承認詐欺への対処
- 執筆
- CRYPTO PORT 編集部
- 公開日
- 更新日
- 読了目安
- 6 分
結論
承認(approve)は、あなたのトークンを第三者のコントラクトが動かせるようにする許可です。一度与えた承認は自分で取り消すまで残り続けます。使い終わったサービスの承認は定期的に確認して取り消してください。
要点
- 承認は「送金」ではないため、実行した時点では何も減らない。だから見過ごされる
- 無制限(unlimited)の承認は、残高が増えたあとの分まで対象になる
- 承認は自分で取り消すまで有効。使い終わったら取り消す
- 承認管理ツールを使うときも、公式URLをブックマークから開く
定義
トークンの規格に備わっている「特定のコントラクトに、自分のトークンを動かす権限を与える」仕組み(approve)を悪用し、あとから資産を抜き取る手口。
分散型取引所やDeFiを使うとき、最初に「承認」の署名を求められます。これは、そのサービスのコントラクトがあなたのトークンを動かせるようにするための必要な手続きです。問題は、この承認が一度きりの許可ではなく、取り消すまで有効な継続的な権限だという点です。しかも承認した瞬間には残高が減らないため、危険な署名をしたことに気づきにくい構造になっています。
悪用の典型は、偽サイトや偽エアドロップの画面で、攻撃者のコントラクトに対する無制限の承認を求めるものです。無制限の承認は、いま持っている分だけでなく、そのあとに入ってきた分にも及びます。攻撃者は承認を得たあと、しばらく何もせず、残高が増えたタイミングでまとめて抜き取ることがあります。「あのとき何もされなかったから大丈夫だった」という判断は誤りです。
対策は二段構えです。入口では、署名画面に出ている「誰に」「どのトークンを」「どれだけ」許可するのかを読んでから承認します。金額を指定できるウォレットなら、必要な分だけに絞ります。出口では、承認管理ツール(ブロックチェーンのエクスプローラが提供しているものを含む)で現在有効な承認を一覧し、使っていないものを取り消します。取り消しにはガス代がかかりますが、保険料と考えてください。
注意点として、承認管理ツールそのものを装った偽サイトが存在します。検索結果からではなく、信頼できる情報源で確認したURLをブックマークして使ってください。そして、どんなツールであってもシードフレーズの入力は求めません。求められた時点で、そのサイトは偽物です。
注意点
- · 内容を読まずに署名する習慣が最大のリスクです。わからない署名は必ず拒否してください
- · 承認を取り消しても、すでに抜かれた資産は戻りません
- · 承認管理ツールを含め、どのサービスもシードフレーズ・秘密鍵の入力を求めることはありません
よくある質問
身に覚えのないトークンが届きました。承認していないのに危険ですか?
受け取っただけでは資産は動きません。危険なのは、そのトークンを売ろうとして誘導先のサイトで署名してしまう場合です。見覚えのないトークンには触らず、非表示にしておくのが安全です。