磁気ストライプはなぜ限界に達したのか――Target事件からTokenizationまで

カード裏面の磁気ストライプは、世界のカード決済をオンライン化した大発明でした。 しかし静的な情報を複製できるという弱点は、偽造カード犯罪を生みました。CVV、英国のChip & PIN、2013年のTarget事件、EMV、そしてTokenizationとApple Payまで、カードセキュリティが「番号を守る」から「番号を出さない」へ変わった歴史をたどります。

家庭用アイロンから始まった「黒い帯」

カードの裏にある黒い帯を、いま改めて意識する人は少ない。

しかし磁気ストライプは、カード決済を紙と電話の世界から、端末とネットワークの世界へ移した重要な技術だった。

IBMの企業史によれば、1960年代初頭、同社の技術者Forrest Parryは磁気テープをプラスチックカードへ固定する方法に苦労していた。そこで妻が、家庭用アイロンで熱を加えることを提案した。試してみるとうまくいったという。

IBMはその後、磁気ストライプの標準化を主導した。磁気ストライプは銀行だけでなく、航空、交通、小売へと広がり、カードを機械で読み取り、ネットワークを通じて承認する世界の基盤になった。

この技術は「安全でなかったから失敗した」のではない。むしろ成功しすぎた。

ただし、その成功には構造的な弱点があった。

磁気ストライプに記録された情報は、基本的に静的である。

正規カードから同じ情報を読み出し、別の磁気媒体へ記録できれば、端末から見た「本物」と「複製」の違いは小さくなる。1997年、Visa USAのSecurity Directorは米上院で、偽造カードについて、電子的に侵害された磁気ストライプ情報を使う例を説明していた。

世界規模でカードを読めるようにした互換性は、世界規模で「コピーした情報を使える」可能性も生んだ。

CVV――カード番号に、もう一つの検証値を加える

カード業界は、PANや有効期限だけでは不十分だとして、検証値を加えていった。

Visaが2010年にFederal Reserveへ提出した資料には、同社のfraud-control innovationの年表がある。

  • 1992年: “Terminal Placement and CVV”
  • 1998年: “CVV2”

と記録されている。

さらに1997年9月の米上院証言では、VisaはCVVを「磁気ストライプにencodeされた固有の3桁check number」と説明している。少なくとも1997年には、CVVはVisaの既存のfraud-control機能として定着していたことが確認できる。

ここでCVVとCVV2は役割が違う。

CVVは磁気ストライプ上のデータを検証する。一方、CVV2はカード券面に表示され、主にe-commerceやmail/telephone orderなどcard-not-present(CNP)で利用される。

設計上の狙いは重要だ。

磁気ストライプのデータだけを盗んでも、CVV2までは得られない。

しかしCVV2にも限界がある。PAN、有効期限、CVV2がまとめて漏れれば、それらは取引ごとに変わる値ではない。

この時代のセキュリティ思想は、

「本物のカード保有者しか知らない情報を増やす」

方向だった。

1|Magnetic Stripe
静的なカード情報を記録
課題:コピーした情報を別カードへ移しやすい
2|CVV / CVV2
検証値を追加
効果:磁気ストライプ情報だけではCNP利用しにくくする
3|EMV Chip
取引ごとの暗号学的データ
効果:店頭での偽造カード利用を大幅に難しくする
4|Payment Token
PANを代替値へ置換
効果:merchant・device・scenarioごとに利用範囲を制約
5|VTS / MDES + Wallet
Network Tokenを日常の決済体験へ
効果:実PANの露出を減らし、盗まれたcredentialの価値を下げる
Figure C|カード決済セキュリティの進化。 「秘密を増やす」だけでなく、「真正なchipを確認する」「PANを出さない」「使える文脈を限定する」方向へ防御の考え方が変わってきた。

EMV――「コピーしたカード」を成立しにくくする

1990年代、各国でmicrochipを搭載したカードへの移行が進んだ。

EMVが磁気ストライプと本質的に違うのは、単なる保存媒体の変更ではない。chipは取引時の暗号処理に参加し、取引ごとに動的なデータを扱える。

2011年、Visaは米国のEMV移行を発表した際、chip transactionには「each transaction unique」にするcryptographic messageが含まれると説明した。

つまりカードセキュリティは、

「秘密を知っているか」から、「真正なデバイスがその取引に参加できるか」へ

一段進んだ。

英国で起きた「大移行」

英国は、その変化を早く経験した国の一つだった。

2003年からChip & PINの全国展開が進み、2004年1月にはGuardianが、800万枚を超える新カードと10万を超える対応事業者について報じている。当時の海外報道には、単なるセキュリティ仕様ではなく、PINを覚えられるか、店頭端末は対応しているか、signature中心の習慣が変わる、といった「買い物の習慣が変わる」という視点が強かった。

ところが、セキュリティ技術を導入した翌日から、カード不正全体が一直線に下がったわけではない。

UK Home Officeが2010年に掲載したUK Cards Associationのデータを見ると、UK-issued cardsの損失は次のように動いている。

£ million 2001 2004 2006 2008 2009
Card-not-present 95.7 150.8 212.7 328.4 266.4
Counterfeit 160.4 129.7 98.6 169.8 80.9
UK retailer face-to-face 188.9 218.8 72.1 98.5 72.1
Fraud abroad 138.4 92.5 117.1 230.1 122.7
Total 411.5 504.8 427.0 609.9 440.3

注: UK Cards Association提供値。store cardsを含まない。Home Office掲載資料による。上記のfraud-typeとgeographic/channel breakdownは相互排他的ではないため、単純合計して比較しない。

ここには、セキュリティ史で重要な二つの動きが同時に見える。

まず、英国国内のface-to-face fraudは大きく低下した。

一方でCNP fraudは増え、2009年時点では6年連続で最大のfraud typeになっていた。また2006年当時のGuardianは、英国で複製したmagnetic stripeを、まだChip & PINが広く使われていない海外で利用する犯罪の移動を報じている。

つまり、

一つの攻撃面を閉じると、犯罪者は別の攻撃面へ移る。

Chip & PINはカード犯罪を終わらせなかった。

しかし「カードをコピーして英国の店頭で使う」という犯罪モデルを大幅に難しくした。

米国では、磁気ストライプが長く残った

英国や欧州でchip移行が進む一方、米国ではmagnetic stripeが長く残った。

理由の一つは移行コストだ。カードだけを交換すれば済むわけではない。加盟店端末、acquirer、processorなど、acceptance infrastructure全体を更新しなければならない。

Visaは2011年8月9日、米国でEMV contact/contactless chipへの移行を加速すると発表した。この計画では、2013年4月までにacquirer processorをchip対応し、2015年10月1日にcounterfeit fraud liability shiftを導入するroadmapが示された。

ここは歴史を書くうえで重要である。

2013年末のTarget事件より2年以上前から、米国のEMV移行方針は存在した。

2013年、クリスマス前のTarget

TargetのSEC提出資料によると、2013年11月27日から12月17日に米国店舗で利用した顧客について、POS environmentへ設置されたmalwareを通じ、約4,000万件のcredit/debit card account dataが盗まれた。

さらに、氏名、住所、電話番号、メールアドレスなどを含む情報が最大7,000万人分流出した。

時期はThanksgivingからChristmasへ向かう、小売にとって最も重要な繁忙期だった。

Reutersは事件直後、Target一社のbreachだけでなく、欧州やCanadaと比べた米国のpayment-card securityの遅れという文脈で報じた。WIREDも翌2014年、Target事件を米国のchip移行を押す社会的な契機として扱った。

ただし、「Target事件によって米国がEMV導入を決めた」と書くのは正しくない。

移行roadmapは2011年に既に存在した。

より正確には、Target事件は、既に決まっていたEMV移行の必要性を、消費者、小売業界、メディアに目に見える形で示した。

Target自身は事件後、chip-enabled technologyへの約1億ドル規模の投資を加速し、REDcardのchip-and-PIN化、新端末導入、vendor accessの見直し、password reset、two-factor authenticationの拡大などを公表した。

EMV後、犯罪はどこへ動いたのか

米国でも同じ「犯罪の移動」が数字に現れた。

Federal Reserve Payments Studyでは、2015年から2016年にかけて、chip-authenticated in-person paymentsの比率が急上昇した。

U.S. card fraud 2015 2016 変化
Chip-authenticated share of in-person value 3.2% 26.4% +23.2pt
Counterfeit fraud $3.05bn $2.62bn -14.0%
In-person fraud $3.68bn $2.91bn -20.9%
Remote fraud $3.40bn $4.57bn +34.4%
Fraudulent use of account number $2.88bn $3.46bn +20.0%

Federal Reserveは、in-person fraudの減少とremote fraudの増加が同時に起きたことを示し、この変化がchip移行だけでなくremote shoppingの拡大、cyber-fraud手法の進化などと関連していると説明している。

ここでも因果関係を単純化しないことが大切だ。

EMVがremote fraudを「生んだ」のではない。

しかし、店頭偽造カードの成功率を下げる一方で、オンラインを含むremote channelが犯罪者にとって相対的に重要になったことは、公式統計から確認できる。

「番号を守る」から「番号を出さない」へ

そこでセキュリティの問いが変わる。

真正なchipを確認するだけでは、オンライン取引でPANが使われ続ける問題は残る。カード非対面取引の本人認証がどう進化したかは、Verified by VisaからEMV 3-Dセキュアまでの歴史でも詳しく扱っている。

2014年、EMVCoはPayment Tokenisation Technical Framework v1.0を公開した。

EMV Payment Tokenisationでは、PANをそのまま各所へ流通させる代わりに、別の値であるPayment Tokenへ置き換える。

さらに重要なのは、そのtokenを、特定merchant、特定device、特定payment scenarioなどへ制約できることだ。

これは単なる「番号の置き換え」ではない。

盗まれたcredentialの価値と可搬性を下げる設計である。

磁気ストライプ時代は、正しい番号を持つことに大きな価値があった。CVVでは秘密を追加した。EMVでは真正なchipとdynamic dataを使う。Tokenizationでは、そもそも本物のPANを広く流通させない。

セキュリティ思想が変わった。

2014年9月9日――Tokenizationが消費者の手元へ

2014年9月9日、VisaはVisa Token Service(VTS)を発表した。PANからPayment Token、Apple Pay、Network Tokenへ進む仕組みは、なぜカード番号そのものを使わなくなっているのか?PANからApple Pay、Network Tokenまででさらに詳しく整理している。

Visaは、plastic card上のsensitive account informationをdigital account number、すなわちtokenへ置換し、tokenを特定merchant、mobile device、purchase typeへ限定できると説明した。

同じ日、AppleはApple Payを発表した。

Appleの発表では、Apple Payへカードを登録してもactual card numberはdeviceにもApple serverにも保存せず、代わりに固有のDevice Account NumberをSecure Elementへ保存する。そして取引ごとにone-time unique numberとdynamic security codeを使うと説明している。

Mastercardも同時期にApple Payへ対応した。同社は現在、Mastercard Digital Enablement Service(MDES)のtokenization technologyを2014年に導入したとしており、2013年から業界のtokenization standard形成に関与していたと説明している。

したがって、Apple PayがTokenizationを発明したという理解は正しくない。

より正確には、payment networkとEMVCoで進んでいたpayment tokenisationを、Apple PayがNFC、Secure Element、Touch ID、スマートフォンという日常のconsumer experienceへ結び付けた、という位置づけになる。

2014年9月は、「カード番号をスマートフォンへ入れる」という時代ではなく、カード番号そのものを露出させにくくしたうえで、スマートフォンを新しい決済credentialの器にする時代の始まりだった。

セキュリティの歴史は「穴を塞いだら終わり」ではない

磁気ストライプからTokenizationまでを一直線に並べると、技術が単純に安全になったように見える。

実際には、もっと複雑だ。

磁気ストライプは、カード決済を世界規模のnetworkへつないだ。その成功が、static credentialを複製する犯罪を成立させた。

CVVは秘密を増やした。EMVはcounterfeit card fraudを難しくした。すると犯罪の重心はremote transactionや盗まれたaccount dataへ移った。TokenizationはPANの露出を減らし、credentialが盗まれた場合の使える範囲まで狭めようとした。

そして現在は、phishing、account takeover、wallet provisioning fraud、social engineeringなど、さらに別の攻撃面が問題になる。

決済セキュリティの歴史とは、「完全に安全な決済手段を発明する歴史」ではない。

新しい利便性が生む弱点を見つけ、攻撃の経済性を下げ、盗まれた情報の価値を落とし、次の弱点へ備えてきた歴史なのである。

主な出典

Source 公開日 対象期間 URL 取得日
Visa / Federal Reserve, Presentation to the Federal Reserve on Debit Card Regulation 2010-07-23 1992–2010 retrospective https://www.federalreserve.gov/newsevents/rr-commpublic/visa_20100723.pdf 2026-09-28
U.S. Senate Banking Committee, Prepared Testimony of Dennis Brosan, Visa USA 1997-09-16 1997 https://www.banking.senate.gov/themes/banking/hearing_archive/97_09hrg/091697/witness/brosan.htm 2026-09-28
UK Home Office, Crime in England and Wales 2009/10 2010-07 2001–2009 https://assets.publishing.service.gov.uk/media/5a7a0475e5274a34770e3a78/hosb1210.pdf 2026-09-28
Visa, U.S. EMV migration announcement 2011-08-09 2011–2015 https://investor.visa.com/news/news-details/2011/Visa-Announces-Plans-to-Accelerate-Chip-Migration-and-Adoption-of-Mobile-Payments/default.aspx 2026-09-28
Federal Reserve, Changes in U.S. Payments Fraud from 2012 to 2016 revised 2018-10-18 2012–2016 https://www.federalreserve.gov/publications/2018-payment-systems-fraud.htm 2026-09-28
EMVCo, Payment Tokenisation history/framework 2022-06-23 2014–2022 https://www.emvco.com/knowledge-hub/guidance-published-on-new-ways-emv-payment-tokens-can-be-used/ 2026-09-28
EMVCo, EMV Payment Tokenisation current current https://www.emvco.com/emv-technologies/payment-tokenisation/ 2026-09-28
Visa, Visa Launches Innovative Token Service 2014-09-09 launch https://usa.visa.com/about-visa/newsroom/press-releases.releaseId.9896.html 2026-09-28
Apple, Apple Announces Apple Pay 2014-09-09 launch https://www.apple.com/newsroom/2014/09/09Apple-Announces-Apple-Pay/ 2026-09-28
Mastercard, MDES history 2026-07-15 retrospective from 2014 https://www.mastercard.com/us/en/news-and-trends/stories/2026/digital-wallet-innovation.html 2026-09-28

当時の海外報道・事件再構成

関連するOtakuwallet記事

タイトルとURLをコピーしました