ブラウザ拡張機能を絞る
- 執筆
- CRYPTO PORT 編集部
- 公開日
- 更新日
- 読了目安
- 5 分
結論
ブラウザ拡張機能は、あなたが見ているページの内容を読み書きできます。ウォレットを使うブラウザには、必要な拡張だけを残してください。人気の拡張が売却され、更新の形で悪意あるコードが入る事例も起きています。
要点
- 「すべてのサイトのデータの読み取りと変更」は、表示内容も入力も見えるという意味
- 拡張は自動更新される。導入時に安全でも、更新後は別物になりうる
- 偽のウォレット拡張がストアに紛れ込むことがある。必ず公式サイトのリンクから導入する
- ウォレット用のブラウザ(またはプロファイル)を分けると影響範囲を限定できる
定義
ブラウザに追加する小さなプログラム。閲覧中のページの内容を読み取り、書き換える権限を持つものが多く、ウォレット利用時のリスク源になりうる。
拡張機能をインストールするとき、「すべてのサイトのデータの読み取りと変更」という許可を求められることがあります。これは文字通りの意味です。あなたが開いている取引所の画面も、ウォレットの署名画面も、入力したパスワードも、その拡張から見えます。広告ブロッカー、翻訳、クーポン検索、スクリーンショット、テーマ変更。便利さの対価として、こうした権限を渡しているという自覚が必要です。
厄介なのは、拡張が自動更新される点です。導入した時点では善良な開発者が作った無害なツールでも、そのプロジェクトが第三者に売却され、次の更新で広告挿入や情報送信のコードが仕込まれる事例が繰り返し報告されています。あなたは何も操作していないのに、ある日から挙動が変わる。だから「入れた当時は安全だった」は根拠になりません。
実務的な対策は二つです。第一に、数を減らすこと。三か月使っていない拡張は削除してください。残すものについても、権限の設定で「特定のサイトのみ」に絞れるなら絞ります。第二に、分離すること。ブラウザのプロファイルを分ける、あるいはウォレット専用に別のブラウザを使い、そこには拡張をウォレット以外入れない。この構成なら、普段使いのブラウザに何が入っていても署名画面には届きません。
ウォレット拡張そのものの偽物にも注意してください。公式ストアに、名前もアイコンも酷似した偽の拡張が掲載された事例があります。検索して上位に出たものを入れるのではなく、ウォレットの公式サイト(自分でブックマークしたもの)に掲載されているインストールリンクから入れてください。導入後は、レビュー数やインストール数ではなく、そのリンクを辿ったかどうかが根拠になります。
注意点
- · ウォレット拡張は、必ず公式サイト掲載のリンクから導入してください
- · 使っていない拡張は削除してください。無効化だけでは権限が残る場合があります
- · 拡張がシードフレーズの入力を求めてきたら、その拡張は偽物です
よくある質問
拡張機能を入れたままでもハードウェアウォレットなら安全ですか?
鍵は端末の外に出ないため、鍵そのものは守られます。ただし、送金先アドレスを画面上で差し替える攻撃には依然として意味があります。そのため、ハードウェアウォレット本体の画面に表示される宛先と金額を、必ず目で確認してから承認してください。