本文へ移動

ホットウォレット

ホットウォレットは、インターネット接続端末上で秘密鍵または署名機能を使用するウォレットです。ここでは、ホット環境とコールド環境の違い、少額の日常残高に適する理由、承認、フィッシング、マルウェア、操作上のリスクを抑える方法を説明します。

更新日

教育目的の参考情報であり、投資助言ではありません。投資により損失が生じる可能性があります。

直接の答え

ホットウォレットは、インターネット接続端末上で秘密鍵または署名機能を使用するウォレットです。ここでは、ホット環境とコールド環境の違い、少額の日常残高に適する理由、承認、フィッシング、マルウェア、操作上のリスクを抑える方法を説明します。

ホット ウォレットは、ブラウザ拡張機能、モバイル アプリケーション、デスクトップ ソフトウェアなど、インターネットに接続されたデバイス上に秘密キーまたは署名機能があるウォレットです。その利点は、いつでも送金し、アプリケーションに接続できることですが、その代償として、秘密キー、インターフェイス、署名プロセスがマルウェア、フィッシング Web サイト、リモート攻撃に近いということです。

ホットとコールドは資産タイプではなく、重要な環境です。インターネットに接続された携帯電話でニーモニック フレーズが一度生成またはインポートされた場合、後で携帯電話の電源を切っても、インターネットに一度も接続していなかった場合と同じ分離保証を取り戻すことはできません。 Exchange アカウントはオンラインで便利ですが、秘密キーは通常、Exchange によってホストされます。より正確に言うと、これらは保管アカウントであり、ユーザー自身が管理するホットウォレットと同等ではありません。

ホットウォレットは安全ではないという意味でもありません。正式なソフトウェアは、システム セキュリティ ゾーン、パスワード暗号化、および権限サンドボックスを使用できます。しかし、デバイスは毎日 Web ページ、QR コード、クリップボード、通知、サードパーティ アプリケーションと接触するため、攻撃対象領域は大幅に大きくなります。適切なアイデアは、すべての資産を頻繁にやり取りされる同じアドレスに入れるのではなく、携帯用の小銭入れとして使用することです。

仕組み

ウォレットを作成すると、ソフトウェアはシードを生成し、秘密鍵とアドレスを派生します。転送が開始されると、ウォレットはローカルで秘密キーを復号化し、トランザクションに署名してブロードキャストします。 DeFi アプリケーションに接続する場合、Web サイトはユーザーが開示を許可したアドレスのみを表示できます。ユーザーが署名を確認した後でのみ、Web サイトは署名結果を取得できます。

「接続されたウォレット」は通常、資産を直接転送しませんが、その後の署名が影響を与える可能性があります。メッセージ署名はログインに使用でき、注文やライセンスを認証することもできます。トランザクション署名はコントラクトを呼び出します。トークン認可により、指定されたコントラクトがクォータ内でトークンを転送できるようになります。ウォレットのポップアップ ウィンドウの存在は、リクエストが安全であることを意味するものではありません。ユーザーは、ドメイン名、チェーン、契約、金額、権限を理解する必要があります。

パスワードは、現在デバイス上にある暗号化されたファイルのみを保護します。ウォレットのロックが解除された後、悪意のあるプログラムがブラウザを制御した場合でも、アドレスを置き換えたり、署名を誘導したり、クリップボードを読み取ったりする可能性があります。ニーモニックフレーズを使用すると、ウォレットを別のデバイスに完全に復元できます。ローカルパスワードが漏洩した後に変更しても意味がありません。

ユーザーが 100,000 元相当の長期保有資産を持ち、オンチェーン活動には週に 2,000 元しか必要としないとします。長期保有分はコールドストレージなど操作頻度の低いアドレスに置き、ホットウォレットには 2,000~5,000 元と少量のガス代だけを残します。承認フィッシングでホットウォレットの資産が失われても、残高によって被害範囲を限定できます。

スワップの際、ユーザーが検索広告から、正規サイトとドメインが一文字だけ違う偽サイトを開いたとします。サイトはウォレット接続の後、「セキュリティ確認」と称して、実際には無制限のトークン承認への署名を求めます。署名すると、攻撃者はリカバリーフレーズを知らなくてもトークンコントラクトを通じて残高を移せる可能性があります。サイトとの接続を解除してもオンチェーン承認は消えないため、同じネットワークで別のトランザクションを送り、許可額をゼロにする必要があります。

別の例はアドレスポイズニングです。攻撃者は似たアドレスを作り、少額を送ってユーザーの履歴に表示させます。ユーザーが後で誤った履歴項目をコピーすると、攻撃者へ 5,000 USDC を送るおそれがあります。先頭と末尾の四文字だけに頼らず、信頼できる情報源から完全なアドレスを取得し、検証済みのアドレス帳を使い、先に少額のテスト送金を行ってください。

リスク

ホットウォレットは、マルウェア、フィッシング、セッション窃取、悪意あるブラウザ拡張機能、過大なスマートコントラクト権限、クリップボードの書き換え、操作ミスにさらされます。残高と承認額を制限し、用途ごとにウォレットを分け、ドメインと送金先アドレスを確認し、資産移行と承認取消しの手順を準備してください。ホットウォレットは利便性のための手段であり、オフラインの鍵保管を代替するものではありません。

よくある誤解

誤解 1: Web サイトから切断すると認証が取り消される

切断すると、フロントエンド セッションのみがキャンセルされます。オンチェーン承認はまだ存在するため、取り消しトランザクションを個別に送信する必要があります。

誤解 2: ウォレットにパスワードがあれば、ニーモニック フレーズが漏洩しても問題ない

攻撃者は、ローカル パスワードを完全にバイパスして、他の場所でニーモニック フレーズを使用して秘密キーを回復することができます。

誤解 3: メッセージに署名しても資産には影響しない

特定のメッセージは、注文、許可、またはログイン認証を構成する場合があります。署名の種類と実際の内容を読み取る必要があります。

誤解 4: 少量のテストの後、アドレスは永続的に安全になる

後続のコピーもトロイの木馬に置き換えられる可能性があるため、署名する前に各トランザクションをチェックする必要があります。

関連トピック

出典

ナビゲーション

Wiki を検索...