Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
独立メディア
いかなるプロジェクトとも無提携
最も深い暗号通貨の知識ベース
crypto-bible.com
最新
個人投資家のほとんどが知らないブロックチェーンが30日の手数料でイーサリアムの5倍を稼いだ——Canton Networkの構造分析  ·  なぜあなたの損切りはいつもちょうど狩られる位置に設定されるのか:暗号資産ポジション管理完全ガイド  ·  PoSとPoW、どちらが安全か?マイナーとバリデーターの本質的な違い、そして答えがあなたの想像より複雑な理由  ·  「バイナンスサポート」から完全に本物に聞こえる電話がかかってきた:AIボイスディープフェイク詐欺が経験豊富なユーザーまで騙す仕組み  ·  なぜトークンアンロックはいつも高値で不意打ちを食らわせるのか:Vestingスケジュール完全解説  ·  ラップトークン完全解読:ビットコインがイーサリアムで取引するために「偽装」が必要な理由
security

トークンの無限承認:DeFiで静かに付与してしまう「永久引き出し権限」とその取り消し方

30秒バージョン · 忙しい方へ
DeFiで「Approve」をクリックした瞬間、コントラクトにウォレットへの永続的な無制限アクセスを与えた可能性が高い——そのコントラクトがハッキングされた日、損失に上限はない。Revoke.cashで5分かける最も安いDeFi保険だ。

詳しく読む +
01 · なぜ起きたのか?

ERC-20の承認メカニズムとは何か、その設計が無限承認を「デフォルト慣行」にする理由は?

ERC-20トークン標準にはapprove()関数があり、保有者が特定のアドレス(通常はスマートコントラクト)が代わりに一定量のトークンを動かすことを事前承認できます。ほとんどのDeFiのインターフェースはデフォルトでuint256の最大値を要求します——一度の承認で無制限に使えますが、そのトークンの将来の全残高を露出させるコストがあります。

02 · 仕組みは?

承認の濫用に最もよくある攻撃シナリオは何か?

コントラクトの脆弱性ハック:承認したプロトコルがコードの脆弱性で侵害されて、攻撃者が承認を使ってすべての承認ユーザーのウォレットから大規模に資金を引き出します。フィッシングサイトの悪意ある承認:Uniswapを偽装した偽サイトでApproveを実行し、実際には悪意のあるコントラクトアドレスを承認することになります。廃棄されたプロトコル:長期間使用していない古いプロトコルを承認し、そのコントラクトが後に悪意ある行為者に取得・引き継がれます。

03 · 自分にどう影響する?

正確な承認と無限承認の実際の違いは何か、毎回正確な承認が必要か?

正確な承認(カスタム金額):コントラクトがこの操作に必要な正確な金額までしか動かせないよう承認します。コントラクトがハッキングされても損失の上限はその金額です。無限承認:一度の承認で繰り返し承認不要のスムーズなUX。実際のアドバイス:ほとんどのDeFiユーザーは毎回正確な承認を選ぶ必要はありませんが、規模の小さいプロトコルの使用時、大額のトークンを移動する時、初めて使用するプロトコルの時には強く推奨されます。

04 · どうすればいい?

Revoke.cashなどのツールの安全性は?これらのツールを使うこと自体にリスクがあるか?

Revoke.cashはオープンソースで広く監査・使用されているツールです。主な機能はオンチェーンの承認記録を読み、approve(contract, 0)の取り消しトランザクションを送るのを助けることです——あなた自身のウォレット内で完全に署名される操作で、Revoke.cashのサーバーは秘密鍵を見ることができません。正しいrevoke.cashドメインを確認し、署名が必要な各トランザクションを検証することが重要です。

全文 +

Uniswap、Aave、その他のDeFiプロトコルで初めて操作をするとき、ほぼ確実に「Approve」というボタンをクリックしている。多くの人はこれを必要なステップとして流してしまうが、この小さな承認には多くの人が理解していないセキュリティリスクが潜んでいる。あなたはスマートコントラクトに対して、アカウント内の全トークンを移動させる恒久的・無制限の権限を与えたかもしれない。そしてその承認は、あなたが積極的に取り消すまで永遠に有効なまま残る。

Token Approvalとは何か、なぜDeFiに必要なのか

EthereumのERC-20トークン標準では、トークンは自分のウォレットアドレスに存在し、誰も直接取り出すことはできない。しかしDeFiプロトコル(例:UniswapのSwapコントラクト)は、あなたに代わってウォレットから流動性プールにトークンを移動させる必要がある。そのためには、まずそのコントラクトへのアクセスを承認する必要がある。approve(contract_address, amount)関数は、トークンコントラクトに対してこう伝える——「このアドレスが私のトークンを最大X枚移動させることを許可する」。問題は、ほとんどのDeFi UIが承認トランザクションとGasコストを削減するために、デフォルトで無制限承認(uint256の最大値 = 2¹⁵⁶ − 1)を要求していることだ。これは事実上「このコントラクトが私の全トークンを永遠に移動させることを許可する」という意味になる。

無制限承認の本当のリスク

「Uniswapは信頼しているから、この承認は問題ない」と思うかもしれない。しかし問題はここにある:プロトコルへの攻撃は現実のリスクだ。 あるコントラクトに無制限承認を与えた後、そのコントラクトが攻撃者に侵害された場合、攻撃者はそれを使ってあなたのトークン残高全体を一度の操作で引き出せる。しかも、あなたはその承認をしていたことすら覚えていないかもしれない。これは理論的な話ではなく、DeFiの歴史において実際に何度も発生してきた損失パターンだ。承認はトランザクションが完了しても自動的に消えない——あなたが積極的に取り消すまで永続する。

未取消し承認の確認方法

いくつかのツールを使えば、数分で全ての未取消し承認を確認できる。Revoke.cash:ウォレットを接続すると、コントラクト名・承認量(有限または無制限)・最終使用日時を含む全承認記録を自動でリストアップし、ワンクリックで取り消せる。Etherscan Token Approval Checker:Etherscanでアドレスを検索し、Token Approvalsページで確認・取り消しが可能。DeBank:資産トラッカーとして承認管理機能も備える。承認の取り消し自体がオンチェーントランザクションなのでGasが必要で、取り消し1件につき1トランザクションかかる。

ベストプラクティス:DeFiでの適切な承認管理

いくつか身につけるべき習慣がある。まず、無制限承認より正確な承認を選ぶ:ほとんどのDeFiインターフェースは2つのオプションを提供しているので、「Custom amount」を選んでそのトランザクションに必要な額だけを承認する。コントラクトが侵害されても、損失に上限が生まれる。次に、定期的に承認を見直して整理する:定期的に(例えば四半期ごと)Revoke.cashでスキャンし、使わなくなったプロトコルへの承認を取り消す。第三に、承認前にコントラクトアドレスを確認する:承認しようとしているのがターゲットプロトコルの公式コントラクトアドレスであることを確認する。フィッシングサイトが悪意あるアドレスに差し替えることは、最もよくある攻撃の入口の一つだ。

あなたの資産にとっての意味

多くのDeFi操作を経た後、ほとんどの人は大量の承認履歴を蓄積している——その多くは無制限で、使わなくなったか、すでに閉鎖・ハックされたプロトコルへのものだ。これらの「ゾンビ承認」はあなたの資産の潜在的な露出面だ。秘密鍵が漏れていなくても、コントラクトへの攻撃によって資金を失う可能性がある。 今日5分でRevoke.cashにアクセスして承認を整理することは、最もコストが低く効果が高いDeFiセキュリティ対策の一つだ。DeFi初心者へ:正確な承認量を選び、使用後に取り消す習慣を身につけることは、事後対処よりもはるかに重要だ。

図解
Token Approval: What You're Actually GrantingToken 授權風險對比圖:左側綠色欄「有限授權(安全)」——approve(contract, 100 USDC),合約只能動用 100 USDC,即使合約被駭損失有上限。右側紅色欄「無限授權(常見但有風險)」——approve(contract, 2¹⁵⁶),合約可永久動用你所有的 USDC,若被駭損失無上限。圖底Token Approval: What You're Actually GrantingLimited Approval (Safe)approve(contract, 100 USDC)Contract can move up to 100 USDCIf contract is hacked, max loss = 100✓ Controlled exposureInfinite Approval (Common/Risky)approve(contract, 2²¹⁶−¹)Contract can move ALL your USDCForever — until you manually revoke it⚠ Contract hacked = everything goneDefault behavior: most DeFi UIs give infinite approval for convenience.Tools to check & revoke: revoke.cash · Etherscan Token Approval Checker · DeBankCrypto Bible · crypto-bible.com
スクリーンショット歓迎。転載時は出典を明記してください。
質問する
10文字以上入力してください
関連記事
承認フィッシングの防ぎ方:ウォレット署名を理解し、承認を取り消し、最も一般的な盗難を避ける
security · 06/03
偽エアドロップのフィッシング:一つの「無料受け取り」リンクが30秒で財布を空にする仕組み
scams · 06/15
ラグプル識別ガイド:投資前に真剣に確認すべき6つの早期警告シグナル
scams · 06/11
初心者が最も遭遇する7つの暗号資産詐欺:偽サポート、偽エアドロップ、豚の屠殺詐欺の見抜き方
scams · 06/03
関連トピック
クリプトAIエージェントサービスの選び方:マーケティングの罠に騙されないための5つの評価フレームワーク
AI Agent Bible
Agentサービスに認可を与える前に4つの質問をしてください:認可境界はコードで強制されているか約束に過ぎないか?各操作の完全な推論ログが見られるか?サードパーティの監査報告書があるか?秘密鍵は誰が保有しているか?4つすべてに明確な答えが得られてから初めて認可を検討してください。美しいインターフェースは安全の証拠ではありません。
#hack#security
クリプトAgentローンチ前セキュリティチェックリスト:テストネットからメインネットまでの12の必須項目
AI Agent Bible
クリプトAgentローンチ前の12の必須セキュリティ項目:秘密鍵の平文なし・ウォレット完全隔離・ERC-20承認上限・System Promptに認証情報なし・書き込みツールのバックエンド検証・スキーマ検証層・高額操作の独立確認チャネル・日次支出サーキットブレーカー・市場異常サーキットブレーカー・完全な4層ログ。1つでも欠けると不可。
#hack#security
Tool Use完全メカニズム解説:AIエージェントはどのように「行動」するか、そしてなぜこの設計が信頼できるかどうかを決定するのか
AI Agent Bible
AIエージェントのLLM自体はツールを実行しません——「何をしたいか」のリクエストを出力するだけで、実際の実行はバックエンドコードです。この設計はすべてのセキュリティの基盤:実行層はあなたのコントロール下にあり、セキュリティ検証はそこで追加されます。ツール設計の良し悪しがエージェントを信頼できるかどうかを決定します。
#hack#security
あなたのエージェントのフロントラン:MEVボットがAIエージェントのトレードを標的にするとき、損失はあなたが直接標的にされるより酷くなる可能性がある
AI Agent Bible
AIエージェントはMEVボットにとって人間のトレーダーより良い獲物です——エージェントのトレードパターンが予測可能で高頻度で時間的に規則的だからです。フロントランニングで毎回0.3%を失い、1日20回操作するエージェントは年間約22%の累積損失を被ります。これは手数料として表示されず、見えない戦略の侵食です。
#hack#security