staging Сайт закритий від індексації до фінального QA
Безпека

Підпис повідомлення і підпис транзакції: чому це не одне й те саме

Гаманець просить підписати щось на екрані. Ви не впевнені, чи це безпечна перевірка, чи дозвіл на списання коштів. Цей матеріал допоможе розрізнити два типи підписів і прийняти рішення до того, як натиснете кнопку.

Опубліковано 11.08.2026Оновлено 11.08.20266 хв читанняРедакція солана.укр
Авторство Редакція солана.укрАктуальність оновлено 11.08.2026Формат редакційний матеріал

Гаманець просить підписати щось на екрані. Ви не впевнені, чи це безпечна перевірка, чи дозвіл на списання коштів. Цей матеріал допоможе розрізнити два типи підписів і прийняти рішення до того, як натиснете кнопку.

Коли потрібен саме цей підхід

Використовуйте цю інструкцію, коли:

  • застосунок або сайт вперше просить вас підписати щось після підключення гаманця;
  • інтерфейс гаманця показує вікно з текстом або даними, які потрібно підписати, але ви не розумієте наслідків;
  • ви бачите термін «sign message» або «підпис повідомлення» і хочете переконатися, що це не транзакція.

Ця сторінка не пояснює, як підключати гаманець до застосунку загалом — про це детально у матеріалі Що саме ви дозволяєте, коли підключаєте гаманець до застосунку. Тут розбираємо виключно момент, коли гаманець уже підключено і з’явився запит на підпис.

Що потрібно підготувати

Перед тим як оцінювати запит, переконайтеся, що:

  1. Ви розумієте, для чого взагалі відкрили цей застосунок або сайт. Якщо ви не знаєте, чому опинилися на цій сторінці — зупиніться. Це окрема ситуація, яка потребує іншого підходу.
  2. У вас є час прочитати те, що просить підписати гаманець. Не підписуйте «на швидку руку».
  3. Ви не ділилися ні з ким своєю seed-фразою. Якщо це сталося — підпис чи не підпис вже не має значення, потрібно негайно перевести кошти на новий гаманець. Редакція солана.укр ніколи не просить і не проситиме вашої seed-фрази.

Безпечний сценарій

Крок 1. Зрозумійте, що саме показує гаманець

Коли з’являється вікно підпису, прочитайте заголовок і текст у ньому. Два типові варіанти:

  • Підпис транзакції. Гаманець показує структуровані дані: відправник, отримувач, сума, тип операції. Часто є поле «Amount» або адреса призначення.
  • Підпис повідомлення. Гаманець показує довільний текст або набір символів. Немає полів «відправник», «отримувач» чи суми. Це просто текст, який ви підтверджуєте своїм ключем.

Ознака нормального результату: ви бачите текст і розумієте, що це саме текст, а не структурована транзакція з адресами та сумами.

Крок 2. Перевірте контекст запиту

Підпис повідомлення сам по собі не переміщує кошти. Але важливо розуміти, навіщо застосунок його просить. Типові безпечні причини:

  • перевірка того, що ви володієте адресою (логін без пароля);
  • підтвердження дії всередині застосунку (голосування, підписка на оновлення);
  • підпис довільного тексту, який ви самі ініціювали.

Підозрілий контекст: застосунок нічого не пояснює, просто показує вікно підпису одразу після підключення, без попереднього опису дії.

Що робити при відхиленні: якщо контекст незрозумілий — не підписуйте. Це не означає, що ваш гаманець скомпрометовано. Це означає, що ви поки не маєте достатньо інформації для рішення.

Крок 3. Оцініть зміст повідомлення

Прочитайте текст, який просять підписати. Безпечне повідомлення зазвичай:

  • зрозуміле людською мовою або містить очікуваний технічний формат;
  • містить назву застосунку або опис дії;
  • не містить незнайомих адрес гаманців у середині тексту.

Підозрілий текст: містить довгі рядки, схожі на транзакційні дані, незнайомі адреси, або виглядає як закодована структура, замаскована під «повідомлення». У такому разі не підписуйте і перейдіть до розділу «Коли зупинитися».

Крок 4. Зробіть остаточне рішення

Якщо ви пройшли попередні кроки і:

  • бачите текст, а не транзакцію;
  • розумієте, чому застосунок це просить;
  • текст не містить підозрілих даних —

ви можете прийняти рішення про підпис.

Якщо хоча б одна умова не виконується — не підписуйте. Це безпечна дія за замовчуванням.

Чого не робити

  • Не підписуйте повідомлення, якщо не розумієте його змісту, навіть якщо застосунок здається знайомим.
  • Не вважайте підпис повідомлення абсолютно безпечним за замовчуванням. Він не переміщує кошти, але підтверджує, що ви володієте ключем. Зловмисник може використати цей підпис як доказ «вашої згоди» на певні дії у своїй системі.
  • Не плутайте підпис повідомлення з підписом транзакції. Якщо гаманець показує поля транзакції (адреси, суми) — це транзакція, і правила її оцінки інші. Детальніше про це у матеріалі Як прочитати запит на дозвіл, якщо інтерфейс показує мало деталей.
  • Не надсилайте свою seed-фразу нікому й нікуди у відповідь на запит підпису. Жоден правильний застосунок не попросить seed-фразу.
  • Не ігноруйте підозри «бо інші підписали і все нормально». Ваша ситуація може відрізнятися.

Ознаки коректного результату

Після підпису повідомлення перевірте дві речі:

  1. Баланс гаманця. Відкрийте гаманець і переконайтеся, що баланс не змінився. Підпис повідомлення не повинен впливати на баланс. Якщо кошти зменшилися — це не було просто повідомлення. У такому разі негайно перейдіть до розділу «Коли зупинитися».
  2. Поведінка застосунку. Застосунок має виконати ту дію, яку обіцяв перед запитом (вхід в акаунт, підтвердження голосування тощо). Якщо після підпису нічого не змінилося або застосунок поводиться дивно — це привід для обережності.

Критерій завершення: баланс незмінний, застосунок працює очікувано.

Критерії для зупинки

Зупиніться і не продовжуйте взаємодію із застосунком, якщо:

  • після підпису повідомлення ваш баланс змінився без вашого дозволу на транзакцію;
  • застосунок після підпису почав показувати нові вікна з запитами на підпис транзакцій, які ви не ініціювали;
  • ви підписали щось, що виглядало як текст, але містить транзакційні дані або незнайомі адреси;
  • ви не впевнені в тому, що сталося, але помітили незвичну активність.

У таких випадках:

  1. Не підписуйте нічого додатково.
  2. Відключіть гаманець від цього застосунку (через налаштування гаманця, а не через запити самого застосунку).
  3. Перевірте історію транзакцій у гаманці та в експлорері мережі Solana на предмет незнайомих операцій.
  4. Якщо кошти вже списано або ви бачите підозрілі транзакції — зверніться до фахівця з безпеки або до служби підтримки вашого гаманця. Не намагайтеся самостійно «виправити» ситуацію додатковими підписами чи транзакціями, це може погіршити наслідки.

Якщо ж ви просто відхилили підпис повідомлення і нічого не сталося — це нормальний і безпечний результат. Ви не втратили кошти і не дали жодних дозволів.

Межі цього матеріалу

Ця сторінка пояснює різницю між підписом повідомлення і підписом транзакції та дає базовий алгоритм оцінки. Вона не замінює повний огляд дозволів гаманця — про це читайте у розділі Дозволи гаманця й підпис транзакцій. Вона також не розкриває, як аналізувати складні транзакції з програмними викликами (CPI) — для цього потрібні спеціалізовані інструменти та більша технічна підготовка.

Більше матеріалів про безпеку у мережі Solana — у розділі Безпека Solana: спокійно, конкретно, перевірено.

Редакція солана.укр