Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
独立メディア
いかなるプロジェクトとも無提携
最も深い暗号通貨の知識ベース
crypto-bible.com
最新
Solana 2026:DEX取引量はイーサリアムを超えるが、TVLはその10分の1——このギャップは何を意味するか  ·  暗号資産取引所選びは手数料だけじゃない:セキュリティ、コンプライアンス、出入金の完全評価フレームワーク  ·  ビットコイン vs イーサリアム:ともに暗号資産のトップだが、最も根本的な設計問題で全く異なる選択をした  ·  イスラエルの暗号資産税自主申告はわずか58人:失敗した政策実験が世界の課税のジレンマを明らかにする  ·  トークンの無限承認:DeFiで静かに付与してしまう「永久引き出し権限」とその取り消し方  ·  ラグプル識別ガイド:投資前に真剣に確認すべき6つの早期警告シグナル
security

トークンの無限承認:DeFiで静かに付与してしまう「永久引き出し権限」とその取り消し方

30秒バージョン · 忙しい方へ
DeFiで「Approve」をクリックした瞬間、コントラクトにウォレットへの永続的な無制限アクセスを与えた可能性が高い——そのコントラクトがハッキングされた日、損失に上限はない。Revoke.cashで5分かける最も安いDeFi保険だ。

詳しく読む +
01 · なぜ起きたのか?

ERC-20の承認メカニズムとは何か、その設計が無限承認を「デフォルト慣行」にする理由は?

ERC-20トークン標準にはapprove()関数があり、保有者が特定のアドレス(通常はスマートコントラクト)が代わりに一定量のトークンを動かすことを事前承認できます。ほとんどのDeFiのインターフェースはデフォルトでuint256の最大値を要求します——一度の承認で無制限に使えますが、そのトークンの将来の全残高を露出させるコストがあります。

02 · 仕組みは?

承認の濫用に最もよくある攻撃シナリオは何か?

コントラクトの脆弱性ハック:承認したプロトコルがコードの脆弱性で侵害されて、攻撃者が承認を使ってすべての承認ユーザーのウォレットから大規模に資金を引き出します。フィッシングサイトの悪意ある承認:Uniswapを偽装した偽サイトでApproveを実行し、実際には悪意のあるコントラクトアドレスを承認することになります。廃棄されたプロトコル:長期間使用していない古いプロトコルを承認し、そのコントラクトが後に悪意ある行為者に取得・引き継がれます。

03 · 自分にどう影響する?

正確な承認と無限承認の実際の違いは何か、毎回正確な承認が必要か?

正確な承認(カスタム金額):コントラクトがこの操作に必要な正確な金額までしか動かせないよう承認します。コントラクトがハッキングされても損失の上限はその金額です。無限承認:一度の承認で繰り返し承認不要のスムーズなUX。実際のアドバイス:ほとんどのDeFiユーザーは毎回正確な承認を選ぶ必要はありませんが、規模の小さいプロトコルの使用時、大額のトークンを移動する時、初めて使用するプロトコルの時には強く推奨されます。

04 · どうすればいい?

Revoke.cashなどのツールの安全性は?これらのツールを使うこと自体にリスクがあるか?

Revoke.cashはオープンソースで広く監査・使用されているツールです。主な機能はオンチェーンの承認記録を読み、approve(contract, 0)の取り消しトランザクションを送るのを助けることです——あなた自身のウォレット内で完全に署名される操作で、Revoke.cashのサーバーは秘密鍵を見ることができません。正しいrevoke.cashドメインを確認し、署名が必要な各トランザクションを検証することが重要です。

全文 +

UniswapやAave、または他のDeFiプロトコルで最初の操作をするたびに、ほぼ確実に「Approve」というボタンをクリックしています。ほとんどの人はそれを必要なプロセスのステップとしてすばやく通過しますが、この小さな承認には多くの人が理解していないセキュリティリスクが隠れています:あなたはスマートコントラクトにアカウント内のすべてのトークンを永久に、無制限に動かす権限を与えてしまっているかもしれません。そしてその承認は積極的に取り消すまで永久に有効です。

トークン承認とは何か、なぜDeFiはそれを必要とするか

ERC-20トークン標準の下で、あなたのトークンは自分のウォレットアドレスに存在し、誰も直接取ることができません。しかしDeFiプロトコル(Uniswapのスワップコントラクトなど)はあなたの代わりにウォレットから流動性プールにトークンを移動する必要があります。ほとんどのDeFiのUIはGasコストを削減するため、デフォルトで無制限承認(uint256の最大値 = 2¹⁵⁶ − 1)を要求します。

無限承認の本当のリスク

Uniswapを信頼しているからこの承認は問題ないと思うかもしれません。問題は:プロトコルのハッキングは現実のリスクです。コントラクトに無制限の承認を与えていて、そのコントラクトが後に攻撃者に制御されると、一度の操作であなたのすべてのトークン残高を転送できます。承認はあなたが操作を完了したり取引が成功したりしても自動的に消えません——積極的に取り消すまで永久です。

未取り消し承認の確認方法

Revoke.cash:ウォレットを接続してすべての承認記録を自動的にリスト表示。Etherscan Token Approval Checker:アドレスを検索してToken Approvalsページで確認・取り消し。DeBank:承認管理機能付きの暗号資産ウォレット追跡ツール。

ベストプラクティス:DeFiでの合理的な承認管理

無限承認でなく正確な承認を優先、定期的に承認を確認・清理、承認前にコントラクトアドレスを確認することが重要です。

あなたの資金とどう関係するか

多くのDeFi操作の後、ほとんどの人は多数の履歴承認記録を積み上げており、多くが無制限金額です。これらのゾンビ承認はあなたの資金の潜在的な露出面で、秘密鍵が漏洩していなくても、コントラクトのハッキングで資金を失う可能性があります。今日Revoke.cashで5分間承認を整理することは、最もコストが低くて効果が高いDeFiセキュリティ衛生行為の一つです。

図解
Token Approval: What You're Actually GrantingToken 授權風險對比圖:左側綠色欄「有限授權(安全)」——approve(contract, 100 USDC),合約只能動用 100 USDC,即使合約被駭損失有上限。右側紅色欄「無限授權(常見但有風險)」——approve(contract, 2¹⁵⁶),合約可永久動用你所有的 USDC,若被駭損失無上限。圖底Token Approval: What You're Actually GrantingLimited Approval (Safe)approve(contract, 100 USDC)Contract can move up to 100 USDCIf contract is hacked, max loss = 100✓ Controlled exposureInfinite Approval (Common/Risky)approve(contract, 2²¹⁶−¹)Contract can move ALL your USDCForever — until you manually revoke it⚠ Contract hacked = everything goneDefault behavior: most DeFi UIs give infinite approval for convenience.Tools to check & revoke: revoke.cash · Etherscan Token Approval Checker · DeBankCrypto Bible · crypto-bible.com
スクリーンショット歓迎。転載時は出典を明記してください。
質問する
10文字以上入力してください
関連記事
承認フィッシングの防ぎ方:ウォレット署名を理解し、承認を取り消し、最も一般的な盗難を避ける
security · 06/03
ラグプル識別ガイド:投資前に真剣に確認すべき6つの早期警告シグナル
scams · 06/11
初心者が最も遭遇する7つの暗号資産詐欺:偽サポート、偽エアドロップ、豚の屠殺詐欺の見抜き方
scams · 06/03
MEVとサンドイッチ攻撃とは何か:オンチェーン取引はどう「挟まれる」か、どう自衛するか
security · 06/05