スマートコントラクトの権限を取り消す:資産を保護するための必須ツール

2026年9月14日更新。古いスマートコントラクトの権限を取り消すことは、不要なウォレットの露出を減らす最も簡単な方法の1つですが、良い結果を得るには、「いくつかのdappsの接続を解除しました」というだけでは不十分です。このプロセスを完了したら、どのコントラクトがまだトークンを使用できるのか、どの権限を意図的に保持したのか、どの承認が適切なブロックチェーン上でゼロに減らされたか、または無効になったのかを把握する必要があります。

このガイドでは、その結果に焦点を当てています。ERC-20トークンの許可、NFTオペレーターの承認、Permit2の権限、それらを検証するのに役立つツール、そして取り消しだけでは不十分な状況について説明します。取り消しによってウォレットが完全に安全になることを保証するものではありません。鍵の漏洩、悪意のある署名、プロトコルの脆弱性、既に承認済みの送金などには、それぞれ異なる対応が必要です。

成功とはどのようなものか

ゴール確かな証拠アプローチを変更するタイミング
ERC-20排出枠を削除する取消取引が確認され、許容額は0と表示されます。承認が再び表示された場合は、チェーン、支出者アドレス、トークンコントラクト、およびPermit2などの別の許可システムが関与しているかどうかを確認してください。
NFTオペレーターの承認を削除する当該オペレーターは、そのコレクション内のすべてのNFTについて承認されなくなったか、または特定のトークンの承認が解除されました。承認チェッカーが非標準のNFTコントラクトを検出できない場合は、コレクションコントラクトを直接検査するか、公式インターフェースを使用してください。
将来の暴露を減らす未使用の無制限の権限は削除または制限されます。有効な権限は意図的に付与されたものです。ワークフローで繰り返し広範な権限が必要な場合は、別の活動ウォレットまたはより狭い制限をサポートするdappを検討してください。
侵害されたウォレットへの対応資産および今後の取引は、秘密鍵が侵害されていない新しいウォレットに移されます。シードフレーズや秘密鍵が漏洩した場合は、失効だけに頼ってはいけません。

まず、何を撤回しようとしているのかを理解しましょう。

ERC-20規格では、このapprove機能によりトークン保有者は支出者に指定された金額までの引き出しを承認でき、承認された支出者はトークンを移動できます。公式規格はERC-20: トークン規格transferFromで入手できます。

NFTの権限はより広範囲に及ぶ可能性があります。ERC-721ではsetApprovalForAll、オペレーターがそのコレクションの所有者のすべてのNFTを管理することを許可できる権限が定義されています。ERC -721: 非代替性トークン標準を参照してください。

重要な違い:ウォレットをウェブサイトに接続することと、オンチェーンのトークン使用許可を与えることは同じではありません。MetaMaskは、dappとの接続を解除しても、既に存在するトークン承認は取り消されないことを明記しています。ウォレットインターフェースでトークンを非表示にしても、そのトークンの使用許可は変更されません。

目標結果:接続されたウェブサイトだけでなく、オンチェーンでの支出権限を特定する。もし実行した操作が「切断」のみだった場合は、承認チェッカーに進んでください。

参考資料: MetaMask: スマートコントラクトの承認/トークンの承認を取り消す方法

ステップ1:権限を取り消す前に、権限の在庫状況を確認する

承認チェッカービューには、トークンシンボル、支出者アドレス、および許容額が表示されます。

キャプション:まずはトークン、使用者、および使用限度額のインベントリから始めましょう。「無制限」と表示されている項目は確認が必要ですが、必ずしも悪意のあるものではありません。

承認チェッカーを使用して、現在どの支出者が資産に対する権限を持っているかを確認してください。便利なオプションは次の3つです。

  • Etherscanトークン承認チェッカー:イーサリアムアドレスに便利で、ERC-20、ERC-721、ERC-1155の承認を個別に確認できます。Etherscanによると、ウォレットに接続せずにアドレスを検査し、取り消しを申請したい場合にのみ接続すればよいとのことです。Etherscanトークン承認を参照してください。
  • MetaMask Portfolio:この記事の更新時点では、支出上限管理機能はイーサリアムメインネット、Polygon、BNB Chain、Optimism、およびBaseをサポートしています。MetaMask Portfolioの支出上限については、こちらをご覧ください。
  • Revoke.cash:マルチネットワーク承認チェッカーと、通常の承認、許可署名、Permit2 に関する教育資料を提供しています。Revoke.cashの承認に関するドキュメントを参照してください。

結果の判断方法:インベントリには、トークンまたはNFTコレクション、支出者/オペレーターのアドレス、ネットワーク、および現在の権限が表示されているはずです。署名を行う前に、見慣れない支出者のアドレスは調査のために保存しておきましょう。

ツールを切り替えるタイミング:あるチェッカーがネットワークをサポートしていない場合、または非標準トークンが表示されない場合は、そのチェーンの信頼できるブロックエクスプローラーを使用するか、トークンコントラクトを直接検査してください。単一のインデクサーでは、すべての非標準コントラクトを完全に可視化することはできません。

ステップ2:残すべきものと処分すべきものを決める

トークン、支出者アドレス、無制限の許容額、および取引履歴を表示する承認詳細パネル

キャプション:承認内容を、資産、支出者、金額、ネットワーク、および基となるアプリケーションを現在も使用しているかどうかといった文脈の中で確認してください。

機械的に承認を取り消さないでください。承認は機能であり、一部のアクティブなdapp機能はそれに依存しています。たとえば、Revoke.cashでは、承認を取り消しても既に預け入れまたはステーキングされたトークンは削除されませんが、追加する前に再度承認する必要がある場合があると注意喚起しています。また、一部のマーケットプレイス出品もアクティブなNFT承認に依存しています。

実用的な優先順位は次のとおりです。

  1. 不明または不審な支出者。
  2. フィッシング事件や放棄されたdAppsに関連する承認。
  3. もはや必要のない無制限の手当。
  4. 使用しなくなったプロトコルに関する過去の承認情報。
  5. 具体的な目的のない、広範なNFT事業者承認。

品質の指標:保持するすべての許可には理由が必要です。「プロトコルを理解しているし、アクティブなポジションのためにこの支出者が必要だから」は理由になります。「以前に承認したかもしれない」は理由になりません。

すぐに権限を取り消すべきでない場合:権限がアクティブなリスト表示、自動化、サブスクリプションのようなワークフロー、またはスマートアカウントポリシーをサポートしている場合は、まずその運用上の影響を理解する必要があります。セキュリティは、不要な権限を削除することで向上しますが、必要なワークフローを理解せずに破壊することで向上するわけではありません。

ステップ3:信頼できる失効パスを使用する

マルチチェーントークン承認管理画面(信頼できる失効ツールを表す)

キャプション:公式ウォレット機能、信頼できる承認チェッカー、またはネットワークの確立されたエクスプローラーを使用し、接続する前にドメインを確認してください。

取り消しは通常、オンチェーンの状態変更です。MetaMaskでは、許可を取り消すにはオンチェーン取引が必要なため、一般的にネットワークガスが必要となります。Etherscanも同様に、リストされた承認に対して「取り消し」アクションを提供しています。

ほとんどのユーザーにとって、最も手間のかからない選択肢は、ウォレット独自の承認管理機能、チェーンの定評あるエクスプローラー、またはRevoke.cashのような専門サービスです。いずれの場合も、シードフレーズや秘密鍵は必要ありません。

目標とする結果:これから署名する取引は、既存の権限を縮小または削除するものであり、新たな支出者に予期せぬ権限を与えるものであってはならない。

停止条件:ウェブサイトが、失効を「有効化」するために、シードフレーズ、秘密鍵、リモートコントロールアクセス、または無関係な送金を要求してきた場合は、直ちに停止してください。検索広告や迷惑メールではなく、独立して検証された公式の情報源からツールにアクセスしてください。

ステップ4:必要なアカウントとネットワークのみを接続する

オンチェーン権限変更を送信する前に使用するウォレット接続ダイアログ

キャプション:接続はインターフェース上のステップにすぎません。実際の取り消しは、適切なオンチェーン取引が確認された時点で有効になります。

ウォレット接続により、サイトはアカウント情報を要求したり、アクションを提案したりできるようになりますが、接続自体が取り消しを意味するわけではありません。Etherscanの現在のウォレットに関するガイダンスでは、接続しても自動的に署名が行われるわけではなく、署名とトランザクションにはウォレットの承認が必要であるとされています。

目標結果:選択したウォレットアドレスとブロックチェーンが、削除しようとしている承認と一致することを確認する。

アプローチを変更すべきタイミング:ツールが予期しないチェーンに切り替えたり、別のアドレスを表示したりした場合は、署名する前にキャンセルしてください。承認はネットワーク固有のものであり、あるチェーンでの承認を取り消しても、別のチェーンでの個別の承認は取り消されません。

参考資料:Etherscan:ウォレットの接続方法

ステップ5:不要になった権限を取り消すか、制限する

不要な無制限トークン権限が1つ取り消し対象として選択された承認リスト

キャプション:セキュリティ目標を達成するために必要な最小限の権限セットを削除してください。すべての正当な許可を一度に取り消す必要はありません。

標準的なERC-20アローワンスの場合、取り消しは通常、支出者のアローワンスをゼロに設定することを意味します。ERC-721オペレーターアクセスの場合、取り消しは通常、オペレーターの承認をに変更しますfalse。Revoke.cashでは、承認と取り消しには同じ承認関数が一般的に使用され、値がゼロまたはfalseに変更されると説明しています。

品質シグナル:トランザクションプレビューには、変更されるトークンコントラクトと権限が識別されます。ウォレットがデコードされたトランザクション情報を提供する場合は、習慣的に承認するのではなく、必ず内容を確認してください。

制限事項:取り消しは既に行われた送金を取り消すものではありません。また、盗まれた資金を取り戻すこともできません。Revoke.cashは、自社のサービスを回収ツールではなく、予防ツールとして位置付けています。

参考資料:Revoke.cash の FAQ

ステップ6:署名する前にウォレットの確認内容を確認する

トークン承認の取り消しとネットワーク手数料を示すウォレット取引確認

キャプション:確認する前に、アカウント、ネットワーク、契約内容、および予想されるガス料金を確認してください。

最終的なウォレット確認は、チェーン、アカウント、送金者、または取引タイプの誤りを発見する機会です。ガス料金はネットワーク状況によって変動するため、固定の料金が適用されるとは限りません。

目標とする結果:保留中のトランザクションは、意図した権限変更に対応しており、正しいウォレットから送信される。

停止すべきタイミング:取引が予期せず資産を移転したり、別の支払者を承認したり、無関係な契約を呼び出したり、選択したアクションと矛盾する詳細情報が含まれている場合は、キャンセルしてください。安全なワークフローでは、速度よりも検証が優先されます。

ステップ7:オンチェーンでの検証 ― 「トランザクション送信済み」で止まらない

トークン承認チェッカービューには、以前有効だった権限がもはや存在しないことが示されています。

キャプション:承認確認後、承認チェッカーを再度開き、許可額がゼロ、期限切れ、誤り、またはその他の理由で無効になっていることを確認してください。

送信されたトランザクションは、失敗するか、保留状態のままになるか、または置き換えられる可能性があります。セキュリティ上の結果は、関連する権限状態が実際に変更された場合にのみ確定します。

成功指標:

  • ERC-20の場合、支出許容額は0、または意図的に減額された金額となります。
  • ERC-721 オペレーターアクセスの場合、isApprovedForAll削除したオペレーターに対しては false になります。
  • 取り消しトランザクションは、意図したチェーン上で確認されました。
  • 承認チェッカーが更新され、新しい状態が表示されます。

さらに調査が必要な場合:トランザクションが確定した後も権限が表示されている場合は、支出者のアドレスとトークンコントラクトを慎重に比較してください。ある権限を取り消したにもかかわらず、別の支出者、プロキシ、オペレーター、またはPermit2の権限が有効なままになっている可能性があります。

ステップ8:Permit2、許可署名、および継続的な許可ポリシーを確認する

ウォレットのセキュリティチェックリスト:定期的な承認審査、支出制限、慎重なdappの使用、アクティビティ監視

キャプション:ウォレットの継続的な管理とは、権限を定期的に見直し、アプリケーションが対応している場合はより限定的な権限を付与することを意味します。

通常のERC-20承認だけでは十分ではありません。UniswapのPermit2システムでは、トークンレベルでPermit2コントラクトを承認し、Permit2を通じて支出権限を付与できます。公式インターフェースには、許容額、有効期限、nonce無効化、および選択した許容額をゼロに戻す機能が含まれています。詳細は、 Uniswapの公式Permit2リポジトリをlockdownご覧ください。

許可署名は、さらに複雑な問題を引き起こします。一部の権限は、通常のトークン許可として即座に記録されるのではなく、署名付きメッセージを通じて承認されます。Revoke.cashは、オフチェーンの許可署名は、標準的な承認と同じようにチェーンから単純に列挙することはできないと指摘しています。悪意のある許可に署名したことがわかっている場合は、関連するnonceまたはトークン固有の許可状態を無効にする必要があるかもしれません。

目標とする結果:通常の許可事項を確認した後、Permit2を使用したことがあるか、または信頼できないサイトで許可証形式のメッセージに署名したことがあるかを尋ねる。

アプローチを変更すべきタイミング:悪意のある署名が疑われるものの、その正確な形式を特定できない場合は、パーミッションモデルを理解するまで、影響を受けたウォレットとのやり取りを停止してください。考えられるすべてのパーミッションをキャンセルするために無闇にガス代を支払うのは無駄であり、実際の脅威に対処できない可能性があります。

必須ツール:どれが用途に最適か?

道具最適な使用方法重要な制限
MetaMaskポートフォリオMetaMaskエコシステムにおける、サポート対象ネットワークの支出上限を管理する。ネットワークのカバー範囲は有限であり、変化する可能性があります。唯一の頼みの綱としてネットワークに依存する前に、現在のサポート状況を確認してください。
Etherscanトークン承認チェッカーエクスプローラーのコンテキストを使用して、イーサリアムトークン/NFTの承認をレビューおよび取り消す。これはイーサリアムに特化したツールです。他のネットワークについては、関連する信頼できるエクスプローラーまたは別のツールをご利用ください。
現金を取り消すマルチネットワーク承認の審査、取り消し、およびPermit/Permit2に関する教育。承認チェックツールは、盗まれた資産を回収したり、侵害された秘密鍵を修復したりすることはできません。
直接契約/検証済みエクスプローラーインターフェースインデクサーが不完全な場合に、既知のトークンallowance、NFTオペレーターの状態、または非標準的な動作を確認します。より高度な技術的注意が必要です。オンチェーンに書き込む前に、コントラクトのアドレスと機能を確認してください。

権限の取り消しだけでは不十分な場合

シードフレーズまたは秘密鍵が漏洩しました

攻撃者が秘密鍵を持っている場合、あなたとしてトランザクションを承認するための許可は必要ありません。Revoke.cashは、ウォレットからガスが払い出されている場合はシードフレーズが侵害されている可能性があり、承認を取り消してもウォレットのセキュリティは回復しないと具体的に警告しています。

より良い結果を得るには、クリーンな環境で新しいウォレットを作成し、綿密に計画された復旧プロセスを使用して資産を移行してください。侵害されたアドレスを長期的な安全なウォレットとして扱い続けることは避けてください。

あなたは既に悪意のある送金または取引に署名しました

後から取り消しても、確定したブロックチェーン転送は取り消せません。資産が既に失われている場合は、さらなる損失を防ぐこと、トランザクションハッシュを記録すること、必要に応じて関連サービスプロバイダーに連絡すること、そして鍵が侵害された可能性がある場合は影響を受けていない資産を移動することに注力してください。

リスクは承認ではなく、プロトコルにある

承認を取り消すと、その支出者から将来の支出権限が削除されます。ただし、プロトコル、ブリッジ、ボルト、またはステーキング契約に既に預け入れられている資産に関するスマートコントラクトのリスクは解消されません。

より良い結果を得るには、ポジション自体を撤回する必要があるかどうかを検討してください。権限管理とプロトコルリスク管理は、それぞれ異なる問題を解決します。

スマートアカウントまたは高度な権限を使用する

MetaMaskは、ERC-7715に基づいた新しい高度な権限について文書化しており、これには金額制限、定期アクセス、有効期限などが含まれます。これらは従来のトークン許可とは異なり、関連するスマートアカウントの権限インターフェースを通じて管理されます。

より良い結果を得るには、従来のトークン承認とアカウントレベルの権限の両方を見直す必要があります。ERC-20の許可リストが明確であっても、スマートアカウントによって付与されるすべての機能が必ずしも網羅されているとは限りません。

参考資料:MetaMask:高度な権限について理解する

より良い長期的な許可ポリシー

  • 可能な限り、アクセス制限を設けることを推奨します。MetaMaskは、無制限アクセスを自動的に承認するのではなく、dappが要求するアクセス量をチェックし、必要に応じて制限を設けることを推奨しています。
  • 過去の承認内容を定期的に見直しましょう。適切な頻度はDeFiの利用頻度によって異なりますが、集中的なdapp実験を行った後に見直す方が、問題が発生するまで待つよりも効果的です。
  • 高価な資産の保管場所と実験的な活動のための保管場所は分離しましょう。専用の活動用ウォレットを使用することで、新しいdAppsに晒される資産を減らすことができますが、悪意のある承認を完全に防ぐことはできません。
  • ドメインと送金先アドレスを確認してください。一見正規のインターフェースに見えても、悪意のある契約に誘導される可能性があります。
  • ハードウェアウォレットの制限事項に注意してください。ハードウェアウォレットは秘密鍵の保護に役立ちますが、意図的に署名した承認は依然としてオンチェーンで有効です。Revoke.cashは、ハードウェアウォレットだけでは承認の悪用を防ぐことはできないと明記しています。
  • メンテナンスに必要なネイティブガスを常に確保しておきましょう。取り消しトランザクションにはネットワーク手数料がかかります。ウォレットが必要なトランザクションを送信できないことに、緊急事態になってから気づくようなことにならないように注意してください。

最終確認チェックリスト

清掃作業が完了したと宣言する前に、以下のすべてを確認してください。

  • お客様が実際に使用しているすべてのネットワークで、正しいアドレスが確認されました。
  • 不明または不要なERC-20の割り当てが削除または削減されました。
  • 未使用のNFT運営者承認状況が見直されました。
  • Permit2対応アプリとやり取りしたことがある場合、Permit2の権限が考慮されます。
  • 取消取引は、単に提出されるだけでなく、確認される必要があります。
  • 承認チェッカーは、取り消し後の想定される状態を表示します。
  • 意図的に保持されている権限には、明確な現在の目的があります。
  • 秘密鍵が漏洩する可能性がある場合は、失効だけに頼るのではなく、新しいウォレットに移行します。

最も望ましい結果は、どんな犠牲を払ってでも承認リストを空にすることではありません。それは、残りの権限が明確に理解され、意図的に制限され、実際の使用方法に適したウォレットです。スマートコントラクトの権限を取り消すことは、貴重なメンテナンスツールですが、慎重な署名、コントラクトの検証、鍵の保護、そしてリスクの現実的な分離を含む、より広範なセキュリティプロセスにおける一つのレイヤーとして最も効果を発揮します。

一次資料

この記事は教育目的であり、財務、法律、またはセキュリティに関する助言ではありません。スマートコントラクトの権限とウォレットの機能は時間とともに変化します。署名する前に、現在のネットワークサポート状況と取引の詳細を確認してください。

コメントを残す

機関投資家向け暗号資産カストディ:銀行は2026年にデジタル資産を安全に保管する方法

機関投資家向け暗号資産カストディ:銀行は2026年にデジタル資産を安全に保管する方法

2026年における銀行レベルの暗号資産カストディの仕組み:秘密鍵の管理、コールドストレージ、分離保管、サブカストディ、規制、監査、そして復旧まで。

ビットコイン・ドミナンス(BTC.D)指数:次のアルトコインシーズンに向けて本当に意味すること

ビットコイン・ドミナンス(BTC.D)指数:次のアルトコインシーズンに向けて本当に意味すること

ビットコインの優位性(BTC.D)の仕組み、優位性の上昇または下降が示す兆候、そして実践的な相互検証によって潜在的なアルトコインシーズンを確認する方法について学びましょう。

スマートコントラクトの権限を取り消す:資産を保護するための必須ツール

スマートコントラクトの権限を取り消す:資産を保護するための必須ツール

トークン承認を安全に確認および取り消す方法、オンチェーンで結果を検証する方法、Permit2およびNFTの権限を処理する方法、そして取り消しだけでは不十分な場合を知る方法を学びましょう。

トークン化された不動産:オンチェーンで不動産に投資する方法

トークン化された不動産:オンチェーンで不動産に投資する方法

トークン化された不動産の評価と投資方法について、法的権利、不動産経済、保管、流動性、税金、出口リスクなどを確認することで学びましょう。

Smart Contract Audit Red Flags: How to Read Security Reports Before Buying

Smart Contract Audit Red Flags: How to Read Security Reports Before Buying

Learn how to read smart contract audit reports before buying crypto: verify scope, commit hashes, severity, unresolved findings, admin powers, upgrades, oracles, and residual risk.

Ledger、Trezor、Tangem、GridPlus:2026年にあなたにとって最適なハードウェアウォレットはどれ?

Ledger、Trezor、Tangem、GridPlus:2026年にあなたにとって最適なハードウェアウォレットはどれ?

Ledger、Trezor、Tangem、GridPlusのハードウェアウォレットを、セキュリティ、復旧性、対応通貨、使いやすさ、そして2026年における初心者にとって最適な選択肢という観点から比較します。

ビットコインとイーサリアムETFの資金流入指標:2026年にウォール街の資金の流れを追跡する方法

ビットコインとイーサリアムETFの資金流入指標:2026年にウォール街の資金の流れを追跡する方法

現物ビットコインとイーサリアムETFの資金フロー、運用資産総額(AUM)、新規発行、償還、取引量、発行体集中度などの指標の読み方、そしてこれらの指標が機関投資家の需要について実際に何を物語っているのかを学びましょう。

仮想通貨のボラティリティを利用したスキャルピング:15分足チャートに最適な指標

仮想通貨のボラティリティを利用したスキャルピング:15分足チャートに最適な指標

15分足の仮想通貨スキャルピングに最も役立つ指標、それぞれの指標が実際に何を測定しているのか、よくあるシグナルの誤り、そしてそれらをリスク管理と組み合わせる方法について学びましょう。

ビットコインのレインボーチャート最新情報:2026年第4四半期に向けて、BTCは依然として過小評価されているのか?

ビットコインのレインボーチャート最新情報:2026年第4四半期に向けて、BTCは依然として過小評価されているのか?

ビットコインは2026年第4四半期に向けて7万7000ドル近辺に迫っています。更新されたレインボーチャートが実際に何を示しているのか、初心者はどのように読み解くべきか、そして「過小評価されている」ことが必ずしも保証されるわけではない理由について学びましょう。

DePIN解説:適切なハードウェアがあれば高い投資対効果(ROI)が期待できる5つのネットワーク

DePIN解説:適切なハードウェアがあれば高い投資対効果(ROI)が期待できる5つのネットワーク

Helium、Hivemapper、Render、Akash、Filecoinについて、DePIN報酬の仕組み、ROIを左右する要因、そして最初に確認すべきハードウェアと運用上のリスクについて解説します。