本文へ移動
中級者税金と安全対策

承認詐欺への対処

執筆
CRYPTO PORT 編集部
公開日
更新日
読了目安
6 分

結論

承認(approve)は、あなたのトークンを第三者のコントラクトが動かせるようにする許可です。一度与えた承認は自分で取り消すまで残り続けます。使い終わったサービスの承認は定期的に確認して取り消してください。

要点

  • 承認は「送金」ではないため、実行した時点では何も減らない。だから見過ごされる
  • 無制限(unlimited)の承認は、残高が増えたあとの分まで対象になる
  • 承認は自分で取り消すまで有効。使い終わったら取り消す
  • 承認管理ツールを使うときも、公式URLをブックマークから開く

定義

トークンの規格に備わっている「特定のコントラクトに、自分のトークンを動かす権限を与える」仕組み(approve)を悪用し、あとから資産を抜き取る手口。

分散型取引所やDeFiを使うとき、最初に「承認」の署名を求められます。これは、そのサービスのコントラクトがあなたのトークンを動かせるようにするための必要な手続きです。問題は、この承認が一度きりの許可ではなく、取り消すまで有効な継続的な権限だという点です。しかも承認した瞬間には残高が減らないため、危険な署名をしたことに気づきにくい構造になっています。

悪用の典型は、偽サイトや偽エアドロップの画面で、攻撃者のコントラクトに対する無制限の承認を求めるものです。無制限の承認は、いま持っている分だけでなく、そのあとに入ってきた分にも及びます。攻撃者は承認を得たあと、しばらく何もせず、残高が増えたタイミングでまとめて抜き取ることがあります。「あのとき何もされなかったから大丈夫だった」という判断は誤りです。

対策は二段構えです。入口では、署名画面に出ている「誰に」「どのトークンを」「どれだけ」許可するのかを読んでから承認します。金額を指定できるウォレットなら、必要な分だけに絞ります。出口では、承認管理ツール(ブロックチェーンのエクスプローラが提供しているものを含む)で現在有効な承認を一覧し、使っていないものを取り消します。取り消しにはガス代がかかりますが、保険料と考えてください。

注意点として、承認管理ツールそのものを装った偽サイトが存在します。検索結果からではなく、信頼できる情報源で確認したURLをブックマークして使ってください。そして、どんなツールであってもシードフレーズの入力は求めません。求められた時点で、そのサイトは偽物です。

注意点

  • · 内容を読まずに署名する習慣が最大のリスクです。わからない署名は必ず拒否してください
  • · 承認を取り消しても、すでに抜かれた資産は戻りません
  • · 承認管理ツールを含め、どのサービスもシードフレーズ・秘密鍵の入力を求めることはありません

よくある質問

  • 身に覚えのないトークンが届きました。承認していないのに危険ですか?

    受け取っただけでは資産は動きません。危険なのは、そのトークンを売ろうとして誘導先のサイトで署名してしまう場合です。見覚えのないトークンには触らず、非表示にしておくのが安全です。

次に読む

仮想通貨診断

いくつかの質問に答えるだけ。結果はその場で表示されます。

診断をはじめる