Подпись транзакции в Rabby и MetaMask: что кошелёк показывает до клика

25 мин. чтения
Bybit
$30,100 + $5,030
100 USDT в подарок
Получить →

Коротко (TL;DR)

Самая дорогая ошибка новичка в DeFi — не «поставил не тот кошелёк», а «нажал Подписать, не поняв, что произойдёт с балансом и правами на токены». Всё различие между Rabby и MetaMask, о котором стоит говорить, помещается в эти несколько секунд перед кликом.

  • Тезис «MetaMask показывает голый hex, симуляция есть только у Rabby» устарел. У MetaMask симуляция транзакции включена по умолчанию: предупреждения на базе Blockaid стали дефолтом на Ethereum в январе 2024 года, дальше подключились Linea, BNB Chain, Polygon, Arbitrum, Optimism, Avalanche, Base и opBNB. На середину 2026 года это штатная функция, а не расширение к расширению.
  • Разница сместилась в детали. Rabby блокирует кнопку подписи, пока вы не раскроете предупреждение и явно не нажмёте «Ignore all». Список выданных разрешений у Rabby живёт внутри расширения, у MetaMask — в отдельном продукте MetaMask Portfolio.
  • Общий для обоих новый вектор — делегирование по EIP-7702. В исследовании, представленном на USENIX Security ’26 (данные на 21 августа 2026), 63% авторизаций делегирования связаны с контрактами атакующих: 2 322 548 из 3 664 166, 924 подтверждённых вредоносных контракта и $2 362 848,76 подтверждённых потерь.
  • Мультичейн у кошельков разный по смыслу. У Rabby — автоподключение EVM-сетей (в официальном конфиге 73 записи на 27 августа 2026), у MetaMask — нативные адреса Bitcoin, Solana и Tron из одной seed-фразы, но не автодобавление EVM-сетей.
  • Аппаратный кошелёк сверху проблему не закрывает. Подключив Ledger к MetaMask или Rabby, вы не получаете автоматически чистую подпись самого устройства.

Rabby и MetaMask на подписи транзакции: сравнительная таблица

Оба кошелька — некастодиальные расширения для браузера: ключи лежат у вас, seed-фраза (набор из 12–24 слов, из которого восстанавливаются все адреса) есть только у вас, и никакая служба поддержки не отменит подписанную транзакцию. Rabby делает команда с открытым кодом — исходники и история релизов лежат в публичном репозитории проекта. MetaMask — самый массовый кошелёк экосистемы Ethereum, и именно поэтому самая частая мишень фишинга.

Этот разбор — урок блока «Вход: с чего начинается DeFi» курса «DeFi: от первой транзакции до профи-стратегий».

Ниже — не «кто лучше», а перечень того, что каждый кошелёк успевает показать и сделать за секунды до подписи.

Bybit · Rewards Hubдо $30,100Внеси депозит, торгуй 14 дней — и забери награды в Rewards HubЗабрать бонус →
Что происходит при подписиRabbyMetaMask
Симуляция транзакции по умолчаниюДа, симулирует каждую транзакцию и показывает точное изменение баланса до подтвержденияДа, включена по умолчанию; предупреждения на базе Blockaid — дефолт на Ethereum с января 2024
Оценка риска до подписиSecurity Engine помечает известные скам-транзакции, флагует рискованные approvals, скорит доверие сайта-инициатораSecurity Alerts предупреждают о вредоносных dapp; симуляция идёт без передачи деталей транзакции третьей стороне
Барьер перед кликомКнопка подписи блокируется, пока пользователь не раскроет предупреждение и не нажмёт «Ignore all»Предупреждение выводится в окне подписи; отдельного явного разблокирования кнопки в проверенных источниках не описано
Список выданных approvalsВстроен прямо в расширениеЖивёт в отдельном продукте MetaMask Portfolio (вкладка Spending Caps)
Правка лимита в момент запросаПодтверждённых данных в наших источниках нетПоле custom spending cap прямо в окне подписи
МультичейнТолько EVM-сети; в официальном конфиге 73 записи на 27 августа 2026EVM плюс нативные Solana (май 2025), Bitcoin (декабрь 2025), Tron (январь 2026) из одной seed-фразы
Отзыв делегирования EIP-7702Заявлен официально в июле 2026Публичного заявления в наших источниках нет
Код и лицензияОткрытый код, лицензия MITПроприетарная лицензия
АудитыSlowMist (21 августа 2025) и Least Authority (3 сентября 2025), отчёты выложены в репозиторииКод закрыт, поэтому сверить историю аудитов тем же способом нельзя
Комиссия встроенного свопа0,25%0,875%, зашита в котировку и не показана отдельной строкой

Две строки таблицы отмечены как «данных нет» намеренно. Это не риторическая фигура: отсутствие подтверждения — не то же самое, что подтверждённое отсутствие функции, и додумывать за источники мы не будем.

Окно подписи Rabby: симуляция и Security Engine

Симуляция — это прогон вашей транзакции на копии текущего состояния сети до того, как она попадёт в блокчейн. Кошелёк спрашивает: «если это выполнить прямо сейчас, что изменится?» — и показывает результат в виде списка «минус 500 USDT, плюс 0,12 ETH», а не в виде шестнадцатеричной строки. Rabby симулирует каждую транзакцию и показывает точное изменение баланса до того, как вы нажмёте подтверждение. Разбор кошелька целиком — установка, интерфейс, статус программы поинтов — есть в отдельном материале про Rabby Wallet и его функции; здесь речь только про окно подписи.

Поверх симуляции у Rabby работает Security Engine — механизм оценки риска перед подписью. Он делает три вещи:

  • помечает известные скам-транзакции — то, что уже встречалось в базе вредоносных сценариев;
  • флагует рискованные approvals — запросы на право распоряжаться вашими токенами;
  • оценивает доверие к сайту, который запрашивает подпись, а не только к самой транзакции.

Практически важен четвёртый элемент, которого нет в списке функций, но который меняет поведение пользователя. Когда Security Engine находит риск, кнопка подписи перестаёт быть кликабельной, и в окне появляется требование «Please process the alert before signing». Чтобы подписать всё равно, нужно раскрыть предупреждение, посмотреть детали и явно нажать «Ignore all». Молча проскроллить мимо нельзя.

Это единственное место во всём сравнении, где разница ощущается не как «дополнительная информация на экране», а как физическое препятствие. Информация в окне помогает тому, кто читает; барьер работает и с тем, кто не читает, — а именно так теряют деньги в девяти случаях из десяти.

Симуляция в MetaMask по умолчанию: миф про сырой hex устарел

Половина сравнений в выдаче до сих пор повторяет тезис 2022–2023 годов: MetaMask показывает только 0xa9059cbb000000... и предлагает верить сайту на слово. Проверять это утверждение стоит по дате, а не по популярности.

Партнёрство MetaMask с Blockaid — компанией, которая специализируется на анализе транзакций и вредоносных dapp, — перевело предупреждения безопасности в режим «по умолчанию» на Ethereum в январе 2024 года. Дальше список расширился: Linea, BNB Chain, Polygon, Arbitrum, Optimism, Avalanche, Base и opBNB. Механизм по описанию самого MetaMask тоже построен на симуляции, а не на статичном списке плохих адресов, и детали транзакции при этом не уходят третьей стороне. На середину 2026 года симуляция транзакции у MetaMask включена по умолчанию и показывает, что подпись реально сдвинет, ещё до подтверждения.

BYBIT EARNЗаставь крипту работатьПроценты на USDT и BTC без блокировки — деньги остаются под рукой.Разместить

Что из старого тезиса осталось верным — так это архитектура работы с разрешениями. Прямо в окне подписи MetaMask даёт поле custom spending cap: если dapp просит бесконечное право распоряжаться вашим USDT, лимит можно уменьшить до нужной суммы в момент запроса. А вот полного списка уже выданных разрешений в самом расширении нет — о нём ниже.

Отдельная деталь для тех, кто сравнивает кошельки по цене: встроенный своп MetaMask берёт 0,875% сервисной комиссии, зашитой в котировку, против 0,25% у Rabby. Разница в 0,625 процентного пункта — это $6,25 на обмене в $1 000 и $62,50 на обмене в $10 000. К безопасности подписи это отношения не имеет, но на дистанции стоит дороже, чем кажется.

Approvals: встроенный менеджер Rabby против MetaMask Portfolio

Approval (разрешение) — это отдельная транзакция, которой вы даёте смарт-контракту право списывать конкретный токен с вашего адреса. Без него ни один DEX не сможет обменять ваши USDT: сначала вы разрешаете, потом обмениваете. Разрешение не заканчивается вместе со сделкой — оно живёт на адресе, пока его не отозвать, и по официальному описанию MetaMask регулярная проверка выданных approvals названа базовой гигиеной кошелька.

Здесь между кошельками проходит самая практическая граница — не в том, что показано при подписи, а в том, сколько шагов до списка уже выданных прав.

ДействиеRabbyMetaMask
Посмотреть все выданные approvalsЭкран внутри расширенияОткрыть отдельный сайт MetaMask Portfolio, вкладка Spending Caps
Отозвать ненужное разрешениеТам же, в расширенииТам же, в Portfolio
Ограничить лимит в момент выдачиПодтверждённых данных нетПоле custom spending cap в окне подписи

Разница выглядит косметической ровно до того момента, пока не спросить, как часто человек делает то, что требует лишнего шага. Встроенный экран видят все, кто открывает кошелёк; отдельный продукт открывают те, кто уже знает, что он существует. Что делать, когда разрешение уже выдано и вы не помните кому, разобрано в материале про спящие approvals и их отзыв — это следующий шаг после нашей темы.

EIP-7702 и делегирование аккаунта: новый вектор дрейнеров 2026 года

Обычный кошелёк — это EOA, внешне управляемый аккаунт: адрес, у которого есть приватный ключ и нет собственного кода. Стандарт EIP-7702 («Set EOA account code») это меняет: транзакция несёт список авторизаций, и после неё обычный адрес начинает исполнять код указанного контракта. Статус стандарта — Final, он активирован в сети вместе с хардфорком Pectra в 2025 году.

Зачем это нужно: батчинг (одобрить и обменять одной подписью), оплата газа спонсором, лимиты и социальное восстановление доступа. Чем это опасно: подписывая авторизацию делегирования, вы отдаёте не токен и даже не право на токен — вы отдаёте исполнительные права над собственным адресом. Approval ограничен одним токеном и суммой. Делегирование не ограничено ничем, кроме кода того контракта, которому вы его выдали.

Цифры на 21 августа 2026 года, из исследования, представленного на USENIX Security ’26: 63% проанализированных авторизационных транзакций EIP-7702 связаны с контрактами атакующих — 2 322 548 из 3 664 166. Подтверждённых вредоносных контрактов — 924, подтверждённых потерь — $2 362 848,76.

Из этих чисел следует вывод, который сами публикации не проговаривают. Разделим потери на количество вредоносных авторизаций: $2 362 848,76 на 2 322 548 — это примерно один доллар на авторизацию. На 924 контракта приходится в среднем по 2,5 тысячи авторизаций каждый. То есть подавляющее большинство вредоносных делегаций пока ничего не украли: они просто стоят на адресах и ждут, когда там появятся деньги. Это не «атака произошла и закончилась», а заряженное состояние на миллионах адресов.

Что делают кошельки. Rabby официально объявил поддержку отзыва делегирования EIP-7702 в июле 2026 года. Про MetaMask публичного заявления в проверенных источниках нет — повторю оговорку из таблицы: это значит, что мы его не нашли, а не что функции нет. Практическое правило до тех пор, пока интерфейсы не устоялись: запрос на подпись, где фигурирует делегирование или authorization, — единственный тип запроса, который стоит отклонять по умолчанию и разбираться отдельно. Обычный approval вы хотя бы понимаете по названию токена; делегация выглядит одинаково и когда она полезная, и когда она забирает адрес целиком.

Мультичейн: сети Rabby против Bitcoin и Solana в MetaMask

«Rabby сам переключает сети, а в MetaMask их добавляют руками» — второй по популярности тезис старых сравнений, и он верен наполовину. Модели мультичейна у кошельков разные по сути, и сравнивать их одним числом не получается.

Rabby работает только с EVM-сетями — блокчейнами, совместимыми с виртуальной машиной Ethereum. Кошелёк определяет, в какой сети находится сайт, и переключается сам, опираясь на встроенный конфиг поддерживаемых сетей. Здесь есть история, которая объясняет, почему цифрам в обзорах верить не стоит. Мы скачали официальный конфиг сетей из репозитория целиком — файл на 43 804 байта — и посчитали записи кодом: на 27 августа 2026 года их 73, и все 73 идентификатора сетей уникальны. Публичные обзоры при этом называют от 90 до 141 сети. Разброс до 68 сетей — это не чья-то ошибка, а разные методики подсчёта: дефолтный конфиг против всего пула когда-либо добавленных и тестовых сетей. Любую цифру такого рода имеет смысл принимать только вместе с датой и способом подсчёта; пользователь при этом может добавить свою сеть сверх списка.

MetaMask пошёл другим путём. С 2025 года кошелёк выдаёт нативные адреса не только в EVM: Solana появилась в мае 2025 года, Bitcoin — в декабре 2025 года, Tron — в январе 2026 года. Все они выводятся из одной seed-фразы по стандарту деривации BIP-44, то есть это один аккаунт с несколькими адресами в разных семьях блокчейнов, а не автоматическое добавление EVM-сетей.

Что сравниваемRabbyMetaMask
Семьи блокчейновТолько EVMEVM плюс Bitcoin, Solana, Tron
Откуда берётся список сетейОфициальный конфиг в репозитории, 73 записи на 27 августа 2026Сети EVM добавляются пользователем; небиткоиновые адреса выводятся из seed-фразы
Как появляются адреса вне EVMНе появляютсяИз одной seed-фразы по стандарту BIP-44
Даты появления нативных сетейSolana — май 2025, Bitcoin — декабрь 2025, Tron — январь 2026
Аппаратный кошелёк вне EVMПоддержка Solana на подключённые устройства не распространяется

Для темы подписи это означает простую вещь. У Rabby меньше шансов, что вы подпишете транзакцию не в той сети, потому что переключение произошло за вас. У MetaMask больше шансов, что вы вообще увидите свои небиткоиновые и не-ethereum активы в одном интерфейсе. Ни то ни другое не является преимуществом «вообще» — это разные сценарии использования.

Аппаратный кошелёк и blind signing: защита не автоматическая

Blind signing в строгом смысле — термин про аппаратные устройства: подпись, при которой защищённый экран устройства не может разложить транзакцию в читаемый вид и показывает последовательность цифр и букв, то есть хеш. Противоположность — clear signing, чистая подпись, работающая по принципу WYSIWYS: What You See Is What You Sign, «что видишь, то и подписываешь». У программных кошельков экрана с отдельной защитой нет, поэтому «сырой hex вместо человеческого текста» в расширении — это аналогия, а не тот же самый термин.

Отсюда следует неприятный вывод, который редко пишут в сравнениях кошельков. Ledger в своём образовательном материале формулирует прямо: если вы подключаете Ledger к стороннему кошельку вроде MetaMask или Rabby, функции Clear Signing и Transaction Check самого устройства вас не защищают. Аппаратный кошелёк исходит из того, что программному компаньону доверять нельзя, — и сложный вызов, который расширение не декодировало для устройства, придёт на маленький экран как нечитаемый хеш. Симуляция в браузере при этом покажет красивый разбор: два слоя видят разное.

Проблему пытаются решить стандартом: ERC-7730 (Structured Data Clear Signing Format) добавляет к вызовам контрактов слой метаданных, который превращает transferFrom(address,address,uint256) в человеческую фразу. У кошелька самого по себе такого контекста нет — имя функции пишет разработчик, и оно не обязано ничего объяснять пользователю. Стандарт создан 7 февраля 2024 года, ведущие авторы — инженеры Ledger, актуальная схема — версия 2.0.0, статус — Draft. То есть на 2026 год это ещё не общая норма, а работа в процессе.

Практический вывод для связки «железо плюс расширение»: подключение аппаратного кошелька снижает риск кражи ключа, но не гарантирует, что вы поймёте сложную транзакцию. Как устроена сама связка, разобрано в инструкции подключить Ledger к MetaMask, а разбор конкретной модели с её ограничениями — в обзоре Ledger Nano X.

Открытость кода и аудиты Rabby и MetaMask: чему учат инциденты

Rabby распространяется по лицензии MIT: код открыт, его можно читать и собирать самому. MetaMask — проприетарный продукт, у него закрытая лицензия. Для кошелька это не абстракция: открытый код означает, что независимые исследователи могут искать в нём дыры, а история проверок видна снаружи. В репозитории Rabby лежит папка аудитов, и за 2025 год там два отчёта: SlowMist от 21 августа 2025 года — три находки, все уровня Suggestion, самого низкого, — и Least Authority от 3 сентября 2025 года.

Аудит при этом не индульгенция, и лучший пример дал сам Rabby. 11 октября 2022 года был взломан контракт Rabby Swap: функция обмена вызывалась напрямую, а целевой контракт и данные вызова передавались пользователем без проверки — классическая уязвимость произвольного внешнего вызова. Потери составили 114 ETH (около $146 тыс.) и 179 BNB (около $48,5 тыс.), суммарно порядка $194,5 тыс. Пострадали только те, кто ранее выдал approval на контракт свопа. Контракт до этого проходил аудит PeckShield — и аудит уязвимость не поймал.

У MetaMask своя цена массовости: в обзоре CryptoSlate он назван самым атакуемым дрейнерами кошельком именно из-за размера аудитории. Дрейнер — это сайт или скрипт, который выманивает подпись под транзакцией, опустошающей кошелёк. По индустрии в целом картина в 2025 году улучшилась: потери от wallet-дрейнеров упали до $83,85 млн против почти $494 млн годом ранее, то есть на 83% — данные ScamSniffer. По времени это совпадает с массовым внедрением симуляции и риск-алертов у крупных кошельков, но совпадение во времени не доказывает причину, и сами источники такой связи не утверждают.

Ещё одна линия обороны находится до всякой симуляции — на уровне адресной строки. 10 августа 2026 года в открытую базу ScamSniffer подали репорт на домен rabbys.sbs: тайпсквоттинг под Rabby с копией дизайна и брендинга, внутри — дрейнер, собирающий seed-фразы и несанкционированные подписи. Кошелёк с идеальным окном подписи не спасёт, если расширение скачано с поддельного сайта. Базовый набор привычек — проверка домена, отдельный кошелёк под рискованные операции, регулярная ревизия разрешений — собран в материале про безопасность криптокошелька.

Риски, которые не закрывает ни одно окно подписи

Симуляция и риск-метки снимают часть проблем, но у обоих кошельков остаётся периметр, куда они не дотягиваются. Ниже — датированный список того, что стоит держать в голове независимо от выбора.

Что остаётся рискомЧем подтвержденоДата
Делегирование по EIP-7702: 63% авторизаций связаны с контрактами атакующих, $2 362 848,76 подтверждённых потерьИсследование, представленное на USENIX Security ’2621 августа 2026
Фишинговый клон домена: rabbys.sbs с дрейнером внутриРепорт в открытой базе ScamSniffer10 августа 2026
Аудит не гарантирует отсутствия дыр: контракт Rabby Swap был взломан на ~$194,5 тыс. после аудита PeckShieldРазбор инцидента и анализ SlowMist11 октября 2022
Массовость MetaMask сама по себе фактор: кошелёк назван самым атакуемым дрейнерамиОбзор CryptoSlate24 июля 2026
Сложный вызов на аппаратном кошельке приходит нечитаемым хешем, если расширение его не декодировалоLedger Academy, Coin Bureau2026

Общее у всех пяти строк одно: ни одну из них не решает выбор между Rabby и MetaMask. Их закрывают привычки — проверенный домен, разделение адресов, отказ от непонятной подписи и регулярная ревизия выданных прав.

Какой кошелёк держать для подписи транзакций: разбор по сценариям

Вопрос «что лучше вообще» здесь бессмысленный: оба кошелька бесплатны, оба некастодиальны, оба ставятся в один браузер и живут рядом. Разумнее спросить, что снижает вероятность вашей конкретной дорогой ошибки.

  • Вы новичок и подписываете редко. Барьер сильнее подсказки. Кошелёк, который физически не даёт нажать подпись до разбора предупреждения, полезнее того, который просто вывел предупреждение на экран.
  • Вы активно ходите по dapp в разных EVM-сетях. Автопереключение сети и встроенный экран approvals экономят те самые шаги, которые в спешке пропускают. Ревизию разрешений имеет смысл делать по расписанию, а не после инцидента.
  • У вас активы вне EVM — Bitcoin, Solana, Tron. Rabby их просто не увидит. Здесь мультичейн-модель MetaMask с одной seed-фразой закрывает задачу, которую конкурент не решает.
  • У вас аппаратный кошелёк. Софт-прослойка остаётся слабым местом при сложных вызовах, какой бы она ни была. Разделение адресов — хранение отдельно, эксперименты отдельно — работает лучше, чем ставка на один интерфейс.
  • Держать оба одновременно — нормальная практика. Это не «изменять кошельку»: seed-фразы разные, адреса разные, и рискованные операции логично увести на кошелёк, где нет основного капитала.

Если вопрос всё-таки шире одного окна подписи и вы только выбираете, с чего начать, сравнение типов кошельков под разные задачи есть в отдельном разборе — какой криптокошелёк выбрать.

FAQ

Может ли Rabby ошибиться и не поймать вредоносную транзакцию, несмотря на симуляцию?

Да. Симуляция показывает, что произойдёт при текущем состоянии сети, а Security Engine сверяется с известными сценариями и репутацией сайта. Ни то ни другое не знает будущих схем и не проверяет логику незнакомого контракта. Собственная история Rabby это подтверждает: контракт свопа, взломанный в октябре 2022 года, до инцидента проходил аудит PeckShield, и уязвимость не была найдена.

Защищает ли аппаратный кошелёк, подключённый к MetaMask, от blind signing автоматически?

Нет. Ledger прямо предупреждает: при подключении устройства к стороннему кошельку вроде MetaMask или Rabby функции Clear Signing и Transaction Check самого устройства не действуют. Если расширение не декодировало сложный вызов, на экран устройства придёт нечитаемый хеш. Аппаратный кошелёк защищает ключ от кражи, но не гарантирует, что вы поняли подписываемое.

Что такое EIP-7702 и почему это новый риск при подписи?

Это стандарт со статусом Final, активированный вместе с хардфорком Pectra в 2025 году. Он позволяет обычному адресу исполнять код указанного контракта. Подпись под такой авторизацией передаёт не токены и не право на токен, а исполнительные права над адресом. По данным исследования USENIX Security ’26 на 21 августа 2026 года, 63% авторизаций делегирования связаны с контрактами атакующих.

Где в MetaMask смотреть и отзывать уже выданные approvals, если встроенного экрана нет?

В отдельном продукте MetaMask Portfolio, на вкладке Spending Caps: там собран список всех выданных разрешений и там же они отзываются. В самом расширении полноценного списка нет — есть только возможность уменьшить запрашиваемый лимит в момент подписи через поле custom spending cap. У Rabby такой экран встроен в само расширение.

Нужно ли держать Rabby и MetaMask одновременно?

Ничто этому не мешает, и для активного пользователя DeFi это разумно. Кошельки не конфликтуют, ставятся в один браузер, seed-фразы у них разные. Типичная схема — основной капитал в одном кошельке, который не подключается к незнакомым сайтам, и отдельный кошелёк с небольшой суммой под эксперименты, минты и новые протоколы.

BYBIT EARN
Крипта лежит?
Bybit Earn: процент капает каждый день
Открыть Earn
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.