本文へ移動
初心者使い方を調べる

ウォレットとDAppの接続

執筆
CRYPTO PORT 編集部
公開日
更新日
読了目安
5 分

結論

ウォレットをDAppに「接続」するだけでは資産は動きません。実際に資産が動くのは、その後に表示される署名や承認を自分が確定したときです。だからこそ、接続先のドメインを確認し、署名画面に何が書かれているかを読む習慣が、そのまま防御になります。

要点

  • 接続は「アドレスと残高の閲覧を許可する」行為で、それ自体では送金されない
  • 危険なのは接続の次に来る署名・承認。内容を読まずに確定しないこと
  • 接続前にブラウザのアドレスバーでドメインを確認する。検索広告からは入らない
  • 使い終わったら接続を解除し、定期的に承認の棚卸しをする

定義

DApp(分散型アプリケーション)に対してウォレットのアドレスを開示し、そのサイトから取引の署名要求を受け取れる状態にすること。接続の承諾と、個々の取引への署名は別の行為である。

接続の流れは、多くのDAppで共通しています。サイト側に接続用のボタンがあり、押すと使用するウォレットの選択肢が出て、選ぶとウォレット側にポップアップが表示され、そこで承諾するとアドレスがサイトに渡ります。ボタンの名称や位置はサイトごとに異なりますが、「サイトが要求する → ウォレットが確認を求める → 利用者が決める」という構造はどこでも同じです。この構造さえ掴んでいれば、初見のサイトでも迷いません。

スマートフォンの場合は、ブラウザ拡張の代わりに WalletConnect のような規格を使い、画面に表示されたQRコードをウォレットアプリで読み取る方式が一般的です。この場合も、読み取った後にアプリ側で接続を承諾する画面が出ます。第三者から送られてきたQRコードを読み取らないでください。接続の入口を他人に指定させないことが重要です。

接続そのものでは資産は動きません。渡るのはアドレスであり、サイトはそれをもとに残高や取引履歴を読むだけです。ただし、アドレスは公開情報なので、そのアドレスの過去の取引はすべて誰でも追えます。匿名性を期待して接続するのは誤りです。用途ごとにアドレスを分けている人がいるのは、この可視性が理由です。

危ないのは接続の次です。DAppは目的に応じて署名を求めてきます。単に本人であることを示すだけの署名もあれば、トークンを動かす許可を与える承認(approve)もあり、資産を直接送る取引もあります。ウォレットの確認画面には、接続先のドメイン、操作の種類、対象トークンと数量が表示されます。ここで「対象が無制限になっていないか」「知らないアドレスに権限を与えていないか」を見るだけで、被害の多くは避けられます。

使い終わったら接続を解除しておくのが無難です。ただし、接続を切っても、すでに与えた承認は残り続けます。この後始末は別の作業になるので、「トークン承認の取り消し」を読んで、定期的に棚卸しをしてください。

注意点

  • · 接続の過程でシードフレーズや秘密鍵の入力を求められたら、それは100%詐欺です。正規のDApp接続でこれらを入力することは絶対にありません
  • · SNSのリンク・検索結果の広告枠・エアドロップの案内から接続しないでください。本物そっくりのドメインを使った偽サイトが多数存在します
  • · 「ウォレットの同期が必要」「認証エラーなので復元してください」といった案内は、フレーズを盗むための定番の文面です

よくある質問

  • 接続しただけで資産を抜かれることはありますか?

    接続の承諾だけでは送金は起きません。資産が動くのは、その後の署名や承認を利用者が確定したときです。ただし偽サイトは接続直後に不正な署名を求めてくるため、実質的には「接続したあと一切署名しない」ことが防御になります。

  • 接続を解除すれば安全ですか?

    接続の解除では、すでに与えたトークンの承認は取り消されません。承認はコントラクト側に残るため、別途取り消しの操作が必要です。定期的に承認の一覧を確認してください。

関連通貨

次に読む

仮想通貨診断

いくつかの質問に答えるだけ。結果はその場で表示されます。

診断をはじめる