Начните бесплатный 3-дневный пробный период
Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.
*Только для новых пользователей. Один пробный период на пользователя.


Запрос подписи кошелька предлагает использовать приватный ключ выбранного аккаунта для авторизации данных. До подтверждения независимо проверьте сайт, определите тип запроса — транзакция, обычное сообщение, вход или типизированные данные (typed data) — и сверьте действие, аккаунт, сеть, контрагента, активы, лимиты, nonce, срок действия (deadline) и проверяющий контракт (verifying contract).
Ключевые выводы
- Подпись может давать реальные полномочия, даже если в момент подписания не нужно платить за газ.
- Читайте запрос кошелька, а не только кнопку на открытой странице.
- Знакомый домен не делает неожиданный запрос безопасным.
- Отказывайтесь от непрозрачных, обрезанных, несоответствующих или неограниченных полномочий, которые не можете объяснить.
- Не подписывайте вторую «отмену», которую предлагает подозрительный сайт.
Фраза «подписать сообщение» слишком широка для решения. Кошелёк подписывает несколько классов данных, и последствия у них разные.
| Тип | Обычная задача | Что проверять | Главный риск |
|---|---|---|---|
| Транзакция | Отправка актива или вызов контракта | сеть, получатель, сумма (value), метод контракта, движение токенов, газ | Исполнение после отправки |
| Обычное сообщение | Доказательство владения адресом или согласие с текстом | точный текст, контекст домена, nonce, цель | Непрозрачные байты или повторное использование |
| Сообщение входа | Аутентификация без пароля | domain, URI, аккаунт, сеть, nonce, время выпуска и срок | Вход на поддельный сервис или повторное использование (replay) |
| Типизированные структурированные данные | Permit, ордер, делегирование, получение или голос | domain separator, контракт, spender, актив, лимит, nonce, deadline | Офлайн-полномочие, которое позже отправит другая сторона |
EIP-712 задаёт стандарт хеширования и подписи структурированных данных с разделением домена и полями, пригодными для показа человеку. При этом документ прямо говорит, что сам стандарт не обеспечивает защиту от повторного использования подписи (replay).[1] Приложение всё равно должно правильно обработать nonce, срок, сеть, контракт и проверку.
Нельзя считать любую транзакцию опасной, а любое сообщение безвредным. Маленький перевод может быть запланирован, тогда как подпись типизированных данных без оплаты газа способна разрешить третьей стороне позже потратить ваши токены.
Используйте одинаковую последовательность, чтобы срочность не скрыла поле.
MetaMask описывает фишинг с подписями (signature phishing) как ситуацию, где человека заставляют подписать данные, пригодные атакующему, пока страница рассказывает о другом действии.[2] Отображаемые кошельком поля важны, но неполный интерфейс не доказывает безопасность скрытого содержания.
Структурированный формат понятнее сырых байтов, однако красивые названия полей не удостоверяют источник. Читайте домен и сообщение вместе.
Адрес контракта проверяйте по официальной документации протокола или независимо открытому обозревателю. Символ токена и имя домена в окне могут поступить от недоверенного кода и не являются удостоверением.
Подпись создаётся вне сети, поэтому кошелёк не отправляет транзакцию и не требует платы за газ в этот момент. Но другая сторона может предъявить её контракту, использовать для входа, исполнения ордера, permit или доказательства согласия.
Работа Ethereum Foundation над понятными подписями (clear signing) направлена на показ понятного смысла транзакций и разрешений вместо непрозрачных хешей.[3] Более ясный экран уменьшает неоднозначность, но не решает, доверяете ли вы сайту, контрагенту, контракту, области активов и самой задаче.
Фразы «без комиссии значит без риска», «это только проверка» и «сначала подпишите, потом отменим» требуют остановки. Выясните, какой именно проверяющий контракт принимает подпись и какое изменение состояния он способен вызвать.
Не подтверждайте запрос, если:
Не доверяйте одной симуляции с результатом «баланс не изменится». Она может не охватывать дальнейшее использование permit, будущие поступления, внешнее состояние, все внутренние вызовы или другую транзакцию, отправленную с подписью.
Если переход начался с письма, используйте методику проверки фишинга. Если окно неожиданно открылось из программы, убедитесь, что это не поддельное приложение.
Откажитесь и независимо выясните, что приложение должно запрашивать. Изучите официальную документацию, поддержку с настоящего сайта, записи контракта и при необходимости интерпретацию другого авторитетного кошелька. Не вставляйте закрытый ключ, seed-фразу или чувствительные подписанные данные в публичный decoder (декодер).
Некоторые профессиональные операции действительно сложны. Сложность меняет способ проверки, а не допустимый риск. Попросите назвать тип, контракт, метод, spender, активы, лимиты и срок. Если эти сведения не совпадают с окном, не подписывайте.
Аппаратный кошелёк удерживает ключ вне компьютера, но не переводит непонятное полномочие на человеческий язык. Если устройство показывает лишь неизвестный хеш или предупреждение о слепой подписи (blind signing), данных для осознанного согласия недостаточно.
Закройте страницу и запрос. Отключите сайт, чтобы уменьшить дальнейшие обращения, затем выясните, не прошла ли более ранняя транзакция, approval или подпись. Отключение — уборка соединения, а не отзыв полномочия.
Сохраните URL, тип, видимые поля, аккаунт, сеть, время и идентификатор транзакции или подписи без материала восстановления. Сообщите о домене подходящему кошельку, браузеру, платформе и службе злоупотреблений.
Если подпись уже создана, определите её область. Token approval может потребовать безопасного отзыва в сети; permit зависит от nonce и deadline; раскрытая seed-фраза требует нового кошелька; заражённое устройство — изоляции. Объяснение дрейнера связывает эти механизмы с разными ответами.
Отделяйте долгосрочные активы от кошелька для новых приложений. Используйте ограниченные approvals, короткие сроки и отдельные аккаунты, если протокол позволяет. Регулярно просматривайте allowances каждой сети.
Сохраняйте официальные сервисы в закладках, обновляйте кошелёк и расширения, удаляйте лишние дополнения. Тренируйтесь читать окна даже при небольших операциях и отменяйте всё, чему не можете дать точное описание.
Команде полезнее документировать одобренные контракты и ожидаемые типы подписей, чем пересылать снимок «нормального» окна. Обновление контракта, новая сеть или формат permit могут сделать старый пример неверным.
Обзор криптовалютных атак ставит подписи рядом с кражей ключа, взломом биржи, ошибкой протокола и социальной инженерией.
Нет. Кошелёк подписывает транзакции, обычные сообщения, заявления входа и typed data. Некоторые офлайн-подписи позже разрешают действие в сети.
Да, если это permit, ордер, делегирование или другое разрешение, которое принимает контракт. Оценивайте тип и поля, а не слово «сообщение».
Создание офлайн-подписи обычно не требует. Позже комиссию может заплатить отправитель, а полномочие всё равно затронет ваши активы.
Это контракт, который должен интерпретировать или проверять typed data. Сверьте адрес и сеть по независимому официальному источнику.
Нет. Срок уменьшает окно, но не исправляет вредоносного spender, лишнюю сумму, неверный контракт или неожиданное действие.
Только если вы независимо понимаете весь запрос. Давление сайта с требованием обойти нечитаемые поля — причина остановиться.
Не доверяйте «отмене» подозрительного сайта. Некоторые протоколы поддерживают аннулирование nonce или отзыв, но метод должен соответствовать исходному разрешению.
Нет такого доказательства. Она может быть неиспользованной, офлайн, истёкшей или ожидающей отправки. Сохраните поля и проверьте конкретный протокол.
Отказ от ответственности: Материал содержит общую информацию о безопасности и не является финансовой, инвестиционной, торговой, налоговой, юридической или профессиональной консультацией. Форматы, интерфейсы, контракты и способы защиты зависят от протокола и юрисдикции.
Источники:
Sources checked 8 сентября 2026 г.
Рекомендуемые статьи:
Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.
*Только для новых пользователей. Один пробный период на пользователя.





