Tangemと1inchの使い方|コールドストレージDeFiガイド2026年版

この記事は次の言語でご利用いただけます:

Author logo
Rukkayah Jigam

 

DeFi(分散型金融)はリスクが高いと言われがちですが、実際の損失の多くはキーの漏洩が原因です。プロトコル自体の不具合とは別のリスクとなります。Tangemでは、秘密鍵がCommon Criteria EAL6+認証済みのセキュアエレメント内に保管されます。署名キーを保持するウォレットこそが攻撃対象となるのです。1inchDEX aggregator(分散型取引所アグリゲーター)ですが、署名がどこでどのように行われるかはコントロールしません。

 

ここでハードウェアウォレットの出番です。ホットウォレットは常にインターネット接続されたデバイス上に秘密鍵を保管します。そのため、セッションを開くたびに攻撃対象が広がります。the Tangem Cold Walletはこの仕組みを逆転させます。未署名のトランザクションはスマートフォンで作成され、5cm以内のNFC channelを通じてカードのセキュアエレメントに渡され、内部で署名されます。署名済みデータのみがオンラインで送信され、秘密鍵がインターネット接続環境に出ることはありません。スマホがオンラインでも、署名キーはカード内に留まります。

 

この仕組みにより、1inchのルーティングインターフェースを使いながら、署名キーを完全にオフラインで管理できます。本ガイドでは、その具体的な手順を解説します。

Tangemと1inchの使い方|コールドストレージDeFiガイド2026年版

接続の設定方法

Tangem WalletConnectは、Tangem Mobile WalletをSolanaや40以上のEVMネットワークを含む数千の分散型アプリケーションと接続します。app version 5.27以降、TangemのWalletConnectにはハードウェア署名に加えて3つの追加セーフティレイヤー(Know Your dApps (KYDA)、トランザクションシミュレーション、Verified Transactions (VTX))が搭載されています。

 

1inchを使う前に、Tangem Mobile Walletアプリがバージョン5.27以上にアップデートされているか確認してください。このリリースでKYDAとBlockaidによる脅威検知がAugust 24, 2025に追加されました。Solanaや40以上のEVMネットワークでセッションを開始するには、dAppサイトに表示されるQRコードをスキャンするか、モバイルディープリンクを利用します。このリクエストはスワップではなくセッションの開始です。バージョン5.27以降、KYDAは接続前にBlockaidの脅威検知・リアルタイム行動分析・警告表示でdAppをチェックします。警告が表示されたら、必ず内容を確認してください。

 

対応ネットワークはEthereum、Arbitrum、Optimism、Base、Polygon、BNB Smart Chain、Avalanche、zkSync Eraなど40以上に及びます。

スワップ実行の流れ

カードが署名する前に、Tangem側で行われる処理は以下の通りです。

 

まずトランザクションシミュレーションが実行されます。たとえば1inchで500 USDC-for-ETH swapを設定した場合、オフチェーンで事前にシミュレーションが行われ、予想される残高変化・トークンの流れ・生データでは見えない隠れた操作が可視化されます。もしプレビューに見覚えのないコントラクトへのトークン承認が含まれていれば、署名前にリクエストを拒否してください。これにより、インターフェース上の表示だけでなく、実際の処理内容を確認できます。

 

次にVerified Transactions (VTX)が、シミュレーションプレビューと署名に送られるトランザクションバンドルが一致しているかを確認します。これにより、シミュレーション後からカードタップまでの間に内容が改ざんされることを防ぎます。

 

プレビューでは、出ていくトークン・戻ってくるトークン・承認リクエストをすべて確認してください。シミュレーションは残高変化やトークンの流れ、隠れた操作を日本語でわかりやすく表示します。受取先や権限が意図と違う場合は、必ず署名前に拒否しましょう。カードがキーをオフラインで守っても、承認の最終判断はご自身に委ねられます。

 

シミュレーション内容を確認したら、Tangemカードをスマホ背面にタップします。NFC channelは5cm以内で動作し、AES-256 encryptionを利用します。カード内のSamsung S3D350A secure element(Common Criteria EAL6+認証)でトランザクションが署名され、秘密鍵はチップから出ません。Tangemアプリが署名済みトランザクションを受け取り、ネットワークへ送信します。全体の流れは数秒で完了し、物理カードタップの瞬間に完全オフラインで署名が行われます。

Tangem内蔵スワップ経由で1inchを使う

もう一つの方法も知っておくと便利です。Tangemアプリにはスワップ機能が内蔵されており、8 providersのレートを同時に比較できます。1inchもその一つで、OKX DEX、LiFi、Jupiter、ChangeNOW、Changelly、ChangeHero、SimpleSwapも含まれます。Tangemアプリから直接スワップを始めれば、ブラウザやWalletConnectセッションを開く必要はありません。アプリが8つのプロバイダーのレートをリアルタイムで比較し、最適な価格を表示します。確認画面ではスリッページ率やレート比較も並べて表示されます。

 

レート比較後、500 USDCのスワップなら、見積もり額・スリッページ・プロバイダー手数料・ネットワークのガス代をアプリで確認しましょう。カードをタップする前に見積もりが変わった場合は、最新の内容を再確認してください。ハードウェア署名は、すべての数字を納得した後で行います。

 

スワップの費用にはバリデーターへのネットワークガス代とプロバイダー手数料が含まれます。プロバイダー手数料は通常0.5% to 1.5%の範囲で、どのプロバイダーが実行するかによって異なります。すべての手数料は確認前に表示されます。Tangemによれば、アプリ経由のスワップの約99.99%でKYCは不要です。この方法ならすべてTangemアプリ内で完結します。署名の流れも同じで、アプリがトランザクションを準備し、5cm以内でカードをNFCタップ、セキュアエレメントが内部で署名し、アプリが送信します。

 

どちらの方法でも資産はご自身の管理下にあります。Tangemはスワップ中に資産を保管せず、確認前に詳細を表示します。カードがトランザクションに署名し、ネットワークが処理します。接続方法は使うインターフェースの違いだけです。アプリ内蔵スワップなら、500 USDCの見積もりをアプリで比較可能です。外部dAppを使いたい場合はWalletConnectを利用してください。

署名境界が守るものとは

500 USDC-for-ETHリクエスト時も、ハードウェア署名により秘密鍵はカード内に留まります。たとえスマホやアプリが不正であっても、フィッシングサイトを利用していても同様です。ただし、未知のコントラクトへの予期せぬ承認までは判別できません。カードはご自身が確認したリクエストに署名します。

 

セルフカストディでは鍵管理の責任がユーザーにあります。不利な取引や悪質なコントラクトへの承認も、承認すればカードは正確に署名します。セキュアエレメントは取引の有利・不利やコントラクトの善悪を判断しません。トランザクションシミュレーションやKYDAは典型的な攻撃手法への対策となりますが、最終的には内容を自分で読むことが重要です。

 

具体例:1inchの画面で500 USDC for ETHのスワップが表示されていても、シミュレーションプレビューで見覚えのないコントラクトへのトークン承認が出てきた場合は、そこで止めるべきです。シミュレーションがそれを検知しますが、読むのはご自身です。

 

DeFi署名の本質的な課題は、インターフェースと実際のトランザクションが別物であることです。ハードウェア署名は鍵を守り、シミュレーション確認は意図を守ります。どちらも大切です。

利用前に知っておくべき制限事項

Tangem Mobile Walletは、iOS・Android対応のセルフカストディ型アプリで、TangemハードウェアとNFC通信します。

 

The cold wallet requires a physical card tap for every transaction.遠隔署名はできません。NFCの有効範囲は5cm以内で、カードとスマホを同じ場所に置く必要があります。高速で連続取引を行うトレーダーには、これは実際の制約となります。

 

Firmware is factory-installed and non-updatable.この点はTangemが明示しています。セキュリティモデルはセキュアエレメントの不変性に依存しており、アップデートによる修正はできません。Tangemは、Kudelski Security(2018年)、Riscure(2023年)、Cure53(2026年)による独立したセキュリティレビューと、継続中のバグバウンティプログラムを公表しています。ただし、ファームウェアの脆弱性が発見された場合、既存カードにはパッチ適用手段がありません。

 

In the default seedless backup model, losing all cards means losing access.Tangemのマルチカードバックアップは、2枚または3枚のカードに同一の秘密鍵アクセス権を持たせます。すべてのカードを紛失・破損し、シードフレーズも設定していない場合、資産は復元できません。これは「シードフレーズを使わない=盗まれるリスクもない」という設計上のトレードオフです。バックアップカードもメインカード同様に厳重に管理してください。これらの制約は1inch利用の本質的価値を損なうものではありませんが、経験豊富なDeFiユーザーはワークフローに組み込むべきポイントです。

よくある質問

  • 1inchはTangemアプリ内で集約されている8つのスワッププロバイダーの一つです。

  • SolanaおよびEthereum、Arbitrum、Optimism、Base、Polygon、BNB Smart Chain、Avalanche、Fantom、Cronos、zkSync Era、Moonbeam、Moonriver、Gnosisなど40以上のEVM互換ネットワークに対応しています。ただし、これらのうち1inchで実際に利用可能なネットワークは検証されていません。

  • トランザクションシミュレーションは、署名前に実行されるオフチェーンの事前テストです。残高変化・トークンの流れ・隠れた操作を日本語でプレビュー表示します。DeFiでは、dApp画面の内容と実際に署名されるデータが異なる場合があり、シミュレーションがそのギャップを埋めます。Tangemの実装(app version 5.27以降)ではVerified Transactions (VTX)も搭載され、シミュレーション内容とカード署名に送られるトランザクションが一致しているか暗号的に確認します。

  • 本ガイドで推奨する安全策は承認前の確認です。500 USDCスワップのシミュレーションプレビューで全ての許可内容を確認し、不審な承認があれば署名前にリクエストを拒否してください。Tangem独自の承認取り消し手順については記載されていません。

  • WalletConnectリクエストはサイト利用後も有効な場合があります。続行前にサイト名とウォレットアドレスを必ず確認してください。Cold Walletでも、すべてのトランザクションで5cm以内の物理カードタップが必要です。

  • 署名自体は5cm以内のNFC接続でオフライン完結します。カードのセキュアエレメントが内部でトランザクションに署名し、インターネット接続は不要です。インターネットが必要なのは未署名トランザクションの準備(Tangemアプリがブロックチェーン状態を取得)と署名済みデータの送信時のみです。秘密鍵が接続デバイスに出ることはありません。

  • Tangem Mobile WalletアプリはオープンソースでGitHubに公開されています。Tangemは、Kudelski Security(2018年)、Riscure(2023年)による独立したセキュリティレビューと、継続的なバグバウンティプログラムも公表しています。

Author logo
著者 Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
レビュー担当者 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.