ガイド · ERC-20 · 2026年9月更新
イーサリアムのトークン検索:ERC-20は買う前に確認する
ティッカーは何の証明にもなりません。本物のコントラクトアドレス、供給量、保有者の集中度、オーナーの権限、そしてハニーポットのかすかな兆候。セキュリティ審査の担当者と同じ目線で、トークンページを読み解く方法を身につけましょう。
2013年創業の規制対応取引所
- USDT・USDCの実例
- 危険サインのチェックリスト
- Etherscan・Blockscout・Ethplorerを比較
著者 ethexplorer.org 編集部· 更新日 · 11 分で読めます
毎週のように、誰かがUSDT、PEPE、あるいは「Uniswap」という名前のトークンを買い、あとになってそれが偽物だったと気づいています。偽物は名前もシンボルも同じで、ウォレット上のロゴも本物らしく見えました。ただ一つ違ったのが、コントラクトアドレスです。イーサリアムのトークンエクスプローラーは、どの項目をどの順番で読めばよいかさえ知っていれば、その違いを30秒ほどで暴いてくれる道具です。
このガイドでは、その順番を一つずつ説明します。まずトークンを特定する唯一の手がかりから始め、トークンページに並ぶ数字を読み、最後にコントラクトそのものがオーナーに何を許しているかを確認します。その過程で、二大ステーブルコインであるUSDTとUSDCを実例として使います。正規のトークンであっても、知っておくべき権限を備えていることがよくわかるからです。SNSで話題の新しいトークンに手を出す前に、あるいはウォレットに見覚えのないトークンが届いたときに、ぜひ読み返してください。
ティッカーではなく、公式のコントラクトアドレスから始める
イーサリアムにおけるトークンとは、ERC-20規格に従うスマートコントラクトにすぎません。規格ではbalanceOf、transfer、approveといった関数と、任意項目のname、symbol、decimalsが定められています。最後の3つは、コントラクトをデプロイした人が自由に決めるテキストと数値です。見知らぬ誰かが、名前を「Tether USD」、シンボルを「USDT」にしたコントラクトをデプロイすることを、プロトコルのレベルで止める仕組みは何もありません。実際、そうしたコントラクトは何千個も存在します。
コピーできない唯一の識別子が、42文字のコントラクトアドレスです。イーサリアム・メインネット上の本物のTetherは0xdAC17F958D2ee523a2206206994597C13D831ec7です。Circleが発行する本物のUSDCは0xA0b86991c6218b36c1d19D4a2e9Eb0cE3606eB48です。目の前のアドレスが1文字でも違えば、それは別のトークンです。それ以上でも以下でもありません。
では、正しいアドレスはどこで手に入れればよいのでしょうか。検索エンジンでも、エクスプローラーのトークン検索窓でもありません。どちらもそっくりな偽物を平気で表示するからです。偽のトークンページや偽のDEXサイトへ誘導する検索連動型広告は、よく知られた詐欺の経路です。アドレスは発行体自身の公式サイトやドキュメントから取得し、各チェーンのコントラクトアドレスをコインのページに掲載しているCoinGeckoのような大手アグリゲーターと照合してください。独立した2つの情報源が一致したら、そのアドレスをエクスプローラーに貼り付けます。トークン検索がどのように見えるか試してみたい方は、下の検索窓にUSDTのアドレスを入れてみてください。
トークンのコントラクトを確認する
ERC-20のコントラクトアドレスを貼り付けると、名前、小数桁数、供給量、保有者、最近の移転を確認できます。
USDTUSDCWETH
トークンページの読み方:供給量、保有者、移転、小数桁数
本格的なエクスプローラーはどれも、索引化したトークンコントラクトごとに専用のページを用意しています。レイアウトは違っても中心となる項目は共通で、それぞれが特定の疑問に答えてくれます。
総供給量と小数桁数
ERC-20コントラクトは、残高を整数として保存しています。小数桁数(decimals)は、ソフトウェアに小数点をどこに置くかを教える値です。ほとんどのトークンはETHと同じ18を使います。USDTとUSDCは6なので、生の残高1000000はちょうど1ドルを意味します。トークンページに1,000兆単位のような途方もない供給量が表示されていたら、慌てる前に小数桁数を確認してください。供給量が妙に小さく見えるときも同じです。次に、供給量が固定か、増える可能性があるかを確認します。供給量が固定のトークンなら、検証済みコードにmint関数はありません。一方ステーブルコインは、利用者の入金と償還に応じて常に発行とバーンを繰り返すように設計されています。
保有者数と保有の集中度
保有者数は大まかな人気の指標ですが、簡単に水増しできます。ガス代が安くなったいま、ランダムな10,000アドレスにごく少量をエアドロップするのに大したコストはかかりません。より多くを語るのは集中度です。保有者タブを開き、上位10件を見てください。成熟したトークンなら、上位には取引所のホットウォレット、ブリッジのコントラクト、流動性プールが並ぶのが普通で、エクスプローラーはその多くにラベルを付けています。新しいトークンで、ラベルのない一つのウォレットが供給量の40%を持っているなら、そのウォレットはいつでも好きなときに価格を暴落させられます。流動性プールのトークン(LPトークン)がロックまたはバーンされているかも確認しましょう。デプロイした本人が持っているなら、流動性は1回のトランザクションで引き抜かれてしまいます。
移転(Transfers)
移転タブはトークンの鼓動です。本物のトークンでは、多くの異なるアドレスの間で、双方向に絶え間なく移転が起きています。買う人もいれば、売る人もいるということです。最初の移転まで遡れば、ローンチ時に供給量がどう配分されたかもわかります。これはプロジェクトが公開するどんな資料よりも正直な記録であることが少なくありません。個々の移転を開いて、その裏にあるログを読む方法はトランザクション確認ガイドで解説しています。
検証済みコントラクトとトークンのメタデータ
「Contract」の横にある緑のチェックマークは、エクスプローラーが公開されたソースコードをコンパイルし、それが実際にデプロイされているバイトコードと一致することを確認したという意味です。ソースコードがなければブラックボックスを信じるしかないので、これは欠かせません。ただし、お墨付きではありません。詐欺トークンでも完璧に検証済みにできます。検証とは、それがどのように詐欺を働くのかを正確に読めるという意味にすぎないのです。Etherscanではさらに、プロジェクトがロゴ、Webサイト、SNSのリンクを申請でき、チームやコミュニティが問題を指摘したトークンにはSuspicious、Spam、Unsafeといったトークンの評判ラベルが表示されます。ラベルがないことは「評価なし」と受け取り、決して「安全」と解釈しないでください。
オーナー権限:発行、ブラックリスト、一時停止、移転手数料
検証済みのコードが確認できたら、Contractタブを開いて、オーナーに何ができるかを探します。EtherscanやBlockscoutでは、Read Contractセクションに現在のowner()やその他の役割の保有者が、Write Contractに状態を変更するすべての関数が表示されます。危険な関数は名前を見れば見当がつくので、Solidityの開発者である必要はありません。プロキシや管理者キーについてはスマートコントラクト検索ガイドでさらに詳しく扱っています。ここでは、トークンの保有者にとって特に重要な4つの権限を紹介します。
発行(Mint)。mintやissueのような関数があれば、オーナーは新しいトークンを作り出せます。ステーブルコインにとっては、それがビジネスモデルそのものです。供給量の固定を約束したミームトークンにとっては、すべての保有者に向けられた弾の入った銃です。ブラックリスト。addBlackListやblacklistのような関数があれば、オーナーは特定のアドレスを凍結できます。一時停止(Pause)。pauseスイッチは、すべての移転を一斉に止めます。移転手数料(Fee-on-transfer)。移転のたびに一定の割合を抜き取るコントラクトもあり、危険なタイプでは、オーナーがあとからその割合を99%、さらには100%まで引き上げられます。
多くのガイドが触れない部分があります。USDTは、形は違えどこの4つをすべて備えているのです。検証済みのTetherTokenコントラクトには、issueとredeem、addBlackListとdestroyBlackFunds、pause、そしてbasisPointsRateとmaximumFeeで移転手数料を制御するsetParams関数が含まれています。手数料はゼロに設定され、コード上も低い水準に上限が設けられていますが、機能そのものは存在します。呼び出しを新しいコントラクトへ転送できるdeprecate関数まであります。USDCは別の方式を取っています。アドレスはプロキシなのでCircleがロジックを更新でき、発行者(minter)、一時停止者(pauser)、ブラックリスト管理者(blacklister)という役割が分かれています。だからといって、これらのステーブルコインが詐欺だということにはなりません。中央集権的に管理された資産だということであり、実際そういうものです。教訓は、問うべきなのは「オーナーに権限があるか」ではなく、「その権限に上限があり、開示されていて、責任を負える主体が保有しているか」だということです。
手早く確かめる方法として、owner()がゼロアドレスを返すかどうかを見てください。そうであれば所有権は放棄されており、オーナー専用の関数はもう呼び出せません。安心できそうに聞こえますが、それが意味を持つのは、コントラクトに他の管理者ロールがなく、アップグレード可能なプロキシでもない場合に限られます。プロキシの管理者は、ロジックを丸ごと差し替えられるからです。
ハニーポットの兆候と、同じティッカーの偽トークン
ハニーポットとは、買えるけれど売れないトークンのことです。コードは、流動性プールから自分のウォレットへの移転は成功させる一方、自分のウォレットからプールへ戻す移転は失敗させるか、「税金」でほぼすべてを奪うように作られています。エクスプローラーでも、注意して見ればそのパターンがわかります。購入は大量にあるのに、一般のウォレットからの売却がほとんど成功していない。コントラクトにホワイトリストや、オーナー以外にだけ適用される最大取引量の制限、オーナーが変更できる売却手数料がある。派手な宣伝とともにローンチされたばかりのトークンのソースコードが未検証であることは、何より大きな警告サインです。
エクスプローラーが示すのは過去であって、未来ではありません。だからシミュレーターと組み合わせましょう。Honeypot.isのようなサービスは、現在の状態に対して購入と売却をシミュレーションし、実質的な税率を報告してくれます。問題なしという結果も、その瞬間を説明しているにすぎません。コードが許していれば、オーナーは1分後にスイッチを切り替えられます。
偽ティッカーは別の問題で、向こうからやって来ます。詐欺師は無価値な「USDT」トークンや、本物のUSDTの0円送金をウォレットに送りつけ、そっくりなアドレスがあなたの履歴に表示されるように仕向けます。狙いはアドレスポイズニングで、次に送金するとき、あなたが自分の履歴から間違ったアドレスをコピーすることを期待しているのです。Etherscanは0円のトークン移転を既定で非表示にしており、スパムトークンに警告を出すウォレットも増えていますが、唯一確実な防御は、先頭と末尾の4文字だけでなくアドレス全体を照合することです。買った覚えのないトークンがウォレットに現れても、売ろうとしたり承認したりしないでください。トークン承認を確認して取り消す方法はウォレット・アドレス検索ガイドで紹介しています。
危険サインと、トークンページで確認すべきこと
下の表を簡単なチェックリストとして使ってください。どれか一つだけでトークンが詐欺だと証明できるわけではありませんが、新しいトークンで危険サインが3つ以上そろったら、手を引く十分すぎる理由になります。
ERC-20によくある警告サイン、エクスプローラーでの確認場所、健全なトークンの姿 | 危険サイン | 確認する場所 | 健全な場合の姿 |
| アドレスが発行体のサイトと違う | トークンページの上部、発行体のドキュメント、CoinGecko | 3つの情報源すべてがまったく同じ42文字のアドレスを示す |
| ソースコードが未検証 | Contractタブ | 検証済みのソース、読めるコード、既知のコンパイラーバージョン |
| 一つのウォレットが巨大なシェアを保有 | 保有者タブの上位10件 | 上位の保有者はラベル付きのプール、ブリッジ、取引所 |
| 購入ばかりで売却がほとんどない | 移転タブ、DEXの取引 | 無関係な多数のアドレスによる双方向の取引 |
| オーナーが手数料変更や任意のブラックリスト登録をできる | Write Contract、Read Contractのowner() | 手数料に上限、役割が開示済み、オーナーはマルチシグかタイムロック |
| 流動性をデプロイした本人が保有 | プールトークンの保有者 | LPトークンがロックまたはバーン済み、厚い流動性 |
ステーブルコインについて一つ正直に補足しておきます。USDTとUSDCはブラックリストのチェックで「不合格」になりますが、それで構いません。保有者は、法的命令に基づいてアドレスを凍結できる発行体であることを受け入れています。本当に確認すべきなのは、その権限がプロジェクトの説明と一致しているかどうかです。「完全に分散化されている」とうたうコミュニティトークンなのに、デプロイした本人が好きなだけ発行できるなら、それは嘘であり、エクスプローラーはその事実を示してくれます。
3つとも供給量、保有者、移転は表示してくれます。違いは細部にあり、経験豊富なユーザーはそのうち2つを並べて開いていることが多いです。
Etherscanは、イーサリアムで最も充実したトークンページを持っています。保有者のチャート、トークンの評判ラベル、プロジェクトが申請したメタデータ、組み込みのトークン承認チェッカー、そして最も網羅的なラベル付きアドレスがそろっており、保有者タブの解釈がずっと楽になります。人気のトークンを確認するなら、既定の選択肢であるのには十分な理由があります。弱点は、APIにキーが必要で、無料枠が2025年から2026年にかけて厳しくなったことです。その制限についてはEtherscanレビューで解説しています。
eth.blockscout.comで稼働しているセルフホスト可能なエクスプローラーBlockscoutは、同じ中核的なトークンデータをすっきりした画面で表示し、ERC-20、ERC-721、ERC-1155の移動をまとめてデコードするトークン移転ビューを備えています。APIがキーなしで使えるので、当サイトのツールもこれを利用しています。トークンのチェックをスクリプト化したいときや、Etherscanの表示と照合したいときに向いています。詳しくはBlockscoutレビューをご覧ください。
Ethplorerは最初からトークンを中心に作られています。強みはウォレットの表示で、アドレスに含まれるすべてのERC-20を、価格、過去の評価額、トークンごとのわかりやすい履歴とともに表示します。ポートフォリオを点検したり、ある保有者がどうポジションを積み上げたかをたどったりするには最も簡単な方法です。コントラクトのレベルの作業では深さが足りません。どんな場面に向いているかはEthplorerレビューで解説しています。
要点だけ確認できればよいなら、当サイトの無料イーサリアム・エクスプローラーで、アカウントなしにトークンの価格、保有者、供給量、最近の移転を確認でき、さらに深く調べるためのEtherscanとBlockscoutへのリンクも表示されます。こうした作業を自動化したい開発者は、まずエクスプローラーAPIの比較をお読みください。
トークンを買う前の2分間ルーティン
まとめると、手順は短いものです。発行体からアドレスを入手し、CoinGeckoで照合する。エクスプローラーに貼り付け、名前、小数桁数、供給量が妥当かを確認する。保有者タブを開き、リストの上位を誰が持っているかを見る。移転をスクロールして双方向の取引があるかを確かめる。コントラクトを開いて検証済みであることを確認し、書き込み関数にmint、ブラックリスト、一時停止、手数料設定がないかをざっと見て、オーナーが誰かをチェックする。できたばかりのトークンなら、ハニーポットのシミュレーションを実行する。そして、どこかの段階で少しでも不安が残ったら、暗号資産の世界で最も安上がりな判断は「買わない」ことです。
どれも有料のツールは必要ありません。必要なのは、名前よりアドレスを信じる習慣だけです。この習慣だけで、毎年報告されるトークン関連の損失の大部分は防げるはずです。まずはUSDTやUSDCのような有名なトークンで一連の手順を練習し、画面の見方に慣れておくことをおすすめします。