ウォレットをdAppに安全に接続するには、広告やリンク経由ではなく自分で公式サイトにたどり着き、dAppの接続ボタンをクリックし、接続方法(ブラウザ拡張機能またはWalletConnectのQRコード)を選び、読み取り専用の接続のみを承認し、それから確定する前にすべての署名とトークン承認を注意深く読みましょう。単純な接続は無害であり、サイトにあなたの資金に対する権限を一切与えません。リスクはあなたが何かに署名した瞬間に始まります。ですから肝心なのは、接続・署名・承認の違いを知ること、そして理解していない承認を決して与えないことです。
このガイドでは、接続が実際に何をするのか、二つの主な接続方法、トークン承認とは何かとなぜ無制限のものが危険なのか、ウォレットドレイナーと偽のdAppサイトがどう人々を欺くのか、番号付きの安全な接続チェックリスト、そしてもはや望まない承認をどう取り消すかを解説します。
dAppへの接続が実際に何をするのか
dApp、すなわち分散型アプリケーションは、ブロックチェーンと対話するウェブサイトです。取引所、レンディング市場、NFCマーケットプレイス、ゲームはすべてdAppです。一つを使うにはウォレットを接続します。それはサイトとチェーンの間の橋です。分散型アプリという考え方が初めてなら、Web3とは何かの概要が舞台を整え、暗号資産ウォレットとは何かの入門が、その接続を行うツールを説明します。
理解すべき最も重要なことは、接続が三つの非常に異なる層で起こり、それぞれが非常に異なるリスクを伴うということです。
1. 読み取り専用の接続
最初に接続するとき、dAppは単にあなたの公開ウォレットアドレスを知り、チェーンからあなたの残高を読み取ります。それだけです。一つのトークンも動かせず、あなたに代わって何かに署名することもできません。読み取り専用の接続は、おおよそ誰かに自分の口座番号を伝えるのと同じくらいの機微さです。相手はあなたを調べることはできますが、引き出すことはできません。
2. メッセージへの署名
多くのdAppは、あなたがそのアドレスを管理していることを証明するためにメッセージへの署名を求めます。しばしば「ウォレットでサインイン」と呼ばれます。単純なメッセージ署名は通常ガスがかからず、資金を動かしません。しかし署名がすべて無害なわけではありません。一部の悪意のあるサイトは、実際にはあなたのトークンを譲り渡すパーミットであるオフチェーンのメッセージへの署名を求めます。危険なのは、それが無害なログインのように見えて、実際には認可だという点です。だからこそ、署名が何を言っているかを読まなければなりません。
3. トランザクションまたはトークン許可の承認
ここでは本物のお金がかかっています。トランザクション署名は実際にオンチェーンで何かを実行します。スワップ、送金、ミント、あるいはトークン承認です。トークン承認は最も注意深く見るべきものであり、独自のセクションに値します。
トークン承認とは何か、なぜ無制限のものがリスクなのか
Ethereum、Arbitrum、Optimism、Polygon、BaseといったEVMチェーンでは、dAppはあなたが先に許可を与えない限りあなたのトークンを使えません。トークンを承認するとき、あなたはチェーンにこう告げています。この特定のコントラクトは、私のウォレットからこのトークンをこの額まで動かすことを許される、と。その許可こそが、たとえば分散型取引所があなたのUSDCをスワップに引き込むことを可能にするものです。
罠はその額です。多くのdAppはデフォルトで無制限の承認を求めるため、一度承認すればよくなります。その利便性が同時にリスクでもあります。そのコントラクトが後に悪用されたり、最初から悪意のあるものだったりすると、再びあなたに尋ねることなく、いつでもそのトークンの残高全体を流出させることができます。無制限の承認は、あなたが行っていると思っていた単一のトランザクションよりも長く生き残る、常駐する許可です。
- 承認は持続します。 ウォレットを切断したりタブを閉じたりしても失効しません。あなたが取り消すまでオンチェーンで生き続けます。
- 無制限は無制限を意味します。 無制限の許可を持つ流出済みまたは侵害されたコントラクトは、後で取得したトークンも含め、そのトークンのすべてを奪えます。
- 正確な額を優先しましょう。 ウォレットが許す場合、これから使う額だけを承認しましょう。承認する回数は少し増えますが、漏れた承認が触れられるのはその小さな額だけになります。
承認はEVMの概念です。SolanaとTONでは許可モデルが異なりますが、同じ本能がどこでも当てはまります。自分が何を認可しているかを読み、必要のない包括的な権限を与えないことです。この習慣は暗号資産ウォレットのセキュリティのベストプラクティスの中核です。
二つの主な接続方法
ほとんどの人が使う二つの経路があり、適切なものはあなたがコンピューターにいるか電話にいるかによります。
ブラウザ拡張機能
デスクトップでは、最もすっきりした経路はブラウザの中で動くウォレットです。WATS Chrome拡張機能はChromiumブラウザ(Chrome 120以上、Edge、Brave)で動作し、ワンクリックのdApp接続を扱い、ブラウザ内でトランザクションに署名します。無料で完全に非カストディ型であり、あなたが自分の鍵を保持し、他の誰もあなたの資金を動かせないことを意味します。dAppが接続プロンプトを表示すると、拡張機能がポップアップし、アカウントを選び、読み取り専用の接続を承認します。その後のあらゆる署名は同じ拡張機能のウィンドウに表示されるので、確定する前にそれを読めます。
WalletConnectまたはQRコード
モバイルで、あるいは電話のウォレットでデスクトップのdAppを使いたいときは、WalletConnectが標準です。dAppがQRコードを表示し、あなたがモバイルウォレットでそれをスキャンすると、暗号化されたセッションが両者を結びます。WATS Hot WalletとWATSモバイルアプリ(iOSおよびAndroid)はこの方法でdAppに接続します。重要な安全のポイントは、本物のサイト上で自分自身が表示させたQRコードだけをスキャンすること、そして終わったらセッションを無期限に開いたままにせず切断することです。
| 方法 | 最適な用途 | どう結びつくか | 注意すべきこと |
|---|---|---|---|
| ブラウザ拡張機能 | デスクトップ利用 | ブラウザに注入される | 偽の拡張機能。公式ソースからのみインストールを |
| WalletConnect/QR | モバイル、または電話を使うデスクトップのdApp | 暗号化されたQRセッション | 本物のサイトで自分が表示させたQRだけをスキャン |
ウォレットドレイナーと偽のdAppサイト
Web3で盗まれた資金のほとんどは、壊れた暗号技術から来るものではありません。人々が偽サイトに接続して一つの悪い承認に署名するよう欺かれることから来ます。これがどう機能するかをはっきり述べる価値があります。
- 偽のフロントエンド。 詐欺師は人気のdAppをピクセル単位で複製し、検索広告を購入して偽サイトを本物より上に表示させます。サイトは完璧に見えますが、接続ボタンはドレイナーコントラクトに配線されています。
- ドレイナー署名。 接続すると、偽サイトはありふれた操作のように見えるものへの署名を求めます。実際には、その署名はあなたの資産を一つのクリックで攻撃者に渡すトークンパーミットまたは送金承認です。
- 緊急性とおとり。 ドレイナーはプレッシャーの中で繁栄します。まもなく締め切られる偽のエアドロップ、「報酬を受け取る」というバナー、リンク付きのサポートDM。緊急性は、あなたが署名を読むのを止めさせるために存在します。
防御は技術的な魔法ではありません。焦らず、自分でサイトにたどり着き、ウォレットが表示するすべてのプロンプトを読むことです。非カストディ型ウォレットは、あなたが承認したトランザクションを署名解除できないので、保護は確定をクリックする前に行われなければなりません。
dAppに安全に接続する方法:ステップバイステップ
毎日使うdAppであっても、この順番で従ってください。その規律こそが肝心です。
- 信頼できるソースを通じてdAppにたどり着く。 URLを自分で入力するか、保存したブックマークを使うか、プロジェクトの検証済みチャンネルからのリンクをたどりましょう。広告、検証していない検索結果、DMのリンクは決してクリックしないでください。接続する前にドメインを一文字ずつ確認しましょう。
- dAppの接続ボタンをクリックし、方法を選ぶ。 ページ自体の接続ボタンを使い、それから経路を選びましょう。デスクトップではWATS Chrome拡張機能、電話ではWATSモバイルアプリかHot WalletでQRコードをスキャンするWalletConnectです。接続リクエストが実際にあなたが開いたタブから来たことを確認してください。
- まず読み取り専用の接続のみを承認する。 最初のプロンプトは、ただあなたのアドレスを共有するだけのはずです。トークンの使用を求めるべきではありません。初回の接続がすぐにトークン承認や異常な署名を要求してきたら、手を止めてタブを閉じましょう。
- 確定する前にすべての署名を読む。 ウォレットはあなたが署名している内容を表示します。それが単純なメッセージかトランザクションか、どのコントラクトに触れるか、どんな許可を与えるかをチェックしましょう。リクエストがあなたが開始していないパーミットや承認なら、署名しないでください。
- トークン承認を必要な分に限定する。 dAppが許可を必要とするとき、ウォレットが許す場合は無制限ではなく正確な額を設定しましょう。承認する回数が少し増えることは、どの単一のコントラクトもこれまでに触れられる量に上限を設けるための小さな代償です。
- 終わったら切断し、取り消す。 終わったらセッションまたは拡張機能を切断し、もはや使っていない承認を定期的に見直して取り消しましょう。切断はセッションを終わらせますが、承認を取り除くわけではないので、取り消しは別個の、重要なステップです。
トークン承認を取り消す方法
取り消しは、ほとんど誰もが忘れる後片付けのステップです。承認はあなたが取り除くまでオンチェーンで生き続けるため、何年も前に一度だけ使ったコントラクトへの古い許可は、今日でもなお生きたリスクです。それらをクリアするのは簡単です。
- 承認を見つける。 評判の良い承認チェッカーツールか、ブロックエクスプローラーのトークン承認ビューを使いましょう。読み取り専用で接続し、現在あなたの各トークンを使う許可を持つコントラクトのリストを見ましょう。
- 危険なものを見抜く。 無制限の許可と、認識していないかもはや使っていないコントラクトに最も注意を払いましょう。それらこそ閉じたい常駐する扉です。
- 取り消しトランザクションを送る。 取り消しは許可をゼロに戻します。それはオンチェーンのトランザクションなので少額のガスがかかりますが、そのコントラクトがあなたのトークンを動かす能力を永久に取り除きます。
- 習慣にする。 時々承認を見直し、とりわけ新しいまたは見慣れないdAppを使った後はそうしましょう。数分の後片付けが、将来の悪用が使うであろう最も一般的な経路を閉ざします。
正直に一点。取り消しは本物のトランザクションなのでガスがかかります。一部のウォレットでは、各チェーンのネイティブコインを蓄えるのではなく一つのトークンでその手数料を支払えるため、日常の後片付けが手間でなくなります。それは支払い方をめぐる利便性であって、ネットワークコスト自体の割引ではありません。
結論
ウォレットをdAppに接続することは、Web3への日常的な入り口であり、接続そのものは公開アドレスを共有するだけなので安全です。リスクは完全に、その後あなたが何に署名するか、とりわけトークン承認の中にあります。承認はオンチェーンで持続し、悪意あるものに変わるコントラクトに無制限の権限を与えれば悪用されかねません。信頼できるソースを通じてdAppにたどり着き、まず読み取り専用の接続のみを承認し、すべての署名を読み、承認を正確な額に限定し、もはや必要のない許可を取り消すことで、自分を守りましょう。WATS Chrome拡張機能はデスクトップでワンクリック接続とブラウザ内署名を扱い、WATSモバイルアプリとHot Walletは外出先でWalletConnect経由で接続します。すべて完全に非カストディ型であり、あなたの鍵と、署名するという最終的な判断は、あなたの手元に留まります。
よくある質問
ウォレットをdAppに接続するのは安全ですか?
はい、接続そのものは安全です。なぜなら、それはあなたの公開ウォレットアドレスを共有し、サイトがあなたの残高を読み取れるようにするだけだからです。サイトが自ら資金を動かしたり何かに署名したりすることはできません。リスクは、あなたがメッセージに署名したりトランザクションを承認したりして初めて始まります。ですから肝心なのは、ウォレットが表示するすべてのプロンプトを読み、理解していないものを決して承認しないことです。接続は無害ですが、不注意な署名はそうではありません。
トークン承認とは何ですか、なぜ無制限の承認はリスクなのですか?
トークン承認は、あなたがコントラクトに、あなたのトークンの一つを一定量まで動かす許可を与えることで、分散型取引所があなたのトークンをスワップに引き込めるのはこの仕組みによります。多くのdAppは、一度だけ承認すればよいように無制限の承認を求めますが、その許可はオンチェーンで持続し、失効しません。そのコントラクトが後に悪用されたり悪意のあるものだったりすると、再び尋ねることなくそのトークンの残高全体を流出させることができます。代わりに正確な額を承認すれば、これまでに奪われうる量に上限が設けられます。
ブラウザ拡張機能での接続とWalletConnectでの接続の違いは何ですか?
WATS Chrome拡張機能のようなブラウザ拡張機能は、デスクトップのブラウザの中で動き、ページに直接注入され、ワンクリック接続とブラウザ内署名のためにすべての署名を自身のウィンドウに表示します。WalletConnectは、QRコードをスキャンして暗号化されたセッションを作ることでdAppをモバイルウォレットに結びつけ、電話や、電話のウォレットでデスクトップのdAppを使う場合の標準です。どちらも、自分でたどり着いたサイトにのみ接続するなら安全です。
ウォレットドレイナーはどう資金を盗むのですか、どう避ければよいですか?
ウォレットドレイナーは通常、しばしば広告や緊急のメッセージで宣伝される、本物のdAppの偽の複製に頼ります。それはありふれた操作のように見えるものへの署名を求めますが、実際には資産を攻撃者に渡すトークンパーミットです。広告やDMではなく信頼できるソースを通じてdAppにたどり着き、すぐに承認を要求してくる初回訪問では接続を拒み、確定する前にすべての署名を読むことで、それらを避けられます。非カストディ型ウォレットは、あなたが署名したトランザクションを取り消せないので、保護は確定をクリックする前に行われます。
もはや望まないトークン承認をどう取り消せばよいですか?
評判の良い承認チェッカーツールか、ブロックエクスプローラーのトークン承認ビューを使って、現在あなたのトークンを使う許可を持つコントラクトを一覧にし、それから許可をゼロに戻す取り消しトランザクションを送りましょう。まず無制限の承認と、もはや認識していないコントラクトに注目してください。取り消しは少額のガスがかかるオンチェーンの操作ですが、そのコントラクトがあなたのトークンに触れる能力を永久に取り除き、それを定期的に行うことで悪用が使うであろう最も一般的な経路を閉ざします。

