ウォレットとDAppの接続
- 執筆
- CRYPTO PORT 編集部
- 公開日
- 更新日
- 読了目安
- 5 分
結論
ウォレットをDAppに「接続」するだけでは資産は動きません。実際に資産が動くのは、その後に表示される署名や承認を自分が確定したときです。だからこそ、接続先のドメインを確認し、署名画面に何が書かれているかを読む習慣が、そのまま防御になります。
要点
- 接続は「アドレスと残高の閲覧を許可する」行為で、それ自体では送金されない
- 危険なのは接続の次に来る署名・承認。内容を読まずに確定しないこと
- 接続前にブラウザのアドレスバーでドメインを確認する。検索広告からは入らない
- 使い終わったら接続を解除し、定期的に承認の棚卸しをする
定義
DApp(分散型アプリケーション)に対してウォレットのアドレスを開示し、そのサイトから取引の署名要求を受け取れる状態にすること。接続の承諾と、個々の取引への署名は別の行為である。
接続の流れは、多くのDAppで共通しています。サイト側に接続用のボタンがあり、押すと使用するウォレットの選択肢が出て、選ぶとウォレット側にポップアップが表示され、そこで承諾するとアドレスがサイトに渡ります。ボタンの名称や位置はサイトごとに異なりますが、「サイトが要求する → ウォレットが確認を求める → 利用者が決める」という構造はどこでも同じです。この構造さえ掴んでいれば、初見のサイトでも迷いません。
スマートフォンの場合は、ブラウザ拡張の代わりに WalletConnect のような規格を使い、画面に表示されたQRコードをウォレットアプリで読み取る方式が一般的です。この場合も、読み取った後にアプリ側で接続を承諾する画面が出ます。第三者から送られてきたQRコードを読み取らないでください。接続の入口を他人に指定させないことが重要です。
接続そのものでは資産は動きません。渡るのはアドレスであり、サイトはそれをもとに残高や取引履歴を読むだけです。ただし、アドレスは公開情報なので、そのアドレスの過去の取引はすべて誰でも追えます。匿名性を期待して接続するのは誤りです。用途ごとにアドレスを分けている人がいるのは、この可視性が理由です。
危ないのは接続の次です。DAppは目的に応じて署名を求めてきます。単に本人であることを示すだけの署名もあれば、トークンを動かす許可を与える承認(approve)もあり、資産を直接送る取引もあります。ウォレットの確認画面には、接続先のドメイン、操作の種類、対象トークンと数量が表示されます。ここで「対象が無制限になっていないか」「知らないアドレスに権限を与えていないか」を見るだけで、被害の多くは避けられます。
使い終わったら接続を解除しておくのが無難です。ただし、接続を切っても、すでに与えた承認は残り続けます。この後始末は別の作業になるので、「トークン承認の取り消し」を読んで、定期的に棚卸しをしてください。
注意点
- · 接続の過程でシードフレーズや秘密鍵の入力を求められたら、それは100%詐欺です。正規のDApp接続でこれらを入力することは絶対にありません
- · SNSのリンク・検索結果の広告枠・エアドロップの案内から接続しないでください。本物そっくりのドメインを使った偽サイトが多数存在します
- · 「ウォレットの同期が必要」「認証エラーなので復元してください」といった案内は、フレーズを盗むための定番の文面です
よくある質問
接続しただけで資産を抜かれることはありますか?
接続の承諾だけでは送金は起きません。資産が動くのは、その後の署名や承認を利用者が確定したときです。ただし偽サイトは接続直後に不正な署名を求めてくるため、実質的には「接続したあと一切署名しない」ことが防御になります。
接続を解除すれば安全ですか?
接続の解除では、すでに与えたトークンの承認は取り消されません。承認はコントラクト側に残るため、別途取り消しの操作が必要です。定期的に承認の一覧を確認してください。