Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
独立メディア
いかなるプロジェクトとも無提携
最も深い暗号通貨の知識ベース
crypto-bible.com
最新
個人投資家のほとんどが知らないブロックチェーンが30日の手数料でイーサリアムの5倍を稼いだ——Canton Networkの構造分析  ·  なぜあなたの損切りはいつもちょうど狩られる位置に設定されるのか:暗号資産ポジション管理完全ガイド  ·  PoSとPoW、どちらが安全か?マイナーとバリデーターの本質的な違い、そして答えがあなたの想像より複雑な理由  ·  「バイナンスサポート」から完全に本物に聞こえる電話がかかってきた:AIボイスディープフェイク詐欺が経験豊富なユーザーまで騙す仕組み  ·  なぜトークンアンロックはいつも高値で不意打ちを食らわせるのか:Vestingスケジュール完全解説  ·  ラップトークン完全解読:ビットコインがイーサリアムで取引するために「偽装」が必要な理由
用語解説 · wallet-and-security

Token Approval

トークンの承認
wallet-and-security 進階

30秒バージョン · 忙しい方へ
<a href="https://claude-me.com/ja/glossary/core-concepts/token/">トークン</a>の承認(Token Approval)とは、ある<a href="/ja/glossary/blockchain-fundamentals/smart-contract/">スマートコントラクト</a>にウォレット内の特定のトークンを使う権限を与えることです。DeFiでは、プロトコルでトークンを取引、流動性提供、<a href="/ja/glossary/defi-basics/staking/">ステーキング</a>する前に、まず「approve」取引に署名し、その契約にそのトークンを使う限度額を与えねばなりません。問題は、多くのインターフェースが既定で無制限の限度額を要求し、その契約が将来いつでもウォレット内のそのトークン全部を動かせるようにすることです。契約にバグがあるか悪意があれば、資産が抜き取られるリスクがあります。
詳しく読む +
01 · これは何?

トークンの承認(一般的なオンチェーン動作はapproveと呼ぶ)とは、あるスマートコントラクトにウォレット内の特定トークンを使う権限を与える設定です。理解するにはまず仕組みを覚えましょう。DeFiでは、スマートコントラクトはあなたの許可なくウォレットのトークンを動かせません。だから分散型取引所でUSDTを別の通貨に交換する、トークンをプロトコルに預ける前に、まずapprove取引に署名し、その契約がそのトークンをどれだけ使えるか明確に承認せねばなりません。これはDeFiの対話で避けられないステップですが、まさに資産を動かす権限を渡すため、承認を理解し管理することは、ウォレットセキュリティで最も重要なのに最も見落とされる部分です。

02 · なぜ存在する?

トークンの承認の本当のリスクは、限度額という詳細に潜みます。approveに署名するとき、実はこの契約にそのトークンをどれだけ使わせるかを設定しています。理論上は今回必要なちょうどの量だけ承認できますが、取引のたびに再承認する手間を省くため、大多数のDeFiインターフェースは既定で無制限の限度額を要求します。これは、一度署名すると、その契約が後でいつでも、あなたの追加の同意なしに、ウォレット内のそのトークン全部を動かせることを意味します。契約が悪意あるか、後でハッカーがバグを見つければ、ずっと前に署名した承認を使い、ウォレットから対応トークンを一度に抜き取れます。これが多くのウォレット枯渇事件の本当の原因で、秘密鍵の漏洩ではありません。

03 · 意思決定にどう影響する?

承認は必要なのにリスクもある、ではどう管理するのでしょうか。いくつかの重要な実践。第一に、できれば限度額にする:一部のウォレットやインターフェースは、approve時に限度額を無制限ではなく今回必要なちょうどの量に手動で変えられ、契約が問題を起こしても損失はその承認額に上限がつきます。第二に、定期的に承認を確認し取り消す:専用の承認確認/取消ツールで、アドレスがどの契約にどれだけ承認したか確認し、もう使わない、出所不明の承認を取り消せます(取消自体にガスがかかります)。第三に、対話前によく見る:approveのたびに、正規で信頼でき、できれば監査済みの契約と対話しているか確認し、不明なサイトで承認を不用意に署名しないこと。承認管理を日常のセキュリティ習慣にすれば、大部分のリスクを防げます。

04 · どうすればいい?

実務では、承認に対し特に警戒すべき状況がいくつかあります。第一に、新しいか不慣れなプロトコル:あるDeFiプロトコルと初めて対話しapproveを要求されたら、まず正規か、監査済みか、コミュニティの評判はどうか確認し、高利回りを追うためだけに不慣れな契約に無制限承認を不用意に与えないこと。第二に、怪しいエアドロップやフィッシングサイト:多くの詐欺はまさにウォレットを接続しapproveまたは署名して受け取れと誘い、その承認は実はハッカーにあなたのトークンを使う権限を渡します。こうした要求は一律詐欺とみなしましょう。第三に、定期的な大掃除:時々、承認確認ツールで古い、使わない、額が大きすぎる承認を、特にかつて対話したが今は使わないプロトコルのものを片付けましょう。承認管理を定期的なパスワード更新のような習慣にすることは、資産を守る上級ユーザーの基本です。

具体例 +

承認の威力とリスクを、現実的でよくある場面で理解しましょう。分散型取引所で、ウォレットのUSDCを別の通貨に交換したいとします。初回の操作で、インターフェースは2ステップを出します。まずapprove(承認)、次にswap(交換)。

approveをクリックすると、ウォレットが署名要求を出します。ここに核心が潜みます。多くのインターフェースは既定で無制限の限度額を要求します。気づかず署名すると、この取引所の契約にこう告げるようなものです。今後私のウォレットの全USDCを、もう聞かずに使ってよい。今は100ドルだけ交換したくても、承認したのは上限なしです。

普段は問題ありません。その契約が正規で安全である限り。しかしリスクは、この契約が後でバグを見つけられハッカーに破られると、署名したその無制限承認を使い、ウォレットの全USDCを一度に移せることです。秘密鍵は全く不要です。

正しい方法は、approve時に額を編集できるなら今回必要な量だけ承認する、または後で承認取消ツールでこの不要な無制限承認を取り消すことです。この小さな動作こそ、セキュリティのベテランと、ある日わけもなく枯渇させられる人を分ける鍵です。

図解
Token Approval: the Permission You Grant授權額度對比圖呈現代幣授權的核心風險:你簽 approve 等於給一個智能合約「動用你某種代幣」的額度。左側綠色是「限額授權」,只授權剛好需要的數量(例如 100 USDC),合約最多只能動這麼多、損失有上限;右側紅色是「無限授權」,沒有上限,合約日後能隨時動用你這種代幣的全部。圖中提醒:萬一合約被駭或本身惡意,無限授Token Approval: the Permission You GrantYou sign "approve" → a contract gets an allowance to spend your tokenLimited approval= up to 100 USDCContract can spend only this much.Worst case loss is capped.Unlimited approval (∞)= no capContract can move ALL your USDC,anytime, without asking again.If that contract is hacked or malicious, an unlimited approval lets it drain the token.Revoke approvals you no longer need.Crypto Bible · crypto-bible.com
スクリーンショット歓迎。転載時は出典を明記してください。
よくある誤解 +
✕ 誤解 1
× 誤解1:秘密鍵さえ漏らさなければ、ウォレットの資産は絶対に安全だ。間違いです。鍵が漏れなくても、悪意あるかバグのある契約に(特に無制限の)承認を一度署名すれば、相手はその承認を使い対応トークンを合法的に動かせます。秘密鍵は一層、承認は別の層で、両方を守るべきです。
✕ 誤解 2
× 誤解2:approveの署名はコインを送り出すのと同じで、すぐにお金が動く。違います。approve自体はすぐにコインを移さず、将来の使用の権限(限度額)を与えるだけです。リスクは遅延的です。権限がそこに残り、契約が後で(ハッキング後かもしれない)実際に使うとき初めて問題が起きます。その場では痛くも痒くもないからこそ、無制限承認は特に見落とされやすいのです。
The Missing Link +
直接的な影響

トークンの承認の核心的なトレードオフは、利便性と安全性の間です。無制限の限度額の利点は手間が省けること。一度承認すれば、その後そのプロトコルで繰り返し取引しても再署名も承認のガスも不要で、スムーズです。しかし代償は、永久で上限のない使用権をその契約に残すことで、安全を完全に「この契約が決して問題を起こさない」に賭けることになります。契約のハッキングは絶えず起きます。逆に毎回限度額だけ承認するのが最も安全ですが、繰り返しの署名と追加のガスの手間を耐える必要があります。実務的なバランスは、信頼度が高くよく使う大規模プロトコルには利便性のため緩めの承認を許容しつつ定期的に確認し取り消す、不慣れ、小規模、一回限りの対話には限度額にするか使用後すぐ取り消すことです。

質問する
10文字以上入力してください
関連記事
偽エアドロップのフィッシング:一つの「無料受け取り」リンクが30秒で財布を空にする仕組み
scams · 06月15日
トークンの無限承認:DeFiで静かに付与してしまう「永久引き出し権限」とその取り消し方
security · 06月11日
初心者が最も遭遇する7つの暗号資産詐欺:偽サポート、偽エアドロップ、豚の屠殺詐欺の見抜き方
scams · 06月03日
関連トピック
クリプトAIエージェントサービスの選び方:マーケティングの罠に騙されないための5つの評価フレームワーク
AI Agent Bible
Agentサービスに認可を与える前に4つの質問をしてください:認可境界はコードで強制されているか約束に過ぎないか?各操作の完全な推論ログが見られるか?サードパーティの監査報告書があるか?秘密鍵は誰が保有しているか?4つすべてに明確な答えが得られてから初めて認可を検討してください。美しいインターフェースは安全の証拠ではありません。
#hack#security
クリプトAgentローンチ前セキュリティチェックリスト:テストネットからメインネットまでの12の必須項目
AI Agent Bible
クリプトAgentローンチ前の12の必須セキュリティ項目:秘密鍵の平文なし・ウォレット完全隔離・ERC-20承認上限・System Promptに認証情報なし・書き込みツールのバックエンド検証・スキーマ検証層・高額操作の独立確認チャネル・日次支出サーキットブレーカー・市場異常サーキットブレーカー・完全な4層ログ。1つでも欠けると不可。
#hack#security
Tool Use完全メカニズム解説:AIエージェントはどのように「行動」するか、そしてなぜこの設計が信頼できるかどうかを決定するのか
AI Agent Bible
AIエージェントのLLM自体はツールを実行しません——「何をしたいか」のリクエストを出力するだけで、実際の実行はバックエンドコードです。この設計はすべてのセキュリティの基盤:実行層はあなたのコントロール下にあり、セキュリティ検証はそこで追加されます。ツール設計の良し悪しがエージェントを信頼できるかどうかを決定します。
#hack#security
あなたのエージェントのフロントラン:MEVボットがAIエージェントのトレードを標的にするとき、損失はあなたが直接標的にされるより酷くなる可能性がある
AI Agent Bible
AIエージェントはMEVボットにとって人間のトレーダーより良い獲物です——エージェントのトレードパターンが予測可能で高頻度で時間的に規則的だからです。フロントランニングで毎回0.3%を失い、1日20回操作するエージェントは年間約22%の累積損失を被ります。これは手数料として表示されず、見えない戦略の侵食です。
#hack#security