重要操作に多要素認証、そして利用者は明細をこまめに確認する。「便利さ」を優先しすぎると、そこが必ず狙われます。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害の件数・金額は公表時点の数値であり、正確な情報は各組織の公式発表をご確認ください。