カード裏面の磁気ストライプは、世界のカード決済をオンライン化した大発明でした。 しかし静的な情報を複製できるという弱点は、偽造カード犯罪を生みました。CVV、英国のChip & PIN、2013年のTarget事件、EMV、そしてTokenizationとApple Payまで、カードセキュリティが「番号を守る」から「番号を出さない」へ変わった歴史をたどります。
家庭用アイロンから始まった「黒い帯」
カードの裏にある黒い帯を、いま改めて意識する人は少ない。
しかし磁気ストライプは、カード決済を紙と電話の世界から、端末とネットワークの世界へ移した重要な技術だった。
IBMの企業史によれば、1960年代初頭、同社の技術者Forrest Parryは磁気テープをプラスチックカードへ固定する方法に苦労していた。そこで妻が、家庭用アイロンで熱を加えることを提案した。試してみるとうまくいったという。
IBMはその後、磁気ストライプの標準化を主導した。磁気ストライプは銀行だけでなく、航空、交通、小売へと広がり、カードを機械で読み取り、ネットワークを通じて承認する世界の基盤になった。
この技術は「安全でなかったから失敗した」のではない。むしろ成功しすぎた。
ただし、その成功には構造的な弱点があった。
磁気ストライプに記録された情報は、基本的に静的である。
正規カードから同じ情報を読み出し、別の磁気媒体へ記録できれば、端末から見た「本物」と「複製」の違いは小さくなる。1997年、Visa USAのSecurity Directorは米上院で、偽造カードについて、電子的に侵害された磁気ストライプ情報を使う例を説明していた。
世界規模でカードを読めるようにした互換性は、世界規模で「コピーした情報を使える」可能性も生んだ。
CVV――カード番号に、もう一つの検証値を加える
カード業界は、PANや有効期限だけでは不十分だとして、検証値を加えていった。
Visaが2010年にFederal Reserveへ提出した資料には、同社のfraud-control innovationの年表がある。
- 1992年: “Terminal Placement and CVV”
- 1998年: “CVV2”
と記録されている。
さらに1997年9月の米上院証言では、VisaはCVVを「磁気ストライプにencodeされた固有の3桁check number」と説明している。少なくとも1997年には、CVVはVisaの既存のfraud-control機能として定着していたことが確認できる。
ここでCVVとCVV2は役割が違う。
CVVは磁気ストライプ上のデータを検証する。一方、CVV2はカード券面に表示され、主にe-commerceやmail/telephone orderなどcard-not-present(CNP)で利用される。
設計上の狙いは重要だ。
磁気ストライプのデータだけを盗んでも、CVV2までは得られない。
しかしCVV2にも限界がある。PAN、有効期限、CVV2がまとめて漏れれば、それらは取引ごとに変わる値ではない。
この時代のセキュリティ思想は、
「本物のカード保有者しか知らない情報を増やす」
方向だった。
静的なカード情報を記録
課題:コピーした情報を別カードへ移しやすい
検証値を追加
効果:磁気ストライプ情報だけではCNP利用しにくくする
取引ごとの暗号学的データ
効果:店頭での偽造カード利用を大幅に難しくする
PANを代替値へ置換
効果:merchant・device・scenarioごとに利用範囲を制約
Network Tokenを日常の決済体験へ
効果:実PANの露出を減らし、盗まれたcredentialの価値を下げる
EMV――「コピーしたカード」を成立しにくくする
1990年代、各国でmicrochipを搭載したカードへの移行が進んだ。
EMVが磁気ストライプと本質的に違うのは、単なる保存媒体の変更ではない。chipは取引時の暗号処理に参加し、取引ごとに動的なデータを扱える。
2011年、Visaは米国のEMV移行を発表した際、chip transactionには「each transaction unique」にするcryptographic messageが含まれると説明した。
つまりカードセキュリティは、
「秘密を知っているか」から、「真正なデバイスがその取引に参加できるか」へ
一段進んだ。
英国で起きた「大移行」
英国は、その変化を早く経験した国の一つだった。
2003年からChip & PINの全国展開が進み、2004年1月にはGuardianが、800万枚を超える新カードと10万を超える対応事業者について報じている。当時の海外報道には、単なるセキュリティ仕様ではなく、PINを覚えられるか、店頭端末は対応しているか、signature中心の習慣が変わる、といった「買い物の習慣が変わる」という視点が強かった。
ところが、セキュリティ技術を導入した翌日から、カード不正全体が一直線に下がったわけではない。
UK Home Officeが2010年に掲載したUK Cards Associationのデータを見ると、UK-issued cardsの損失は次のように動いている。
| £ million | 2001 | 2004 | 2006 | 2008 | 2009 |
|---|---|---|---|---|---|
| Card-not-present | 95.7 | 150.8 | 212.7 | 328.4 | 266.4 |
| Counterfeit | 160.4 | 129.7 | 98.6 | 169.8 | 80.9 |
| UK retailer face-to-face | 188.9 | 218.8 | 72.1 | 98.5 | 72.1 |
| Fraud abroad | 138.4 | 92.5 | 117.1 | 230.1 | 122.7 |
| Total | 411.5 | 504.8 | 427.0 | 609.9 | 440.3 |
注: UK Cards Association提供値。store cardsを含まない。Home Office掲載資料による。上記のfraud-typeとgeographic/channel breakdownは相互排他的ではないため、単純合計して比較しない。
ここには、セキュリティ史で重要な二つの動きが同時に見える。
まず、英国国内のface-to-face fraudは大きく低下した。
一方でCNP fraudは増え、2009年時点では6年連続で最大のfraud typeになっていた。また2006年当時のGuardianは、英国で複製したmagnetic stripeを、まだChip & PINが広く使われていない海外で利用する犯罪の移動を報じている。
つまり、
一つの攻撃面を閉じると、犯罪者は別の攻撃面へ移る。
Chip & PINはカード犯罪を終わらせなかった。
しかし「カードをコピーして英国の店頭で使う」という犯罪モデルを大幅に難しくした。
米国では、磁気ストライプが長く残った
英国や欧州でchip移行が進む一方、米国ではmagnetic stripeが長く残った。
理由の一つは移行コストだ。カードだけを交換すれば済むわけではない。加盟店端末、acquirer、processorなど、acceptance infrastructure全体を更新しなければならない。
Visaは2011年8月9日、米国でEMV contact/contactless chipへの移行を加速すると発表した。この計画では、2013年4月までにacquirer processorをchip対応し、2015年10月1日にcounterfeit fraud liability shiftを導入するroadmapが示された。
ここは歴史を書くうえで重要である。
2013年末のTarget事件より2年以上前から、米国のEMV移行方針は存在した。
2013年、クリスマス前のTarget
TargetのSEC提出資料によると、2013年11月27日から12月17日に米国店舗で利用した顧客について、POS environmentへ設置されたmalwareを通じ、約4,000万件のcredit/debit card account dataが盗まれた。
さらに、氏名、住所、電話番号、メールアドレスなどを含む情報が最大7,000万人分流出した。
時期はThanksgivingからChristmasへ向かう、小売にとって最も重要な繁忙期だった。
Reutersは事件直後、Target一社のbreachだけでなく、欧州やCanadaと比べた米国のpayment-card securityの遅れという文脈で報じた。WIREDも翌2014年、Target事件を米国のchip移行を押す社会的な契機として扱った。
ただし、「Target事件によって米国がEMV導入を決めた」と書くのは正しくない。
移行roadmapは2011年に既に存在した。
より正確には、Target事件は、既に決まっていたEMV移行の必要性を、消費者、小売業界、メディアに目に見える形で示した。
Target自身は事件後、chip-enabled technologyへの約1億ドル規模の投資を加速し、REDcardのchip-and-PIN化、新端末導入、vendor accessの見直し、password reset、two-factor authenticationの拡大などを公表した。
EMV後、犯罪はどこへ動いたのか
米国でも同じ「犯罪の移動」が数字に現れた。
Federal Reserve Payments Studyでは、2015年から2016年にかけて、chip-authenticated in-person paymentsの比率が急上昇した。
| U.S. card fraud | 2015 | 2016 | 変化 |
|---|---|---|---|
| Chip-authenticated share of in-person value | 3.2% | 26.4% | +23.2pt |
| Counterfeit fraud | $3.05bn | $2.62bn | -14.0% |
| In-person fraud | $3.68bn | $2.91bn | -20.9% |
| Remote fraud | $3.40bn | $4.57bn | +34.4% |
| Fraudulent use of account number | $2.88bn | $3.46bn | +20.0% |
Federal Reserveは、in-person fraudの減少とremote fraudの増加が同時に起きたことを示し、この変化がchip移行だけでなくremote shoppingの拡大、cyber-fraud手法の進化などと関連していると説明している。
ここでも因果関係を単純化しないことが大切だ。
EMVがremote fraudを「生んだ」のではない。
しかし、店頭偽造カードの成功率を下げる一方で、オンラインを含むremote channelが犯罪者にとって相対的に重要になったことは、公式統計から確認できる。
「番号を守る」から「番号を出さない」へ
そこでセキュリティの問いが変わる。
真正なchipを確認するだけでは、オンライン取引でPANが使われ続ける問題は残る。カード非対面取引の本人認証がどう進化したかは、Verified by VisaからEMV 3-Dセキュアまでの歴史でも詳しく扱っている。
2014年、EMVCoはPayment Tokenisation Technical Framework v1.0を公開した。
EMV Payment Tokenisationでは、PANをそのまま各所へ流通させる代わりに、別の値であるPayment Tokenへ置き換える。
さらに重要なのは、そのtokenを、特定merchant、特定device、特定payment scenarioなどへ制約できることだ。
これは単なる「番号の置き換え」ではない。
盗まれたcredentialの価値と可搬性を下げる設計である。
磁気ストライプ時代は、正しい番号を持つことに大きな価値があった。CVVでは秘密を追加した。EMVでは真正なchipとdynamic dataを使う。Tokenizationでは、そもそも本物のPANを広く流通させない。
セキュリティ思想が変わった。
2014年9月9日――Tokenizationが消費者の手元へ
2014年9月9日、VisaはVisa Token Service(VTS)を発表した。PANからPayment Token、Apple Pay、Network Tokenへ進む仕組みは、なぜカード番号そのものを使わなくなっているのか?PANからApple Pay、Network Tokenまででさらに詳しく整理している。
Visaは、plastic card上のsensitive account informationをdigital account number、すなわちtokenへ置換し、tokenを特定merchant、mobile device、purchase typeへ限定できると説明した。
同じ日、AppleはApple Payを発表した。
Appleの発表では、Apple Payへカードを登録してもactual card numberはdeviceにもApple serverにも保存せず、代わりに固有のDevice Account NumberをSecure Elementへ保存する。そして取引ごとにone-time unique numberとdynamic security codeを使うと説明している。
Mastercardも同時期にApple Payへ対応した。同社は現在、Mastercard Digital Enablement Service(MDES)のtokenization technologyを2014年に導入したとしており、2013年から業界のtokenization standard形成に関与していたと説明している。
したがって、Apple PayがTokenizationを発明したという理解は正しくない。
より正確には、payment networkとEMVCoで進んでいたpayment tokenisationを、Apple PayがNFC、Secure Element、Touch ID、スマートフォンという日常のconsumer experienceへ結び付けた、という位置づけになる。
2014年9月は、「カード番号をスマートフォンへ入れる」という時代ではなく、カード番号そのものを露出させにくくしたうえで、スマートフォンを新しい決済credentialの器にする時代の始まりだった。
セキュリティの歴史は「穴を塞いだら終わり」ではない
磁気ストライプからTokenizationまでを一直線に並べると、技術が単純に安全になったように見える。
実際には、もっと複雑だ。
磁気ストライプは、カード決済を世界規模のnetworkへつないだ。その成功が、static credentialを複製する犯罪を成立させた。
CVVは秘密を増やした。EMVはcounterfeit card fraudを難しくした。すると犯罪の重心はremote transactionや盗まれたaccount dataへ移った。TokenizationはPANの露出を減らし、credentialが盗まれた場合の使える範囲まで狭めようとした。
そして現在は、phishing、account takeover、wallet provisioning fraud、social engineeringなど、さらに別の攻撃面が問題になる。
決済セキュリティの歴史とは、「完全に安全な決済手段を発明する歴史」ではない。
新しい利便性が生む弱点を見つけ、攻撃の経済性を下げ、盗まれた情報の価値を落とし、次の弱点へ備えてきた歴史なのである。
主な出典
| Source | 公開日 | 対象期間 | URL | 取得日 |
|---|---|---|---|---|
| Visa / Federal Reserve, Presentation to the Federal Reserve on Debit Card Regulation | 2010-07-23 | 1992–2010 retrospective | https://www.federalreserve.gov/newsevents/rr-commpublic/visa_20100723.pdf | 2026-09-28 |
| U.S. Senate Banking Committee, Prepared Testimony of Dennis Brosan, Visa USA | 1997-09-16 | 1997 | https://www.banking.senate.gov/themes/banking/hearing_archive/97_09hrg/091697/witness/brosan.htm | 2026-09-28 |
| UK Home Office, Crime in England and Wales 2009/10 | 2010-07 | 2001–2009 | https://assets.publishing.service.gov.uk/media/5a7a0475e5274a34770e3a78/hosb1210.pdf | 2026-09-28 |
| Visa, U.S. EMV migration announcement | 2011-08-09 | 2011–2015 | https://investor.visa.com/news/news-details/2011/Visa-Announces-Plans-to-Accelerate-Chip-Migration-and-Adoption-of-Mobile-Payments/default.aspx | 2026-09-28 |
| Federal Reserve, Changes in U.S. Payments Fraud from 2012 to 2016 | revised 2018-10-18 | 2012–2016 | https://www.federalreserve.gov/publications/2018-payment-systems-fraud.htm | 2026-09-28 |
| EMVCo, Payment Tokenisation history/framework | 2022-06-23 | 2014–2022 | https://www.emvco.com/knowledge-hub/guidance-published-on-new-ways-emv-payment-tokens-can-be-used/ | 2026-09-28 |
| EMVCo, EMV Payment Tokenisation | current | current | https://www.emvco.com/emv-technologies/payment-tokenisation/ | 2026-09-28 |
| Visa, Visa Launches Innovative Token Service | 2014-09-09 | launch | https://usa.visa.com/about-visa/newsroom/press-releases.releaseId.9896.html | 2026-09-28 |
| Apple, Apple Announces Apple Pay | 2014-09-09 | launch | https://www.apple.com/newsroom/2014/09/09Apple-Announces-Apple-Pay/ | 2026-09-28 |
| Mastercard, MDES history | 2026-07-15 | retrospective from 2014 | https://www.mastercard.com/us/en/news-and-trends/stories/2026/digital-wallet-innovation.html | 2026-09-28 |
当時の海外報道・事件再構成
- The Guardian, “Chip and Pin rollout goes well”(2004-01-26)
- The Guardian, “Chip and pin pushes card fraud abroad”(2006-05-12)
- Reuters, Target breach and U.S. card security(2013-12-22)
- WIRED, Target and EMV transition(2014-04-29)
- WIRED, EMVの効果と限界(2015-09-30)

