ГЛАВНАЯ / ИНСТРУКЦИИ / ЧТО ТАКОЕ BLIND SIGNING И КОГДА ОТКЛОНЯТЬ ТРАНЗАКЦИЮ
Что такое blind signing и когда отклонять транзакцию
Blind signing – подтверждение операции, полные условия которой кошелёк или аппаратное устройство не смогли показать человеку в понятном виде. Ключ остаётся внутри устройства, но оно подпишет именно те байты, которые пользователь одобрил, включая вредоносный вызов.
Защищённый ключ не делает нечитабельную операцию безопасной
Аппаратный кошелёк изолирует приватный ключ и требует физического подтверждения. Но для сложного вызова смарт-контракта он должен декодировать calldata и доверенно показать смысл операции. Если данных или описания контракта недостаточно, на экране остаются hash, raw data или общее предупреждение.
Подтверждая blind signing, пользователь удостоверяет криптографически корректную операцию, не проверив её экономический смысл. Вредоносный сайт может подменить spender, получателя, функцию или набор действий, а устройство не отличит намерение пользователя от байтов запроса.
| Экран | Что можно проверить | Решение |
|---|---|---|
| Получатель и сумма | Основные условия перевода | Сверить и продолжить |
| Понятный вызов и поля | Намерение и параметры | Проверить каждое поле |
| Hash или raw data | Смысл не виден | Отклонить |
| Неожиданный approval | Запрошено другое действие | Отклонить |
Человекочитаемое отображение помогает проверить намерение
При clear signing устройство показывает проверяемые поля: тип действия, токен, сумму, получателя, spender или другие параметры. Это уменьшает разрыв между интерфейсом dApp и тем, что фактически подписывается на защищённом экране.
Понятный экран не является гарантией качества контракта или результата сделки. Всё ещё нужно проверить домен, сеть, адрес контракта, ожидаемую сумму и источник операции. Симуляция и предупреждения кошелька являются дополнительными сигналами.
Отклоняйте любое расхождение с начатым действием
Немедленно откажитесь, если вы открывали вход, а получили перевод или approval; ожидали один токен, а показан другой; адрес или сеть отличаются; появился неизвестный контракт; сумма отсутствует или чрезмерна; dApp просит включить blind signing без объяснения проверяемых параметров.
Срочность, airdrop, сообщение поддержки и обещание исправить ошибку не являются основанием для подписи. Закройте запрос, отключите сессию и откройте официальный домен самостоятельно. Если действие всё равно нельзя проверить, его не следует выполнять с этим кошельком.
- запрос не инициирован;
- сайт открыт по входящей ссылке;
- данные не декодированы;
- получатель скрыт;
- spender неизвестен;
- сеть неожиданная;
- пакет действий непонятен;
- требуют включить рискованный режим навсегда.
Неизбежную сложную операцию изолируйте от основных активов
Если проверенное приложение действительно не поддерживает человекочитаемое отображение, сначала найдите его официальное описание, подтвердите контракт и сеть через независимый источник и разберите симуляцию. Не считайте этого эквивалентом clear signing – часть риска остаётся.
Для экспериментального взаимодействия используйте отдельный адрес с минимально необходимым балансом и точными approvals. После завершения отзовите ненужные разрешения и отключите рискованный режим на устройстве, если он включался вручную.
Определите тип подписи до следующих действий
Если запрос отклонён до подтверждения, onchain-операция не создаётся. Если подпись уже выдана, проверьте историю транзакций и approvals по своему адресу. Offchain-подпись может отсутствовать в истории, но всё равно позволять последующее действие.
Отключите подозрительный dApp, отзовите подтверждённые опасные allowances из доверенного интерфейса и переместите оставшиеся активы на новый адрес, если неизвестная транзакция уже выполнена или есть основания считать ключ раскрытым. Не подписывайте второй непонятный запрос ради отмены первого.
- тип запроса установлен;
- история сети проверена;
- allowances проверены;
- подозрительный домен закрыт;
- доказательства сохранены;
- новые подписи остановлены.
Предпросмотр снижает риск, но не заменяет понимание
Симуляция показывает ожидаемые изменения при известных данных и состоянии сети, однако не доказывает добросовестность сайта и не охватывает каждый возможный сценарий. Предупреждение кошелька нужно расследовать, а отсутствие предупреждения нельзя считать разрешением доверять.
Проверяйте ожидаемый результат после подтверждения: TXID, фактические изменения баланса, созданные approvals и события контракта. Для новой dApp не держите на рабочем адресе активы, которые не нужны для операции.
Частые вопросы
Blind signing означает утечку ключа?
Нет. Ключ может оставаться внутри устройства, но пользователь подписывает данные, смысл которых не смог проверить.
Hash на экране можно сверить?
Технически hash однозначно связан с данными, но без независимого безопасного способа построить ожидаемый hash обычный пользователь не понимает смысл операции.
Clear signing гарантирует безопасность контракта?
Нет. Он делает параметры читаемыми. Домен, контракт, сеть и ожидаемый результат всё равно нужно проверить.
Можно включить blind signing один раз?
Только после независимой проверки неизбежного действия и с пониманием остаточного риска. После операции отключите режим, если устройство использует такую настройку.
Disconnect отменит подпись?
Нет. Он закрывает соединение с dApp, но не отменяет onchain-разрешение или уже переданную offchain-подпись.
Чек-лист: что такое blind signing и когда отклонять транзакцию
- действие начато вами;
- домен проверен;
- аккаунт и сеть совпадают;
- контракт подтверждён;
- тип операции читаем;
- актив и сумма видны;
- получатель или spender виден;
- экран устройства совпадает;
- неожиданных approvals нет;
- сырой hash не принят на доверии;
- результат и allowances проверены.
Материал подготовлен редакцией сайта и проверен 11 сентября 2026 года. Условия бирж, кошельков и блокчейн-сетей могут меняться. Перед операцией сверяйте данные в интерфейсе выбранного сервиса.