«Подключить кошелёк» — это не одно разрешение. Каждый раз читайте, какие именно полномочия запрашиваются.
Назовите действие прежде, чем его подтверждать
Под выражением «подключить кошелёк» обычно смешивают четыре разные вещи с совершенно разными последствиями. Подключение обычно раскрывает выбранный вами публичный адрес — наименее значимое из всех и то, о чём беспокоятся чаще всего.
Подпись сообщения подтверждает контроль над адресом, ничего не перемещая, поэтому её используют для входа. Она же может авторизовать структурированные данные, смысл которых не очевиден из показанного текста, — именно так работают некоторые из самых разрушительных атак: окно выглядит как безобидный вход, а выдаёт нечто иное.
Разрешение на токен даёт контракту постоянное право расходовать этот токен с вашего адреса до определённого лимита, пока не отозвано. В момент подписи ничего не перемещается, и именно это делает его опасным: последствие приходит позже и не требует от вас никаких действий. Транзакция — прямой случай: она переводит активы или вызывает код прямо сейчас.
Читайте охват, а не брендинг
В любом запросе значимы сеть, вызываемый контракт, получатель полномочий, сумма или лимит, адрес назначения, вызываемый метод и максимальная комиссия. Кошельки показывают это с разной ясностью, а некоторые требуют раскрыть панель подробностей, чтобы вообще это увидеть.
Безлимитные разрешения во многих интерфейсах стоят по умолчанию, потому что избавляют от повторного подтверждения позже. Плата за это — контракт может расходовать этот токен с вашего адреса неограниченно долго, и любая будущая компрометация контракта, его административных ключей или интерфейса дотянется до всего вашего объёма этого токена. Разрешить конкретную сумму немного менее удобно и существенно уже по охвату.
Аппаратный кошелёк это не решает. Он защищает ключ от извлечения и подписывает то, что вы подтвердите. Если сам запрос даёт чрезмерные полномочия, оборудование добросовестно подпишет именно этот запрос. Устройство улучшает безопасность ключа, а не рассудительность.
Сначала локализуйте, потом импровизируйте
Когда что-то пошло не так, инстинкт требует действовать быстро, а поспешная импровизация обычно усугубляет положение. Вместо этого пройдите фиксированную последовательность.
Во-первых, прекратите подписывать и отправлять: никаких новых разрешений, никаких пробных транзакций, никакого взаимодействия с сайтом. Во-вторых, установите, какие полномочия на самом деле выданы, с помощью проверенного инструмента просмотра разрешений, к которому вы пришли сами, а не по предложенной вам ссылке. В-третьих, отзовите лишние разрешения, если ключи по-прежнему только у вас. В-четвёртых, если могла быть раскрыта сама фраза восстановления, отзыва недостаточно: активы нужно перевести в кошелёк, созданный на доверенном устройстве, а для перевода нужны активы на комиссию, которые тоже могут быть под угрозой.
Всё это время сохраняйте доказательства — хеши, точный домен, скриншоты, время — и связывайтесь с кошельком или сервисом через канал, который нашли сами. Не следуйте незапрошенным инструкциям по возврату и учитывайте, что публичная просьба о помощи привлекает самозванцев за считаные минуты.
- Отключите подозрительный сайт и прекратите любые подписи.
- Проверьте разрешения инструментом, к которому пришли самостоятельно.
- Отзовите лишние полномочия, пока ключи принадлежат только вам.
- Если фраза могла быть раскрыта, переезжайте, а не отзывайте.
- Сохраните хеши, домены и скриншоты прежде всего остального.
- Сообщите о мошенничестве через независимо проверенные каналы.
Источники и проверка
Утверждения с последствиями опираются на первичные и официальные источники. Дата проверки меняется только после повторной сверки урока и его ссылок.
- Автор
- Crypto Academy Editorial Desk
- Проверил
- Crypto Academy Research Desk
- Следующая проверка
- 2 дек. 2026 г.
