В криптокошельке всё строится вокруг простого действия — подписи. Подпись подтверждает транзакции, авторизует действия, открывает доступ к протоколам.

Но именно эта универсальность делает подпись критической точкой уязвимости.

Многие пользователи уверены: если при запросе подписи не происходит списания токенов, значит, это безопасно. На деле — это не так. Команда cryptium.ru объясняет, как работают вредоносные запросы и почему даже «безвредная» подпись может привести к потере активов.

Что вы на самом деле подписываете

Когда dApp или сайт запрашивает подпись, вы подписываете не только факт подключения — вы подтверждаете выполнение определённой инструкции. Это может быть:

  • разрешение на перемещение токенов;

  • вызов контракта с определённым поведением;

  • подпись сообщения, которое затем используется вне контекста.

Некоторые подписи напрямую связаны с approve-запросами: вы разрешаете смарт-контракту распоряжаться всеми токенами определённого типа. Даже без перевода, это открывает полный доступ к вашему балансу в рамках этого токена.

Почему «невидимая» подпись может быть фатальной

Вы не отправляете токены — вы отдаёте право кому-то сделать это за вас в любой момент.

Вредоносные dApps маскируют запросы под «авторизацию», но на деле они подписывают вызовы, которые:

  • добавляют бесконечное разрешение на списание токенов;

  • создают “невидимые” операции через прокси-контракты;

  • встраивают вредоносный код в подписание простого сообщения.

Позже злоумышленник может использовать это разрешение или сообщение для списания токенов, вызова мультивзаимодействия или даже кражи NFT.

Как это происходит на практике

Примеры типичных сценариев:

  • вы заходите на сайт airdrop’а, подписываете «сообщение для подтверждения»;

  • сайт сохраняет вашу подпись и позже подставляет её в вызов вредоносного контракта;

  • ваш кошелёк не показывает активных списаний — но при следующем действии активы исчезают.

Или:

  • вы подписываете разрешение на «обмен» токенов через DEX-клон;

  • токены остаются на месте, но контракт теперь имеет бесконечный доступ;

  • через некоторое время он вызывает списание напрямую, и средства утекают.

Как защититься

Команда cryptium.ru рекомендует соблюдать простые, но критичные правила:

  • Никогда не подписывайте ничего, не понимая, что именно вы подтверждаете;

  • Используйте кошельки с функцией визуализации транзакций (например, Rabby, Taho, Turnkey);

  • Проверяйте разрешения (approve) и периодически их отзывайте на Revoke.cash или аналогах;

  • Настраивайте лимиты доступа, а не «∞»;

  • Подписывайте сообщения только на проверенных dApps и не в ответ на внешние ссылки.

Выводы cryptium.ru

Подпись в Web3 — это не “галочка” под пользовательским соглашением. Это действующее разрешение, которое может быть использовано сразу или позже, с вашего молчаливого согласия. По оценке cryptium.ru, вредоносные подписи — один из самых распространённых и недооценённых способов компрометации кошелька. Даже если средства не списываются сразу, уже в момент подписи вы можете передать контроль. Поэтому внимательность здесь — единственный надёжный фаервол.