WATS Wallet logoWATS Wallet
ガイド9 分で読めます

ウォレットをdAppに接続する方法(そして安全を保つ方法)

ウォレットをdAppに接続することは、Web3を使う手段であり、同時に損失の多くが起こる場所でもあります。WATSはデスクトップではブラウザ拡張機能で、モバイルではWalletConnectのQRで接続します。接続・署名・承認がどう違うのか、そしてどう取り消すのかを解説します。

ウォレットをdAppに接続するには、dAppの公式サイトに自分でたどり着き、そのサイトの接続ボタンをクリックし、方法を選びます。デスクトップならブラウザ拡張機能、モバイルならモバイルウォレットで読み取るWalletConnectのQRセッションです。接続そのものは安全です。共有されるのは公開アドレスだけで、サイトはあなたの残高を読み取れるようになるにすぎず、サイトが単独でトークンを動かすことは決してできません。リスクはあなたが署名した瞬間に始まります。ですから、まず読み取り専用の接続を承認し、確定する前にすべての署名を読み、トークン承認は無制限ではなく正確な額に上限を設け、使い終わった許可は後で取り消しましょう。WATSならどちらの経路でも同じ流れで進みます。デスクトップではWATS Chrome拡張機能がワンクリック接続とブラウザ内署名を扱い、スマートフォンではWATSモバイルアプリがWalletConnect経由で接続します。そしてWATSはEthereum、Arbitrum、Optimism、Base、Polygon、BNB Chain、Solana、TONにわたって完全に非カストディ型なので、鍵と、確定するという最終的な判断は、常にあなたの手元に残ります。

安全な手順はいつも同じです。広告や誰かから送られてきたリンク経由ではなく自分で公式サイトにたどり着き、dApp自身の接続ボタンをクリックし、接続方法を選び、読み取り専用の接続だけを承認し、それから確定する前にすべての署名とトークン承認を注意深く読む。単純な接続は無害であり、サイトにあなたの資金に対する権限を一切与えません。肝心なのは、接続・署名・承認の違いを知ること、そして理解していない承認を決して与えないことです。

このガイドでは、接続が実際に何をするのか、二つの主な接続方法、トークン承認とは何かとなぜ無制限のものが危険なのか、ウォレットドレイナーと偽のdAppサイトがどう人々を欺くのか、番号付きの安全な接続チェックリスト、そしてもはや望まない承認をどう取り消すかを解説します。

dAppへの接続が実際に何をするのか

dApp、すなわち分散型アプリケーションは、ブロックチェーンと対話するウェブサイトです。取引所、レンディング市場、NFTマーケットプレイス、ゲームはすべてdAppです。一つを使うにはウォレットを接続します。それはサイトとチェーンの間の橋です。分散型アプリという考え方が初めてなら、Web3とは何かについてのWATSの概要が全体像を示し、暗号資産ウォレットとは何かについてのWATSの入門記事が、その接続を行うツールを説明します。

理解すべき最も重要なことは、接続が三つの非常に異なる層で起こり、それぞれが非常に異なるリスクを伴うということです。

1. 読み取り専用の接続

最初に接続するとき、dAppは単にあなたの公開ウォレットアドレスを知り、チェーンからあなたの残高を読み取ります。それだけです。一つのトークンも動かせず、あなたに代わって何かに署名することもできません。読み取り専用の接続は、おおよそ誰かに自分の口座番号を伝えるのと同じくらいの機微さです。相手はあなたを調べることはできますが、引き出すことはできません。

2. メッセージへの署名

多くのdAppは、あなたがそのアドレスを管理していることを証明するためにメッセージへの署名を求めます。しばしば「ウォレットでサインイン」と呼ばれます。単純なメッセージ署名は通常ガスがかからず、資金を動かしません。しかし署名がすべて無害なわけではありません。一部の悪意のあるサイトは、実際にはあなたのトークンを譲り渡すパーミットであるオフチェーンのメッセージへの署名を求めます。危険なのは、それが無害なログインのように見えて、実際には認可だという点です。だからこそ、署名が何を言っているかを読まなければなりません。WATSでは、その要求は何かが送信される前に拡張機能のウィンドウまたはアプリに表示され、あなたが確定するまで何も起こりません。

3. トランザクションまたはトークン許可の承認

ここでは本物のお金がかかっています。トランザクション署名は実際にオンチェーンで何かを実行します。スワップ、送金、ミント、あるいはトークン承認です。トークン承認は最も注意深く見るべきものであり、独自のセクションに値します。

トークン承認とは何か、なぜ無制限のものがリスクなのか

Ethereum、Arbitrum、Optimism、Base、Polygon、BNB ChainといったEVMチェーンでは、dAppはあなたが先に許可を与えない限りあなたのトークンを使えません。トークンを承認するとき、あなたはチェーンにこう告げています。この特定のコントラクトは、私のウォレットからこのトークンをこの額まで動かすことを許される、と。その許可こそが、たとえば分散型取引所があなたのUSDCをスワップに引き込むことを可能にするものです。

罠はその額です。多くのdAppはデフォルトで無制限の承認を求めるため、一度承認すればよくなります。その利便性が同時にリスクでもあります。そのコントラクトが後に悪用されたり、最初から悪意のあるものだったりすると、再びあなたに尋ねることなく、いつでもそのトークンの残高全体を流出させることができます。無制限の承認は、あなたが行っていると思っていた単一のトランザクションよりも長く生き残る、常駐する許可です。

  • 承認は持続します。 ウォレットを切断したりタブを閉じたりしても失効しません。あなたが取り消すまでオンチェーンで生き続けます。
  • 無制限は無制限を意味します。 無制限の許可を持つ流出済みまたは侵害されたコントラクトは、後で取得したトークンも含め、そのトークンのすべてを奪えます。
  • 正確な額を優先しましょう。 ウォレットが許す場合、これから使う額だけを承認しましょう。承認する回数は少し増えますが、漏れた承認が触れられるのはその小さな額だけになります。

承認はEVMの概念です。SolanaとTONでは許可モデルが異なりますが、同じ本能がどこでも当てはまります。自分が何を認可しているかを読み、必要のない包括的な権限を与えないことです。WATSはその両方の世界をカバーします。EVM側のEthereum、Arbitrum、Optimism、Base、Polygon、BNB Chainに加えてSolanaとTONもサポートするので、一つのウォレットで同じ習慣をすべてに持ち込めます。この習慣は暗号資産ウォレットのセキュリティのベストプラクティスの中核です。

二つの主な接続方法

ほとんどの人が使う二つの経路があり、適切なものはあなたがコンピューターにいるか電話にいるかによります。WATSはその両方に対応しています。

ブラウザ拡張機能

デスクトップでは、最もすっきりした経路はブラウザの中で動くウォレットです。WATS Chrome拡張機能はChromiumブラウザ(Chrome 120以上、Edge、Brave)で動作し、ワンクリックのdApp接続を扱い、ブラウザ内でトランザクションに署名します。無料で完全に非カストディ型であり、鍵はあなた自身が保持し、WATSがあなたに代わって鍵を保持することは一切ありません。dAppが接続プロンプトを表示すると、拡張機能がポップアップし、アカウントを選び、読み取り専用の接続を承認します。その後のあらゆる署名は同じ拡張機能のウィンドウに表示されるので、確定する前にそれを読めます。

WalletConnectまたはQRコード

モバイルで、あるいは電話のウォレットでデスクトップのdAppを使いたいときは、WalletConnectが標準です。dAppがQRコードを表示し、あなたがモバイルウォレットでそれをスキャンすると、暗号化されたセッションが両者を結びます。WATSモバイルアプリ(iOSおよびAndroid)はこの方法でdAppに接続します。何もインストールしたくないなら、WATS Hot Walletは web.watswallet.com を開くだけで使える、ブラウザベースの独立したWATSウォレットです。同じ非カストディ型のモデルで、拡張機能もアプリも要りません。重要な安全のポイントは、本物のサイト上で自分自身が表示させたQRコードだけをスキャンすること、そして終わったらセッションを無期限に開いたままにせず切断することです。

方法最適な用途どう結びつくか注意すべきこと
ブラウザ拡張機能デスクトップ利用ブラウザに注入される偽の拡張機能。公式ソースからのみインストールを
WalletConnect/QRモバイル、または電話を使うデスクトップのdApp暗号化されたQRセッション本物のサイトで自分が表示させたQRだけをスキャン

ソフトウェア上の確認に加えて物理的な確認のステップが欲しいなら、WATS NFCメタルカードがタップによる認証を追加します。カードは秘密鍵を保存しません。ちょうど一台の端末とペアリングされた固有のカードIDを使って、WATSのアプリの中にある鍵に対して認証を行います。コールドストレージの金庫というより物理的なセキュリティキーに近いもので、画面で読んだ内容の上に、カードとペアリングされたその一台の端末での意図的な物理的タップを重ねる仕組みです。

ウォレットドレイナーと偽のdAppサイト

空にされるウォレットが暗号技術的に破られていることは、ほとんどありません。はるかに多いのは、持ち主が偽サイトへの接続と一つの悪い承認への署名を仕向けられたケースです。これがどう機能するかをはっきり述べる価値があります。

  • 偽のフロントエンド。 詐欺師は人気のdAppをピクセル単位で複製し、検索広告を購入して偽サイトを本物より上に表示させます。サイトは完璧に見えますが、接続ボタンはドレイナーコントラクトに配線されています。
  • ドレイナー署名。 接続すると、偽サイトはありふれた操作のように見えるものへの署名を求めます。実際には、その署名はあなたの資産を一つのクリックで攻撃者に渡すトークンパーミットまたは送金承認です。
  • 緊急性とおとり。 ドレイナーはプレッシャーの中で繁栄します。まもなく締め切られる偽のエアドロップ、「報酬を受け取る」というバナー、リンク付きのサポートDM。緊急性は、あなたが署名を読むのを止めさせるために存在します。

防御は技術的な魔法ではありません。焦らず、自分でサイトにたどり着き、ウォレットが表示するすべてのプロンプトを読むことです。非カストディ型ウォレットは、あなたが承認したトランザクションを署名解除できません。WATSも例外ではありません。ですから保護は確定をクリックする前に行われなければなりません。

dAppに安全に接続する方法:ステップバイステップ

毎日使うdAppであっても、この順番で従ってください。その規律こそが肝心です。

  1. 信頼できるソースを通じてdAppにたどり着く。 URLを自分で入力するか、保存したブックマークを使うか、プロジェクトの検証済みチャンネルからのリンクをたどりましょう。広告、検証していない検索結果、DMのリンクは決してクリックしないでください。接続する前にドメインを一文字ずつ確認しましょう。
  2. dAppの接続ボタンをクリックし、方法を選ぶ。 ページ自体の接続ボタンを使い、それから経路を選びましょう。デスクトップではWATS Chrome拡張機能、電話ではWATSモバイルアプリでQRコードをスキャンするWalletConnectです。接続リクエストが実際にあなたが開いたタブから来たことを確認してください。
  3. まず読み取り専用の接続のみを承認する。 最初のプロンプトは、ただあなたのアドレスを共有するだけのはずです。トークンの使用を求めるべきではありません。初回の接続がすぐにトークン承認や異常な署名を要求してきたら、手を止めてタブを閉じましょう。
  4. 確定する前にすべての署名を読む。 ウォレットはあなたが署名している内容を表示します。それが単純なメッセージかトランザクションか、どのコントラクトに触れるか、どんな許可を与えるかをチェックしましょう。リクエストがあなたが開始していないパーミットや承認なら、署名しないでください。
  5. トークン承認を必要な分に限定する。 dAppが許可を必要とするとき、ウォレットが許す場合は無制限ではなく正確な額を設定しましょう。承認する回数が少し増えることは、どの単一のコントラクトもこれまでに触れられる量に上限を設けるための小さな代償です。
  6. 終わったら切断し、取り消す。 終わったらセッションまたは拡張機能を切断し、もはや使っていない承認を定期的に見直して取り消しましょう。切断はセッションを終わらせますが、承認を取り除くわけではないので、取り消しは別個の、重要なステップです。

トークン承認を取り消す方法

取り消しは、ほとんど誰もが忘れる後片付けのステップです。承認はあなたが取り除くまでオンチェーンで生き続けるため、何年も前に一度だけ使ったコントラクトへの古い許可は、今日でもなお生きたリスクです。それらをクリアするのは簡単です。

  • 承認を見つける。 評判の良い承認チェッカーツールか、ブロックエクスプローラーのトークン承認ビューを使いましょう。読み取り専用で接続し、現在あなたの各トークンを使う許可を持つコントラクトのリストを見ましょう。
  • 危険なものを見抜く。 無制限の許可と、認識していないかもはや使っていないコントラクトに最も注意を払いましょう。それらこそ閉じたい常駐する扉です。
  • 取り消しトランザクションを送る。 取り消しは許可をゼロに戻します。それはオンチェーンのトランザクションなので少額のガスがかかり、あなたが改めて意図的に承認しない限り、そのコントラクトがあなたのトークンを動かす能力を取り除きます。
  • 習慣にする。 時々承認を見直し、とりわけ新しいまたは見慣れないdAppを使った後はそうしましょう。数分の後片付けが、将来の悪用が使うであろう最も一般的な経路を閉ざします。

正直に一点。取り消しは本物のトランザクションなのでガスがかかります。承認が複数のチェーンに散らばっている場合、片付けるためだけに各チェーンのネイティブなガストークンを少しずつ用意しなければならないのが普通です。WATSはEVMチェーンでERC-4337のアカウント抽象化を用い、LayerZeroのOFTによってATSをオムニチェーン化しているため、チェーンごとに別のネイティブトークンを持たなくてもネットワーク手数料をATSで支払えます。それはどのトークンが支払うかが変わるという話であって割引ではなく、基盤となるネットワークコスト自体は同じです。とはいえ、「あのチェーンにはガスがない」という、古い承認を何年も生かしたままにしてしまう言い訳は消えます。

結論

ウォレットをdAppに接続することは、Web3への日常的な入り口であり、接続そのものは公開アドレスを共有するだけなので安全です。リスクは完全に、その後あなたが何に署名するか、とりわけトークン承認の中にあります。承認はオンチェーンで持続し、悪意あるものに変わるコントラクトに無制限の権限を与えれば悪用されかねません。信頼できるソースを通じてdAppにたどり着き、まず読み取り専用の接続のみを承認し、すべての署名を読み、承認を正確な額に限定し、もはや必要のない許可を取り消すことで、自分を守りましょう。実践としては、デスクトップでのワンクリック接続とブラウザ内署名のためにWATS Chrome拡張機能を入れ、電話でのWalletConnectセッションにはWATSモバイルアプリを使い、何もインストールしたくないときはブラウザベースのWATS Hot Walletを開く、ということです。いずれも完全に非カストディ型なので、鍵と、署名するという最終的な判断が、あなたの手を離れることはありません。

よくある質問

ウォレットをdAppに接続するのは安全ですか?

はい、接続そのものは安全です。なぜなら、それはあなたの公開ウォレットアドレスを共有し、サイトがあなたの残高を読み取れるようにするだけだからです。サイトが自ら資金を動かしたり何かに署名したりすることはできません。リスクは、あなたがメッセージに署名したりトランザクションを承認したりして初めて始まります。ですから肝心なのは、ウォレットが表示するすべてのプロンプトを読み、理解していないものを決して承認しないことです。WATSでは、あらゆる署名リクエストが送信される前に拡張機能のウィンドウまたはアプリに表示され、WATSは完全に非カストディ型なので、あなたが確定しない限り何も署名されません。接続は無害ですが、不注意な署名はそうではありません。

トークン承認とは何ですか、なぜ無制限の承認はリスクなのですか?

トークン承認は、あなたがコントラクトに、あなたのトークンの一つを一定量まで動かす許可を与えることで、分散型取引所があなたのトークンをスワップに引き込めるのはこの仕組みによります。多くのdAppは、一度だけ承認すればよいように無制限の承認を求めますが、その許可はオンチェーンで持続し、失効しません。そのコントラクトが後に悪用されたり悪意のあるものだったりすると、再び尋ねることなくそのトークンの残高全体を流出させることができます。代わりに正確な額を承認すれば、これまでに奪われうる量に上限が設けられます。

dAppへの接続にはどのウォレットを使うべきですか?

WATSは一つの非カストディ型ウォレットで両方の接続方法をカバーします。WATS Chrome拡張機能はChromium系のデスクトップブラウザで接続とブラウザ内署名を行い、WATSモバイルアプリは電話でQRコードをスキャンしてWalletConnect経由で接続し、ブラウザベースのWATS Hot Walletは web.watswallet.com で動作するのでインストールは不要です。Ethereum、Arbitrum、Optimism、Base、Polygon、BNB Chain、Solana、TONに対応しているため、EVMの承認モデルと、SolanaやTONの異なる許可モデルを同じウォレットで扱えます。WATSが鍵を保持することは一切ないので、あらゆる接続とあらゆる署名は、あなたが承認するか拒否するかを決めるものです。

ブラウザ拡張機能での接続とWalletConnectでの接続の違いは何ですか?

WATS Chrome拡張機能のようなブラウザ拡張機能は、デスクトップのブラウザの中で動き、ページに直接注入され、ワンクリック接続とブラウザ内署名のためにすべての署名を自身のウィンドウに表示します。WalletConnectは、QRコードをスキャンして暗号化されたセッションを作ることでdAppをモバイルウォレット、たとえばWATSモバイルアプリに結びつけ、電話や、電話のウォレットでデスクトップのdAppを使う場合の標準です。どちらも、自分でたどり着いたサイトにのみ接続するなら安全です。

ウォレットドレイナーはどう資金を盗むのですか、どう避ければよいですか?

ウォレットドレイナーは通常、しばしば広告や緊急のメッセージで宣伝される、本物のdAppの偽の複製に頼ります。それはありふれた操作のように見えるものへの署名を求めますが、実際には資産を攻撃者に渡すトークンパーミットです。広告やDMではなく信頼できるソースを通じてdAppにたどり着き、すぐに承認を要求してくる初回訪問では接続を拒み、確定する前にすべての署名を読むことで、それらを避けられます。非カストディ型ウォレットは、あなたが署名したトランザクションを取り消せません。WATSも例外ではないので、保護は確定をクリックする前に行われます。物理的な関門が欲しいなら、WATS NFCメタルカードがペアリングされた端末でタップによる認証を追加します。カードは鍵を保存せず、WATSのアプリの中にすでにある鍵に対して認証を行います。

もはや望まないトークン承認をどう取り消せばよいですか?

評判の良い承認チェッカーツールか、ブロックエクスプローラーのトークン承認ビューを使って、現在あなたのトークンを使う許可を持つコントラクトを一覧にし、それから許可をゼロに戻す取り消しトランザクションを送りましょう。まず無制限の承認と、もはや認識していないコントラクトに注目してください。取り消しは少額のガスがかかるオンチェーンの操作ですが、あなたが改めて承認しない限りそのコントラクトがあなたのトークンに触れる能力を取り除くので、定期的に行うことで悪用が使うであろう最も一般的な経路を閉ざせます。WATSでは、ERC-4337のアカウント抽象化により、その手数料を各チェーンのネイティブなガストークンを蓄える代わりにATSで支払えます。コストは同じで、変わるのは支払うトークンだけです。