2026年10月時点で、EIP-7702のデリゲーションを確認するには、Etherscanなどのブロックエクスプローラーでアドレスを開き、「Delegated Address」欄を読みます。「Null」なら有効なデリゲーションはなく、自分で承知してアップグレードしたウォレットのラベル付きコントラクトなら想定どおりで、見覚えのないコントラクトなら取り消すべきです。鍵が安全なら、対応するウォレットから、アドレスをゼロアドレスにデリゲートするtype 0x04のトランザクションを送って取り消し、欄が再び「Null」になったことを確認します。入金が届いた数秒後に消える場合は、秘密鍵またはシードフレーズが漏えいしたか、悪意あるデリゲーションに署名してしまったと考えてください。そのアドレスは使えないものとして扱い、残りの資産を新しいシードフレーズに移します。鍵が漏えいしていると、取り消しても攻撃者が再度デリゲートできるため十分ではありません。
EIP-7702のデリゲーションとは何か、なぜアドレスに設定されていることがあるのか
EIP-7702のデリゲーションとは、通常のシードフレーズ型アドレス(EOA)にスマートコントラクトのコードを実行させる設定です。EIP-7702は、ethereum.orgによると2025年5月7日10:05 UTC(エポック364032)にメインネットで有効化されたEthereumのPectraアップグレードで導入されました。認可に署名すると、新しいトランザクションタイプ0x04(set-codeトランザクション)で送信され、EIP-7702の仕様どおり、アカウントのコードは0xef0100に20バイトのコントラクトアドレスが続く形(合計23バイト)になります。
デリゲーションは持続します。Lineaのドキュメントによると、変更するまで有効なままです。認可がチェーンID 0で署名されていない限りチェーンごとに設定されますが、チェーンID 0の場合はSecurity Alliance(SEAL)が警告するとおり他のネットワークでもリプレイされる可能性があります。そのため、使っているEVMネットワークをすべて確認してください。
正当なデリゲーションは、多くの場合、自分のウォレットで承諾した「スマートアカウントへの切り替え」アップグレードによるものです。悪意あるものは、署名してしまったフィッシングの認可か、鍵を握った攻撃者によるものです。すべての認可にはアカウントの鍵による署名が必要なので、署名した覚えのないデリゲーションがある場合は鍵が侵害されていることを示唆します。仕組みについてはEIP-7702の解説記事をご覧ください。
アドレスにデリゲーションがあるかどうかを確認するには
ブロックエクスプローラーの自分のアドレスページで「Delegated Address」欄を読んで確認します。手順は次のとおりです。
- ウォレットからアドレスをコピーします。
- そのネットワークの公式エクスプローラーのURL(EthereumならEtherscan)を自分で入力し、DMや広告のエクスプローラーリンクは決してクリックしないでください。ブロックエクスプローラーの読み方もご覧ください。
- 概要で「Delegated Address」を探します。Etherscanのナレッジベース(2025年6月13日)によると、デリゲーションが元に戻されると欄には「Null」と表示され、有効なデリゲーションがないことを意味します。
- 使っているEVMネットワークごとの公式エクスプローラーで繰り返します。他のエクスプローラーでは欄のラベルが異なったり表示されなかったりするため、アカウントのコードか、下にあるDelegationsタブを確認してください。
Revoke.cashでは、アカウントページのDelegationsタブという読み取り専用の確認方法も使えます。広告に出てくる「デリゲーションチェッカー」サイトは避けてください。デリゲーションの確認にシードフレーズや署名は不要です。
結果は何を意味するのか
エクスプローラーの結果は次の5つのケースのいずれかになります。
| エクスプローラーに表示されるもの | 通常の意味 | 対処 |
|---|---|---|
| 「Null」 | このネットワークに有効なデリゲーションはありません(Etherscanのナレッジベースが取り消し後の状態として説明しているもの) | 取り消すものはありません。他のネットワークを確認してください |
| 自分で有効にした自分のウォレットのラベル付きコントラクト(EtherscanはMetaMaskのものを「MetaMask: EIP-7702 Delegator」とラベル付けしています) | 想定どおりのスマートアカウントへのアップグレード | そのまま使うか、そのウォレットで元に戻します |
| 有効にした覚えのない見慣れないコントラクト | 不審 | 鍵が安全ならすぐに取り消します |
| フィッシングや詐欺のラベルが付いたコントラクト | 侵害されたものとみなします | 資産を新しいシードフレーズに移します |
| 何らかのデリゲーションがあり、資金が数秒で出ていく | 鍵の漏えい(または署名してしまったフィッシングのデリゲーション)とスイーパー | スイーパーの節を参照してください。取り消すだけでは漏えいした鍵は守れません |
鍵が安全な場合にEIP-7702のデリゲーションを取り消すには
アドレスをゼロアドレス(0x000...000)に向ける新しい認可に署名して取り消します。EIP-7702の仕様によると、これでアカウントのコードが消去され、通常のEOAに戻ります。鍵による署名が必要で、そのネットワークでガス代がかかります。
- type 0x04のトランザクションに対応し、デリゲーションの変更や消去ができるウォレットを開きます。MetaMaskは自社のSmart Account向けの取り消し手順を文書化しています:アカウントメニュー、Account details、Smart account、ネットワークをオフに切り替え、確認してネットワーク手数料を支払います(拡張機能とモバイル)。
- デリゲーションがあるすべてのネットワークで繰り返します。
- エクスプローラーを再確認します:「Delegated Address」が「Null」になっているはずです。
ただし注意点があります。MetaMaskのヘルプセンターによると、スマートアカウント機能に対応するのは自社のコントラクトのみで、Curvegrid(2026年2月13日)は、任意のデリゲーションを取り消せるかどうかはウォレットによって異なると報告しています。MetaMaskのドキュメントには、この取り消し手順がサードパーティのコントラクトへのデリゲーションを消去するとは書かれていないため、消去できると思い込まないでください。使っているウォレットがゼロアドレスへの認可を送れない場合は、そのアドレスを使えないものとして扱い、新しいシードフレーズから作った新しいアドレスに資産を移してください。
入金が届いた数秒後に消えるのはなぜか
入金がすぐに消えるのは、何か(多くの場合、アドレスがデリゲートされたスイーパーコントラクト)が届いたものをすべて転送しているためで、通常は秘密鍵またはシードフレーズが侵害されているか、悪意あるデリゲーションに署名してしまったことを意味します。Revoke.cashは、スイーパーのデリゲーションはシードフレーズがすでに侵害されている場合にのみ可能だと述べていますが、フィッシングの調査では、ユーザーが騙されて悪意ある認可に署名してしまう場合もあることが示されています。いずれの場合も、そのアドレスへの入金をやめてください。Cointelegraphは2025年9月2日、SlowMistの創設者であるYu Xian氏によると、鍵が漏えいしたWLFIトークン保有者が、事前に仕込まれた悪意あるデリゲーションによって、入金したガスを奪われたと報じました。
- そのアドレスへのガスの送付をやめてください。スイーパーや鍵を監視しているボットに奪われる可能性があります。
- クリーンなデバイスで、新しいシードフレーズの新しいウォレットを作成します。
- まず各チェーンのエクスプローラーでデリゲーションを確認します。他の送金のために追加したガスは奪われる可能性があるため、ネイティブ資産を先に移し、経験豊富な対応者によるガススポンサー付きまたはバンドル型の送金も検討してください。
- ウォレットから資産が抜き取られた後の最初の1時間のチェックリストに従ってください。
鍵が漏えいしている場合、取り消しても解決しません。攻撃者が同じ鍵を持っており、取り消した直後に再デリゲートしたり資金を移したりできるからです。フィッシングのデリゲーションに署名しただけで鍵が安全なら、取り消せば消去できますが、この2つのケースを簡単に見分けることはできないため、そのアドレスは使えないものとして扱ってください。DMでの「救出」の申し出は詐欺として扱ってください。
トークン承認の取り消しやrevoke.cashでデリゲーションは消えるのか
いいえ。トークン承認は各トークンのコントラクトに保存される許可であり、デリゲーションは自分のアカウントに紐づくコードなので、それぞれ別のレイヤーです。そちらについてはトークン承認の取り消し方をご覧ください。
Revoke.cashはデリゲーションを表示できますが、取り消すことはできません。悪意あるデリゲートコントラクトは、トークン承認なしで、ネイティブETHを含むアカウント内のあらゆる資産を動かせるように書けるため、一つの無制限の承認よりも深刻になりえますし、ウォレットドレイナーのようなフィッシングキットもこうした認可を求めてくることがあります。
そもそも悪意あるデリゲーションを避けるには
スマートアカウントへのアップグレードは、自分のウォレットアプリ内に表示された場合にのみ受け入れてください。MetaMaskは2025年5月、切り替えを促すのはウォレット内だけであり、「アップグレード」を求めるメールやリンクはフィッシング詐欺だと述べています(DeFiHackLabs報告、2025年5月26日)。
- 認可、デリゲーション、set code、チェーンID 0に言及する署名リクエストは、すべて不審なものとして扱ってください。
- SEALによると、デリゲート先は広く知られ、監査を受けたコントラクトのみにしてください。
- 長期保有の資産は、dAppの署名には使わないアドレスに置いてください。revoke.cashは、7702を有効にするのは日常的に使うアドレスだけにするよう勧めています。
この数字はPectra直後の初期の状況を示すもので、現在の割合ではありません。Wintermuteは2025年5月下旬、デリゲーションの97%超が詐欺に関連していたと述べています(Etherscanのナレッジベース、2025年6月13日に引用)。
WATS WalletはEIP-7702とどう関係するのか
WATS Walletは、自分で鍵とシードフレーズを保持するノンカストディアルウォレット(Chrome拡張機能とiOS/Androidアプリ)なので、このページのルールはWATSのユーザーにも当てはまります。WATSが鍵を保持することは決してなく、シードフレーズが漏えいした場合、どのウォレットでも元には戻せません。対処法は新しいシードフレーズです。
EVMネットワークでは、WATS WalletはすべてのアクションをERC-4337のペイマスター経由でATSで課金し、BNB Chain上の一つのATS残高から差し引きます。これはEIP-7702とは異なるアカウントアブストラクションの仕組みです。違いについてはERC-4337とはとEIP-7702の解説記事を、仕組みについてはATS手数料の仕組みをご覧ください。ATS手数料はネットワークの実際のコストに連動しており、割引ではありません。
よくある質問
revoke.cashでEIP-7702のデリゲーションを削除できますか?
いいえ。Revoke.cashはアカウントページのDelegationsタブにデリゲーションを一覧表示しますが、同サービス自身の解説ページによると、ほとんどのウォレットが外部のdAppによるデリゲーションの設定や消去を許可していないため、そこで取り消すことはできません。type 0x04のトランザクションに対応するウォレット内で、ゼロアドレスにデリゲートして取り消し、その後エクスプローラーを再確認してください。
ウォレットに表示された「スマートアカウントに切り替える」という提示は受け入れるべきですか?
自分の公式ウォレットアプリ内に表示され、バッチ処理のような得られるメリットを理解している場合のみです。ウェブサイト、メール、DM経由で求められるデリゲーションや認可には絶対に署名しないでください。Security Allianceはそれらをフィッシングだとしています。正当なウォレット内のアップグレードは後で元に戻せますが(MetaMaskは自社のSmart Accountについてこれを文書化しており、ガス代がかかります)、長期保有の資産を置くアドレスは通常のEOAのままにしておくほうが安全です。
デリゲーションを取り消せば、スイーパーによる入金の盗難は止まりますか?
鍵が漏えいしている場合は止まりません。スイーパーのデリゲーションは、多くの場合、攻撃者がすでに秘密鍵またはシードフレーズを持っているために存在するので、取り消した直後に再デリゲートしたり資金を移したりできます。一方、悪意あるデリゲーションに署名しただけで鍵が安全なら、取り消せば消去できますが、この2つのケースを簡単に見分けることはできません。そのため、ガスの送付をやめ、移せるものはクリーンなデバイスで新しいシードフレーズに移し、古いアドレスは使えないものとして扱ってください。DMでの有料の「救出」の申し出は無視してください。

