Доступ

Кошелек подключен к сайту: что сайт может видеть и что не может

Подключение криптокошелька к сайту

Подключить кошелек к сайту - не то же самое, что передать сайту seed-фразу или деньги. Обычно сайт получает публичный адрес и может попросить вас подписать сообщение, выдать approve или подтвердить транзакцию. Опасность начинается не от самого подключения, а от действий, которые вы подтверждаете после него.

Нормальному сайту не нужна seed-фраза. Если после подключения кошелька сайт просит seed-фразу, приватный ключ или файл восстановления, закрывайте страницу.

Короткий ответ

После обычного подключения сайт видит ваш публичный адрес и может показать баланс, историю операций и токены, которые и так видны в блокчейне. Само подключение обычно не дает сайту права забрать средства. Но сайт может попросить дополнительные действия: approve, подпись сообщения или транзакцию. Вот их уже нужно проверять внимательно.

Что проверить перед подключением

Перед подключением кошелька задайте простой вопрос: зачем сайту вообще нужен мой адрес? Для просмотра публичной информации иногда достаточно вставить адрес вручную, без подключения кошелька. Подключение оправдано, когда вы действительно хотите войти в сервис, совершить операцию, использовать DeFi-интерфейс или управлять активами через этот сайт.

  • Проверьте домен и источник ссылки.
  • Поймите, какую задачу вы выполняете: вход, обмен, mint, проверка баланса или вывод.
  • Не подключайте основной кошелек к сайту только ради любопытства.
  • Если сайт обещает подарок за подключение, относитесь к этому как к повышенному риску.
  • Если достаточно посмотреть информацию, используйте публичный обозреватель блокчейна без подключения кошелька.

Что сайт может видеть

  • Публичный адрес кошелька.
  • Баланс и токены в публичных сетях.
  • Историю транзакций, если она доступна в обозревателе блокчейна.
  • Сеть, к которой подключен кошелек.
  • Факт, что вы взаимодействовали с сайтом этим адресом.

Это неприятно с точки зрения приватности, но не равно прямому доступу к деньгам. Публичный адрес похож на номер счета, операции по которому видны в блокчейне. Он не дает права подписывать транзакции от вашего имени.

Что сайт не может делать только после подключения

ДействиеМожет ли сайт сделать сам?Что нужно для риска
Увидеть публичный адресДаДостаточно подключения.
Посмотреть публичный балансДаБаланс виден в блокчейне.
Отправить ваши токеныНетНужна транзакция или опасное разрешение.
Узнать seed-фразуНетТолько если вы сами ее введете или покажете.
Получить пароль от биржиНетЭто вообще другой аккаунт и другие данные.

Какие действия после подключения опасны

Главный риск - подтверждать то, что вы не понимаете. Сайт может сначала выглядеть обычным, а затем попросить разрешение на токены или подпись сообщения с непонятным текстом.

  • Approve. Сайт просит разрешить контракту тратить токены.
  • Подпись сообщения. Иногда это вход на сайт, а иногда - опасное действие с правами.
  • Транзакция. Кошелек показывает комиссию, сеть и действие, которое нужно подтвердить.
  • Смена сети. Сайт может попросить переключиться на другую сеть, где вы хуже ориентируетесь.

Три типичных сценария подключения

Сценарий 1. Вход на сервис по адресу кошелька

Сайт просит подключить кошелек, чтобы показать личный кабинет, историю действий, NFT, бонусы или настройки. В таком сценарии сайт обычно видит адрес и просит подписать обычное сообщение для входа. Если домен проверен, а текст подписи понятный, это нормальная модель работы многих Web3-сервисов.

Сценарий 2. Обмен или работа с DeFi

После подключения сайт просит approve на конкретный токен, а затем отдельную транзакцию обмена. Это может быть нормальным, если вы действительно хотели обменять токен и понимаете сумму разрешения. Но если approve появляется без понятной причины, особенно на большой лимит, лучше не подтверждать.

Сценарий 3. Фейковая проверка кошелька

Сайт обещает проверить безопасность, вернуть перевод, активировать баланс или выдать награду. После подключения он просит подпись, approve или seed-фразу. Это опасный сценарий. Нормальная проверка публичного адреса не требует seed-фразы и не должна просить разрешение тратить ваши токены.

Что просит сайтОбычный смыслКогда это подозрительно
Подключить кошелекПоказать адрес и дать сайту понять, с каким кошельком работать.Сайт случайный, обещает бонус или пришел из личного сообщения.
Подписать сообщениеВойти без пароля или подтвердить владение адресом.Текст непонятен, есть права или условия, которые вы не читали.
Выдать approveРазрешить контракту работать с токеном.Вы не собирались обменивать или использовать этот токен.
Ввести seed-фразуУ нормального сайта такого смысла нет.Всегда опасно.

Отдельный вопрос: приватность адреса

Даже если сайт не может списать деньги, подключение может раскрывать связку "ваш браузер - ваш адрес". Если на адресе видны крупные балансы или история переводов, это может быть нежелательно. Поэтому для разных задач иногда используют разные кошельки: один для хранения, другой для тестов, третий для публичных активностей.

Это не про скрытие незаконных действий, а про обычную цифровую гигиену. Не всегда нужно светить основной адрес на каждом сайте, особенно если вы просто хотите посмотреть интерфейс или проверить непонятный проект.

Что делать, если уже подключились к сомнительному сайту

Сам факт подключения обычно не требует паники. Важнее восстановить цепочку действий: что именно вы подтвердили после подключения. Если вы только нажали "connect" и больше ничего не подписывали, чаще всего достаточно отключить сайт в кошельке и больше не открывать эту страницу. Если были подписи, approve или транзакции, проверка должна быть глубже.

  1. Закройте сайт и не подтверждайте новые окна кошелька, даже если страница пишет, что "остался последний шаг".
  2. Откройте кошелек и удалите сайт из списка подключенных сайтов.
  3. Вспомните сеть, в которой работал сайт: Ethereum, BNB Smart Chain, Polygon, Arbitrum или другая.
  4. Проверьте активные разрешения токенов в этой сети. Если выдавали approve, лишнее разрешение лучше отозвать.
  5. Посмотрите последние транзакции адреса в обозревателе блокчейна. Если средства уже ушли, сохраните TXID и адрес получателя.
  6. Если вводили seed-фразу или приватный ключ, создайте новый кошелек и переносите оставшиеся средства. Отключение сайта в таком случае уже не решает проблему.
Если сайт просил seed-фразу, приватный ключ, файл восстановления или код 2FA, относитесь к этому как к компрометации доступа. Проверка approve помогает только при разрешениях токенов, но не защищает кошелек, если раскрыта seed-фраза.

Как разделять кошельки по задачам

Практичный подход - не использовать один и тот же адрес для всего. Основной кошелек лучше держать для хранения и редких переводов. Для DeFi, тестов, airdrop и незнакомых сайтов удобнее завести отдельный адрес с небольшой суммой. Тогда ошибка в новом сервисе не затронет основной запас.

Тип кошелькаДля чего использоватьЧего избегать
ОсновнойХранение, редкие переводы, получение крупных сумм.Не подключать к случайным сайтам, airdrop и presale.
РабочийПроверенные DeFi-сервисы, обмены, мосты, регулярные операции.Не держать там больше, чем нужно для текущих задач.
ТестовыйНовые сайты, эксперименты, проверка интерфейсов.Не переводить туда крупные суммы и не связывать с основным адресом без необходимости.

Как отключить кошелек от сайта

В большинстве кошельков есть раздел подключенных сайтов или connected sites. Там можно удалить сайт из списка подключений. Это убирает удобное соединение между сайтом и кошельком, но не всегда отзывает уже выданные token approvals.

Поэтому важно различать два действия: отключить сайт от интерфейса кошелька и отозвать разрешения токенов. Первое убирает подключение. Второе меняет разрешения в блокчейне и требует отдельной транзакции.

Мини-чеклист перед подтверждением

  • Понимаю ли я, зачем сайт просит это действие?
  • Проверен ли домен сайта?
  • Какой токен, сеть и сумма указаны в кошельке?
  • Не просит ли сайт seed-фразу или приватный ключ?
  • Готов ли я делать это действие с основного кошелька?

Частые вопросы

Если я подключил кошелек, сайт уже может украсть деньги?

Обычно нет. Но если после подключения вы подтвердили approve, подпись или транзакцию на вредном сайте, риск появляется.

Можно ли подключать основной кошелек к любым сайтам?

Лучше не надо. Для экспериментов безопаснее держать отдельный кошелек с небольшой суммой. Основной кошелек не стоит подключать к случайным airdrop, presale и неизвестным DeFi-сервисам.

Отключение сайта отменяет approve?

Не всегда. Отключение сайта в интерфейсе кошелька и отзыв разрешения токена - разные вещи. Если вы выдавали approve, проверьте разрешения отдельно.

Что читать дальше

Для практики прочитайте что такое approve, как отозвать разрешения токенов и когда подпись сообщения может быть опасной.