マイアミを本拠地とするブロックチェーンセキュリティ企業TrustNFT.ioが2026年4月8日に発表した新しい技術ホワイトペーパーは、DMARC(Domain-based Message Authentication, Reporting and Conformance)がどの程度の設定でも解決できない3つの重大なセキュリティギャップを指摘しています。「認証ギャップ: DMARCだけでは十分でない理由」と題されたこのペーパーは、企業のIT部門、CISO、リスク管理責任者を対象としており、既存の認証スタックが提供できない消費者向け信頼レイヤーとしてのブロックチェーンベースドメイン検証の必要性を主張しています。メールを収益チャネルとして依存するマーケターと成長チームにとって、この調査結果は配信可能性、ブランド信頼、キャンペーンROIに直接的な影響を与えます。
DMARCが対応できない3つのギャップ
最初のギャップはなりすまし型ドメイン攻撃です。DMARCは登録されたドメインのみを保護し、詐欺師が大手ブランドになりすましために登録した模造アドレスから送信されたメールに対する保護をまったく提供しません。セキュリティ研究者は独立してこれを確認しており、適切な認証と強制があってもDMARCは直接的なドメインスプーフィングに対してのみ有効であり、なりすまし型またはイトコドメインを防ぐことはできないと指摘しています。
TrustNFT Guardianユーザーの単一の30日間の監視期間において、ある大手ユーティリティ企業を対象とする4つの別々のなりすまし型ドメインからのフィッシング攻撃が報告されました。これらはすべて独自の詐欺的ドメインに対するDMARC認証に合格しました。その詳細が重要です: DMARC確認が合格したのは、詐欺的ドメインが独自の有効なレコードを持っていたためです。プロトコルは設計通りに機能しましたが、フィッシング攻撃は依然として成功しました。
2番目のギャップは、消費者に見える信頼シグナルがないことです。DMARCは完全にバックグラウンドで動作します。企業がDMARC強制を完璧に実装していても、消費者はバッジ、インジケーター、メールが本物であることの目に見える確認を何も見ることができず、DMARC準拠のメールと洗練されたなりすまし詐欺の区別がつきません。
3番目のギャップは実際の導入数に関わるものです。Newswireによると、このホワイトペーパーはForbes 500企業の50%未満しかDMARCレコードを公開していないと主張しており、30%未満が最も保護的な強制レベルで標準を設定しています。
より広いデータが示すもの
導入状況はホワイトペーパーが示唆するよりも複雑であり、他の最近の研究とともに理解する価値があります。
EasyDMARCの2026年DMARC導入・強制レポートによると、Forbes 500の導入は500企業中475社に達し、80%以上が強制レベルのポリシーにあります。これはTrustNFTの数字と矛盾していますが、この不一致はおそらく各データセットが取得された時期と「有効なDMARCレコード」の定義方法を反映しています。
Forbes 500以下の域では、両方の情報源が強制ギャップに同意しています。Inc. 5000企業のわずか15.2%がp=reject強制レベルに到達しており、半数以上が可視化を提供するが詐欺に対して無防備なままの監視のみのp=noneポリシーに留まっています。より広いドメインレベルのデータはさらに深刻です: 2025年12月の時点で、7330万ドメインのサンプルから実施されたデータによると、わずか14.9%がDMARCポリシーを実装しており、厳格なp=reject設定を強制しているのはわずか2.5%であり、すべてのドメインの83.9%が見える形でのDMARCレコードがまったくない状態です。これはRed SiftのグローバルDMARC導入トラッカーによるものです。
EasyDMARCが2026年レポートで指摘しているように、DMARC導入は広く普及していますが、導入だけでは保護を保証しません。多くの組織は技術要件を満たすためにDMARCレコードを実装していますが、スプーフィングメールを積極的にブロックするポリシーに進んでいません。
メールマーケターにとって、実際の結果は現実的です。CSCドメインセキュリティ研究によると、Global 2000ブランドに似たドメインの80%は第三者に所有されており、そのうち42%がメールを送信するよう設定されています。詐欺師が独自のDMARC確認に合格する説得力のあるなりすまし型メールを送信する場合、被害を受けた受信者はしばしば本物のブランドとのやり取りを完全に中止します。
ブロックチェーン提案
TrustNFTのホワイトペーパーには、SPF、DKIM、DMARC、およびブロックチェーン検証をカバーする4層の実装ロードマップが含まれており、各層が保護するものと完全なスタックなしに対応されないままの脆弱性の技術的比較も含まれています。
同社の調査では、完全に展開された場合、完全な認証スタックをブロックチェーンで固定されたドメイン検証と組み合わせて実装することで、なりすまし攻撃の成功を最大67%削減することを示唆しています。TrustNFT Verifyは、企業がブロックチェーンで送信ドメインを登録できるようにしており、単一のDNSレコード追加が必要なプロセスで、完全な検証は通常48時間以内に完了します。
TrustNFTは販売する商用製品を持つベンダーであることは言及する価値があります。67%の数字は同社独自の研究から得られたもので、ホワイトペーパーは技術的議論と製品ピッチの両方として機能しています。その主張の独立した検証はまだ利用できません。
メールマーケターが理解すべきこと
DMARCは交渉の余地のない基礎のままです。フィッシング関連の侵害の平均コストは2025年に約488万ドルでした。U.S.の組織がポリシーレベルでDMARCを強制した場合、成功したフィッシング配信を69%から14%に削減しました。これはEasyDMARC 2025年DMARC導入レポートによるものです。これだけでp=rejectに到達することを正当化します。
しかし、TrustNFTペーパーはマーケターがしばしば見落とすものを強調しています: 認証は顧客に見えません。あなたのブランドがなりすまし型ドメイン経由で詐欺される場合、あなたの購読者は違いを判断することはできず、評判上の損害はあなたの独自のDNSレコードがどれほどクリーンであるかに関係なく、あなたに降りかかります。
マーケティングまたは成長チームの直近の優先事項は明確です:
- DMARCポリシーを
p=noneからp=quarantineまたはp=rejectに移す RUA集計レポートを設定して、あなたに代わって誰がメールを送信しているかを確認できるようにする- あなたのブランドをターゲットとするなりすまし型ドメインの登録を監視する
- すべてのサードパーティ送信プラットフォーム(ESP、CRM、トランザクションメール)がSPFレコードに適切に含まれ、DKIMで署名していることを確認する
ブロックチェーン検証がメール信頼スタックの主流レイヤーになるかどうかはまだ不明です。すでに明確なのは、DMARCだけではドメインエコシステムレベルでのブランドなりすまし問題を解決するためには設計されなかったということであり、これを完全な解決策として扱うと、顧客とあなた自身の送信者の評判の両方にリスクを与えることになります。



