Дозволи гаманця й підпис транзакцій
Коли ви підключаєте гаманець до застосунку або підтверджуєте операцію, ви даєте конкретні дозволи. Ця сторінка допомагає зрозуміти, що саме просить застосунок, як оцінити ризик до натискання «Підтвердити» і куди йти за д
Коли ви підключаєте гаманець до застосунку або підтверджуєте операцію, ви даєте конкретні дозволи. Ця сторінка допомагає зрозуміти, що саме просить застосунок, як оцінити ризик до натискання «Підтвердити» і куди йти за деталями.
Що охоплює цей кластер
Кластер «Дозволи гаманця» об’єднує матеріали про те, що відбувається в момент підключення гаманця та підпису. Тема охоплює такі напрямки:
- Що саме ви дозволяєте, коли підключаєте гаманець до застосунку — які дані стають доступними, а які ні.
- Підпис повідомлення і підпис транзакції — чому це різні дії з різними наслідками.
- Як прочитати запит на дозвіл, якщо інтерфейс показує мало деталей — що перевіряти, коли гаманець не відображає повну інформацію.
- Коли варто відмовитися від підпису, навіть якщо сайт виглядає знайомо — критерії відхилення без зайвих припущень.
Ці матеріали не замінюють тему фішингу та підроблених застосунків — про це окрема сторінка. Тут фокус саме на механіці дозволів і підпису.
З яких питань почати
- Чи може застосунок списати кошти просто після підключення гаманця?
- Чим підпис повідомлення відрізняється від підпису транзакції?
- Що робити, якщо запит показує незрозумілі дані або неповний текст?
- Чи безпечно підписувати на сайті, де ви вже були раніше?
- Як перевірити, які дозволи вже надані конкретному застосунку?
- Що є підозрою, а що — підтвердженою компрометацією?
Відповіді на кожне з цих питань розгорнуті в окремих матеріалах кластера. Нижче — чек-лист для швидкої оцінки запиту безпосередньо перед підтвердженням.
Чек-лист: оцінка запиту перед підтвердженням
Мета перевірки: переконатися, що запит відповідає вашій наміреній дії і не містить прихованих операцій.
Крок 1. Перевірте адресу отримувача
Навіщо: щоб кошти надійшли туди, куди ви плануєте.
Ознака нормального результату: адреса збігається з тією, яку ви очікували — з іншого застосунку, з довіреного джерела або з вашої записної книжки.
Що робити при відхиленні: не підписуйте. Перевірте адресу вручну в іншому джерелі. Якщо джерело неможливо перевірити — відмовтеся від підпису.
Крок 2. Перевірте суму та токен
Навіщо: запит може містити інший токен або іншу суму, ніж ви очікували.
Ознака нормального результату: токен і сума точно відповідають вашій намірі.
Що робити при відхиленні: не підписуйте. Перевірте, чи не відображається сума в іншому токені через різницю в десяткових знаках.
Крок 3. Визначте тип запиту — транзакція чи повідомлення
Навіщо: підпис повідомлення не переказує кошти, але може бути використаний для інших дій від вашого імені.
Ознака нормального результату: ви розумієте, чи це транзакція (переказ, обмін, затвердження контракту) чи підпис повідомлення (автентифікація, логін).
Що робити при відхиленні: якщо гаманець не розрізняє ці типи явно, перевірте текст запиту. Якщо призначення підпису незрозуміле — відмовтеся.
Крок 4. Перевірте наявність додаткових інструкцій у транзакції
Навіщо: транзакція в мережі Solana може містити кілька внутрішніх інструкцій. Одна з них може бути очікуваною, інші — ні.
Ознака нормального результату: кількість інструкцій відповідає простій дії (наприклад, один переказ — одна інструкція). Якщо інструкцій кілька — ви розумієте призначення кожної.
Що робити при відхиленні: не підписуйте, якщо є незрозумілі інструкції. Перевірте транзакцію через блокчейн-експлорер за ідентифікатором транзакції, якщо гаманець його показує.
Крок 5. Оцініть контекст — чому ви взагалі бачите цей запит
Навіщо: запит має виникати як відповідь на вашу дію, а не самостійно.
Ознака нормального результату: ви щойно натиснули кнопку в застосунку (обміняти, переказати, затвердити) і запит з’явився очікувано.
Що робити при відхиленні: якщо запит з’явився без вашої дії — не підписуйте. Це підозра, але не підтверджена компрометація. Закрийте запит і перевірте активні з’єднання гаманця.
Чого не робити
- Не підписуйте запит, якщо не розумієте хоча б одного елемента.
- Не надсилайте seed-фразу або приватний ключ у відповідь на будь-який запит — жоден справжній застосунок цього не просить.
- Не виконуйте команди терміналу, які хтось надіслав для «перевірки» або «виправлення» гаманця.
- Не звинувачуйте себе, якщо вже підписали щось небезпечне — це не означає, що кошти обов’язково втрачено, але ситуація потребує швидкої спокійної оцінки.
Мінімальний безпечний набір дій
- Прочитати запит повністю.
- Перевірити адресу, суму, токен і тип підпису.
- Якщо хоча б один пункт незрозумілий — відмовитися й уточнити інформацію в незалежному джерелі.
- Якщо все зрозуміло і збігається — підтвердити.
З чого почати читання
Якщо ви тільки починаєте знайомитися з темою дозволів, почніть із цих матеріалів:
- Що саме ви дозволяєте, коли підключаєте гаманець до застосунку — базове пояснення механізму підключення.
- Підпис повідомлення і підпис транзакції: чому це не одне й те саме — різниця між двома типами підпису та їхні наслідки.
Для детальнішого розуміння
Коли базові поняття зрозумілі, ці матеріали допоможуть працювати зі складнішими ситуаціями:
- Як прочитати запит на дозвіл, якщо інтерфейс показує мало деталей — що робити, коли гаманець не відображає повну інформацію про транзакцію.
- Коли варто відмовитися від підпису, навіть якщо сайт виглядає знайомо — критерії відхилення запиту на знайомих ресурсах.
Повний розділ безпеки доступний на сторінці Безпека Solana: спокійно, конкретно, перевірено.
Як звіряти свіжість інформації
Механіка дозволів і підпису в мережі Solana змінюється повільно — це базові протокольні функції. Проте інтерфейси гаманців, формат відображення транзакцій та типові схеми використання можуть оновлюватися.
Щоб перевірити актуальність конкретного матеріалу:
- Перевірте офіційну документацію гаманця, яким користуєтеся — чи збігається опис підключення й підпису з тим, що ви бачите в інтерфейсі.
- Зверніть увагу на офіційні security advisories від команд гаманців і протоколів — вони публікують інформацію про виявлені вразливості.
- Якщо ви помітили розбіжність між описом у матеріалі та вашим інтерфейсом — не вважайте це помилкою. Зупиніться й перевірте через незалежне джерело.
Редакція солана.укр оновлює матеріали цього кластера, коли з’являються підтверджені зміни в механіці дозволів або нові типові схеми атак, що стосуються саме підпису й підключення. Якщо ви знайшли розбіжність — це корисний сигнал для перевірки, але не привід для поспішних дій.
Редакція солана.укр
Матеріали цієї гілки
Від базового пояснення до конкретних сценаріїв, ризиків і перевірок.
Коли варто відмовитися від підпису, навіть якщо сайт виглядає знайомо
Відмова від підпису — це не помилка, а стандартний інструмент безпеки. Існують ситуації, коли знайомий інтерфейс, логотип чи назва не є достатньою підставою для підтвердження транзакції.…
Підпис повідомлення і підпис транзакції: чому це не одне й те саме
Гаманець просить підписати щось на екрані. Ви не впевнені, чи це безпечна перевірка, чи дозвіл на списання коштів. Цей матеріал…
Що саме ви дозволяєте, коли підключаєте гаманець до застосунку
Підключення гаманця до застосунку — це не одна дія, а набір окремих дозволів. Застосунок отримує доступ не до всього гаманця одразу, а…
Як прочитати запит на дозвіл, якщо інтерфейс показує мало деталей
Коли гаманець показує запит на дозвіл, але екран містить мало тексту, обрізані адреси чи взагалі не пояснює, що саме відбудеться після…