В криптокошельке всё строится вокруг простого действия — подписи. Подпись подтверждает транзакции, авторизует действия, открывает доступ к протоколам.
Но именно эта универсальность делает подпись критической точкой уязвимости.
Многие пользователи уверены: если при запросе подписи не происходит списания токенов, значит, это безопасно. На деле — это не так. Команда cryptium.ru объясняет, как работают вредоносные запросы и почему даже «безвредная» подпись может привести к потере активов.
Что вы на самом деле подписываете
Когда dApp или сайт запрашивает подпись, вы подписываете не только факт подключения — вы подтверждаете выполнение определённой инструкции. Это может быть:
-
разрешение на перемещение токенов;
-
вызов контракта с определённым поведением;
-
подпись сообщения, которое затем используется вне контекста.
Некоторые подписи напрямую связаны с approve-запросами: вы разрешаете смарт-контракту распоряжаться всеми токенами определённого типа. Даже без перевода, это открывает полный доступ к вашему балансу в рамках этого токена.
Почему «невидимая» подпись может быть фатальной
Вы не отправляете токены — вы отдаёте право кому-то сделать это за вас в любой момент.
Вредоносные dApps маскируют запросы под «авторизацию», но на деле они подписывают вызовы, которые:
-
добавляют бесконечное разрешение на списание токенов;
-
создают “невидимые” операции через прокси-контракты;
-
встраивают вредоносный код в подписание простого сообщения.
Позже злоумышленник может использовать это разрешение или сообщение для списания токенов, вызова мультивзаимодействия или даже кражи NFT.
Как это происходит на практике
Примеры типичных сценариев:
-
вы заходите на сайт airdrop’а, подписываете «сообщение для подтверждения»;
-
сайт сохраняет вашу подпись и позже подставляет её в вызов вредоносного контракта;
-
ваш кошелёк не показывает активных списаний — но при следующем действии активы исчезают.
Или:
-
вы подписываете разрешение на «обмен» токенов через DEX-клон;
-
токены остаются на месте, но контракт теперь имеет бесконечный доступ;
-
через некоторое время он вызывает списание напрямую, и средства утекают.
Как защититься
Команда cryptium.ru рекомендует соблюдать простые, но критичные правила:
-
Никогда не подписывайте ничего, не понимая, что именно вы подтверждаете;
-
Используйте кошельки с функцией визуализации транзакций (например, Rabby, Taho, Turnkey);
-
Проверяйте разрешения (approve) и периодически их отзывайте на Revoke.cash или аналогах;
-
Настраивайте лимиты доступа, а не «∞»;
-
Подписывайте сообщения только на проверенных dApps и не в ответ на внешние ссылки.
Выводы cryptium.ru
Подпись в Web3 — это не “галочка” под пользовательским соглашением. Это действующее разрешение, которое может быть использовано сразу или позже, с вашего молчаливого согласия. По оценке cryptium.ru, вредоносные подписи — один из самых распространённых и недооценённых способов компрометации кошелька. Даже если средства не списываются сразу, уже в момент подписи вы можете передать контроль. Поэтому внимательность здесь — единственный надёжный фаервол.
Обсуждение
Добавить комментарий