トークンの真贋確認
- 執筆
- CRYPTO PORT 編集部
- 公開日
- 更新日
- 読了目安
- 6 分
結論
トークンの名前とシンボルは誰でも自由に付けられるため、名前だけでは本物と偽物を区別できません。唯一の識別子はコントラクトアドレスで、これをプロジェクトの公式情報から取得し、エクスプローラーで裏を取るのが基本手順です。確認しきれないなら、触らないのが最善の判断です。
要点
- 同じ名前・同じシンボルのトークンは無制限に作れる。名前は識別子にならない
- コントラクトアドレスは、プロジェクトの公式サイト・公式アカウントから取得する
- エクスプローラーで保有者数・取引履歴・ソースコードの検証状況を確認する
- 確認が取れない、情報源が第三者のSNSだけ、という時点で見送る
定義
あるトークンが、名乗っているプロジェクトが発行した本物かどうかを、コントラクトアドレスとオンチェーンの記録から確認する作業のこと。
前提として、ERC-20 のような規格に沿ったトークンは、誰でも数分で発行できます。名前を「Bitcoin」、シンボルを「BTC」にすることも技術的には自由です。DEXやウォレットの一覧に表示される名前は、その発行者が自分で付けた文字列にすぎません。したがって、識別に使えるのはコントラクトアドレスだけです。
手順の起点は、プロジェクトの公式情報です。公式サイトのドキュメント、公式のGitHub、プロジェクトが運営する公式アカウントの固定投稿などに、コントラクトアドレスが記載されていることが多くあります。ここで重要なのは、公式サイト自体を検索結果の広告枠から開かないことです。ドメインを一文字変えた偽サイトが、偽のアドレスを掲載している例があります。
取得したアドレスを、そのチェーンのブロックエクスプローラーで検索します。見るのは、保有者数(極端に少なければ新しいか作為的)、取引の履歴(実態のある動きがあるか)、トークンの発行量、そしてコントラクトのソースコードが検証済みとして公開されているかどうかです。ソースコードが公開されていないトークンは、中身が何をするか外から確認できません。読めないなら、それ自体がリスク情報です。
複数の独立した情報源で突き合わせるのも有効です。集計サイトや分析サイトに掲載されている同じプロジェクトのアドレスと、自分が取得したアドレスが一致するかを見ます。一致しないなら、どこかで偽の情報を掴んでいます。なお、こうしたサイトへの掲載自体は、そのトークンが安全であることや価値があることを意味しません。あくまで同一性の確認手段です。
最後に、判断の閾値の話です。よくある詐欺の構造は、「買えるが売れない」トークンや、発行者が後から無制限に増発できる設計、特定アドレスだけが送金を止められる設計などです。こうした細部を読み解くには技術的な知識が要ります。読めないのであれば、確認が取れないという事実をそのまま結論にしてください。見送って損をすることはありませんが、確認せずに触って失うことはあります。
注意点
- · ウォレットに勝手に届いたトークンやNFTには触れないでください。売却を試みる操作そのものが、悪意あるコントラクトへの接続や承認になる場合があります
- · 「DEXで取引されている」「価格が付いている」ことは、本物である証明にも安全である証明にもなりません
- · エアドロップの受け取りを装ってサイトへ誘導し、署名や承認を取る手口が定番です。心当たりのない配布には応じないでください
よくある質問
コントラクトアドレスはどこで確認するのが確実ですか?
プロジェクトが自ら運営する公式サイトの技術ドキュメントや、公式リポジトリが最も確実です。第三者のまとめ記事やSNSの投稿は、転載の過程で差し替えられている可能性があるため、必ず公式情報と突き合わせてください。
ソースコードが検証済みなら安全ですか?
いいえ。検証済みという表示は「公開されたコードとデプロイされたコードが一致する」ことを示すだけで、そのコードの内容が利用者に不利でないことは保証しません。検証済みであることは最低条件であって、安全性の証明ではありません。