Коротко (TL;DR)
Самая дорогая ошибка новичка в DeFi — не «поставил не тот кошелёк», а «нажал Подписать, не поняв, что произойдёт с балансом и правами на токены». Всё различие между Rabby и MetaMask, о котором стоит говорить, помещается в эти несколько секунд перед кликом.
- Коротко (TL;DR)
- Rabby и MetaMask на подписи транзакции: сравнительная таблица
- Окно подписи Rabby: симуляция и Security Engine
- Симуляция в MetaMask по умолчанию: миф про сырой hex устарел
- Approvals: встроенный менеджер Rabby против MetaMask Portfolio
- EIP-7702 и делегирование аккаунта: новый вектор дрейнеров 2026 года
- Мультичейн: сети Rabby против Bitcoin и Solana в MetaMask
- Аппаратный кошелёк и blind signing: защита не автоматическая
- Открытость кода и аудиты Rabby и MetaMask: чему учат инциденты
- Какой кошелёк держать для подписи транзакций: разбор по сценариям
- FAQ
- Тезис «MetaMask показывает голый hex, симуляция есть только у Rabby» устарел. У MetaMask симуляция транзакции включена по умолчанию: предупреждения на базе Blockaid стали дефолтом на Ethereum в январе 2024 года, дальше подключились Linea, BNB Chain, Polygon, Arbitrum, Optimism, Avalanche, Base и opBNB. На середину 2026 года это штатная функция, а не расширение к расширению.
- Разница сместилась в детали. Rabby блокирует кнопку подписи, пока вы не раскроете предупреждение и явно не нажмёте «Ignore all». Список выданных разрешений у Rabby живёт внутри расширения, у MetaMask — в отдельном продукте MetaMask Portfolio.
- Общий для обоих новый вектор — делегирование по EIP-7702. В исследовании, представленном на USENIX Security ’26 (данные на 21 августа 2026), 63% авторизаций делегирования связаны с контрактами атакующих: 2 322 548 из 3 664 166, 924 подтверждённых вредоносных контракта и $2 362 848,76 подтверждённых потерь.
- Мультичейн у кошельков разный по смыслу. У Rabby — автоподключение EVM-сетей (в официальном конфиге 73 записи на 27 августа 2026), у MetaMask — нативные адреса Bitcoin, Solana и Tron из одной seed-фразы, но не автодобавление EVM-сетей.
- Аппаратный кошелёк сверху проблему не закрывает. Подключив Ledger к MetaMask или Rabby, вы не получаете автоматически чистую подпись самого устройства.
Rabby и MetaMask на подписи транзакции: сравнительная таблица
Оба кошелька — некастодиальные расширения для браузера: ключи лежат у вас, seed-фраза (набор из 12–24 слов, из которого восстанавливаются все адреса) есть только у вас, и никакая служба поддержки не отменит подписанную транзакцию. Rabby делает команда с открытым кодом — исходники и история релизов лежат в публичном репозитории проекта. MetaMask — самый массовый кошелёк экосистемы Ethereum, и именно поэтому самая частая мишень фишинга.
Этот разбор — урок блока «Вход: с чего начинается DeFi» курса «DeFi: от первой транзакции до профи-стратегий».
Ниже — не «кто лучше», а перечень того, что каждый кошелёк успевает показать и сделать за секунды до подписи.
| Что происходит при подписи | Rabby | MetaMask |
|---|---|---|
| Симуляция транзакции по умолчанию | Да, симулирует каждую транзакцию и показывает точное изменение баланса до подтверждения | Да, включена по умолчанию; предупреждения на базе Blockaid — дефолт на Ethereum с января 2024 |
| Оценка риска до подписи | Security Engine помечает известные скам-транзакции, флагует рискованные approvals, скорит доверие сайта-инициатора | Security Alerts предупреждают о вредоносных dapp; симуляция идёт без передачи деталей транзакции третьей стороне |
| Барьер перед кликом | Кнопка подписи блокируется, пока пользователь не раскроет предупреждение и не нажмёт «Ignore all» | Предупреждение выводится в окне подписи; отдельного явного разблокирования кнопки в проверенных источниках не описано |
| Список выданных approvals | Встроен прямо в расширение | Живёт в отдельном продукте MetaMask Portfolio (вкладка Spending Caps) |
| Правка лимита в момент запроса | Подтверждённых данных в наших источниках нет | Поле custom spending cap прямо в окне подписи |
| Мультичейн | Только EVM-сети; в официальном конфиге 73 записи на 27 августа 2026 | EVM плюс нативные Solana (май 2025), Bitcoin (декабрь 2025), Tron (январь 2026) из одной seed-фразы |
| Отзыв делегирования EIP-7702 | Заявлен официально в июле 2026 | Публичного заявления в наших источниках нет |
| Код и лицензия | Открытый код, лицензия MIT | Проприетарная лицензия |
| Аудиты | SlowMist (21 августа 2025) и Least Authority (3 сентября 2025), отчёты выложены в репозитории | Код закрыт, поэтому сверить историю аудитов тем же способом нельзя |
| Комиссия встроенного свопа | 0,25% | 0,875%, зашита в котировку и не показана отдельной строкой |
Две строки таблицы отмечены как «данных нет» намеренно. Это не риторическая фигура: отсутствие подтверждения — не то же самое, что подтверждённое отсутствие функции, и додумывать за источники мы не будем.
Окно подписи Rabby: симуляция и Security Engine
Симуляция — это прогон вашей транзакции на копии текущего состояния сети до того, как она попадёт в блокчейн. Кошелёк спрашивает: «если это выполнить прямо сейчас, что изменится?» — и показывает результат в виде списка «минус 500 USDT, плюс 0,12 ETH», а не в виде шестнадцатеричной строки. Rabby симулирует каждую транзакцию и показывает точное изменение баланса до того, как вы нажмёте подтверждение. Разбор кошелька целиком — установка, интерфейс, статус программы поинтов — есть в отдельном материале про Rabby Wallet и его функции; здесь речь только про окно подписи.
Поверх симуляции у Rabby работает Security Engine — механизм оценки риска перед подписью. Он делает три вещи:
- помечает известные скам-транзакции — то, что уже встречалось в базе вредоносных сценариев;
- флагует рискованные approvals — запросы на право распоряжаться вашими токенами;
- оценивает доверие к сайту, который запрашивает подпись, а не только к самой транзакции.
Практически важен четвёртый элемент, которого нет в списке функций, но который меняет поведение пользователя. Когда Security Engine находит риск, кнопка подписи перестаёт быть кликабельной, и в окне появляется требование «Please process the alert before signing». Чтобы подписать всё равно, нужно раскрыть предупреждение, посмотреть детали и явно нажать «Ignore all». Молча проскроллить мимо нельзя.
Это единственное место во всём сравнении, где разница ощущается не как «дополнительная информация на экране», а как физическое препятствие. Информация в окне помогает тому, кто читает; барьер работает и с тем, кто не читает, — а именно так теряют деньги в девяти случаях из десяти.
Симуляция в MetaMask по умолчанию: миф про сырой hex устарел
Половина сравнений в выдаче до сих пор повторяет тезис 2022–2023 годов: MetaMask показывает только 0xa9059cbb000000... и предлагает верить сайту на слово. Проверять это утверждение стоит по дате, а не по популярности.
Партнёрство MetaMask с Blockaid — компанией, которая специализируется на анализе транзакций и вредоносных dapp, — перевело предупреждения безопасности в режим «по умолчанию» на Ethereum в январе 2024 года. Дальше список расширился: Linea, BNB Chain, Polygon, Arbitrum, Optimism, Avalanche, Base и opBNB. Механизм по описанию самого MetaMask тоже построен на симуляции, а не на статичном списке плохих адресов, и детали транзакции при этом не уходят третьей стороне. На середину 2026 года симуляция транзакции у MetaMask включена по умолчанию и показывает, что подпись реально сдвинет, ещё до подтверждения.
Что из старого тезиса осталось верным — так это архитектура работы с разрешениями. Прямо в окне подписи MetaMask даёт поле custom spending cap: если dapp просит бесконечное право распоряжаться вашим USDT, лимит можно уменьшить до нужной суммы в момент запроса. А вот полного списка уже выданных разрешений в самом расширении нет — о нём ниже.
Отдельная деталь для тех, кто сравнивает кошельки по цене: встроенный своп MetaMask берёт 0,875% сервисной комиссии, зашитой в котировку, против 0,25% у Rabby. Разница в 0,625 процентного пункта — это $6,25 на обмене в $1 000 и $62,50 на обмене в $10 000. К безопасности подписи это отношения не имеет, но на дистанции стоит дороже, чем кажется.
Approvals: встроенный менеджер Rabby против MetaMask Portfolio
Approval (разрешение) — это отдельная транзакция, которой вы даёте смарт-контракту право списывать конкретный токен с вашего адреса. Без него ни один DEX не сможет обменять ваши USDT: сначала вы разрешаете, потом обмениваете. Разрешение не заканчивается вместе со сделкой — оно живёт на адресе, пока его не отозвать, и по официальному описанию MetaMask регулярная проверка выданных approvals названа базовой гигиеной кошелька.
Здесь между кошельками проходит самая практическая граница — не в том, что показано при подписи, а в том, сколько шагов до списка уже выданных прав.Действие Rabby MetaMask Посмотреть все выданные approvals Экран внутри расширения Открыть отдельный сайт MetaMask Portfolio, вкладка Spending Caps Отозвать ненужное разрешение Там же, в расширении Там же, в Portfolio Ограничить лимит в момент выдачи Подтверждённых данных нет Поле custom spending cap в окне подписи
Разница выглядит косметической ровно до того момента, пока не спросить, как часто человек делает то, что требует лишнего шага. Встроенный экран видят все, кто открывает кошелёк; отдельный продукт открывают те, кто уже знает, что он существует. Что делать, когда разрешение уже выдано и вы не помните кому, разобрано в материале про спящие approvals и их отзыв — это следующий шаг после нашей темы.
EIP-7702 и делегирование аккаунта: новый вектор дрейнеров 2026 года
Обычный кошелёк — это EOA, внешне управляемый аккаунт: адрес, у которого есть приватный ключ и нет собственного кода. Стандарт EIP-7702 («Set EOA account code») это меняет: транзакция несёт список авторизаций, и после неё обычный адрес начинает исполнять код указанного контракта. Статус стандарта — Final, он активирован в сети вместе с хардфорком Pectra в 2025 году.
Зачем это нужно: батчинг (одобрить и обменять одной подписью), оплата газа спонсором, лимиты и социальное восстановление доступа. Чем это опасно: подписывая авторизацию делегирования, вы отдаёте не токен и даже не право на токен — вы отдаёте исполнительные права над собственным адресом. Approval ограничен одним токеном и суммой. Делегирование не ограничено ничем, кроме кода того контракта, которому вы его выдали.
Цифры на 21 августа 2026 года, из исследования, представленного на USENIX Security ’26: 63% проанализированных авторизационных транзакций EIP-7702 связаны с контрактами атакующих — 2 322 548 из 3 664 166. Подтверждённых вредоносных контрактов — 924, подтверждённых потерь — $2 362 848,76.
Из этих чисел следует вывод, который сами публикации не проговаривают. Разделим потери на количество вредоносных авторизаций: $2 362 848,76 на 2 322 548 — это примерно один доллар на авторизацию. На 924 контракта приходится в среднем по 2,5 тысячи авторизаций каждый. То есть подавляющее большинство вредоносных делегаций пока ничего не украли: они просто стоят на адресах и ждут, когда там появятся деньги. Это не «атака произошла и закончилась», а заряженное состояние на миллионах адресов.
Что делают кошельки. Rabby официально объявил поддержку отзыва делегирования EIP-7702 в июле 2026 года. Про MetaMask публичного заявления в проверенных источниках нет — повторю оговорку из таблицы: это значит, что мы его не нашли, а не что функции нет. Практическое правило до тех пор, пока интерфейсы не устоялись: запрос на подпись, где фигурирует делегирование или authorization, — единственный тип запроса, который стоит отклонять по умолчанию и разбираться отдельно. Обычный approval вы хотя бы понимаете по названию токена; делегация выглядит одинаково и когда она полезная, и когда она забирает адрес целиком.
Мультичейн: сети Rabby против Bitcoin и Solana в MetaMask
«Rabby сам переключает сети, а в MetaMask их добавляют руками» — второй по популярности тезис старых сравнений, и он верен наполовину. Модели мультичейна у кошельков разные по сути, и сравнивать их одним числом не получается.
Rabby работает только с EVM-сетями — блокчейнами, совместимыми с виртуальной машиной Ethereum. Кошелёк определяет, в какой сети находится сайт, и переключается сам, опираясь на встроенный конфиг поддерживаемых сетей. Здесь есть история, которая объясняет, почему цифрам в обзорах верить не стоит. Мы скачали официальный конфиг сетей из репозитория целиком — файл на 43 804 байта — и посчитали записи кодом: на 27 августа 2026 года их 73, и все 73 идентификатора сетей уникальны. Публичные обзоры при этом называют от 90 до 141 сети. Разброс до 68 сетей — это не чья-то ошибка, а разные методики подсчёта: дефолтный конфиг против всего пула когда-либо добавленных и тестовых сетей. Любую цифру такого рода имеет смысл принимать только вместе с датой и способом подсчёта; пользователь при этом может добавить свою сеть сверх списка.
MetaMask пошёл другим путём. С 2025 года кошелёк выдаёт нативные адреса не только в EVM: Solana появилась в мае 2025 года, Bitcoin — в декабре 2025 года, Tron — в январе 2026 года. Все они выводятся из одной seed-фразы по стандарту деривации BIP-44, то есть это один аккаунт с несколькими адресами в разных семьях блокчейнов, а не автоматическое добавление EVM-сетей.Что сравниваем Rabby MetaMask Семьи блокчейнов Только EVM EVM плюс Bitcoin, Solana, Tron Откуда берётся список сетей Официальный конфиг в репозитории, 73 записи на 27 августа 2026 Сети EVM добавляются пользователем; небиткоиновые адреса выводятся из seed-фразы Как появляются адреса вне EVM Не появляются Из одной seed-фразы по стандарту BIP-44 Даты появления нативных сетей — Solana — май 2025, Bitcoin — декабрь 2025, Tron — январь 2026 Аппаратный кошелёк вне EVM — Поддержка Solana на подключённые устройства не распространяется
Для темы подписи это означает простую вещь. У Rabby меньше шансов, что вы подпишете транзакцию не в той сети, потому что переключение произошло за вас. У MetaMask больше шансов, что вы вообще увидите свои небиткоиновые и не-ethereum активы в одном интерфейсе. Ни то ни другое не является преимуществом «вообще» — это разные сценарии использования.
Аппаратный кошелёк и blind signing: защита не автоматическая
Blind signing в строгом смысле — термин про аппаратные устройства: подпись, при которой защищённый экран устройства не может разложить транзакцию в читаемый вид и показывает последовательность цифр и букв, то есть хеш. Противоположность — clear signing, чистая подпись, работающая по принципу WYSIWYS: What You See Is What You Sign, «что видишь, то и подписываешь». У программных кошельков экрана с отдельной защитой нет, поэтому «сырой hex вместо человеческого текста» в расширении — это аналогия, а не тот же самый термин.
Отсюда следует неприятный вывод, который редко пишут в сравнениях кошельков. Ledger в своём образовательном материале формулирует прямо: если вы подключаете Ledger к стороннему кошельку вроде MetaMask или Rabby, функции Clear Signing и Transaction Check самого устройства вас не защищают. Аппаратный кошелёк исходит из того, что программному компаньону доверять нельзя, — и сложный вызов, который расширение не декодировало для устройства, придёт на маленький экран как нечитаемый хеш. Симуляция в браузере при этом покажет красивый разбор: два слоя видят разное.
Проблему пытаются решить стандартом: ERC-7730 (Structured Data Clear Signing Format) добавляет к вызовам контрактов слой метаданных, который превращает transferFrom(address,address,uint256) в человеческую фразу. У кошелька самого по себе такого контекста нет — имя функции пишет разработчик, и оно не обязано ничего объяснять пользователю. Стандарт создан 7 февраля 2024 года, ведущие авторы — инженеры Ledger, актуальная схема — версия 2.0.0, статус — Draft. То есть на 2026 год это ещё не общая норма, а работа в процессе.
Практический вывод для связки «железо плюс расширение»: подключение аппаратного кошелька снижает риск кражи ключа, но не гарантирует, что вы поймёте сложную транзакцию. Как устроена сама связка, разобрано в инструкции подключить Ledger к MetaMask, а разбор конкретной модели с её ограничениями — в обзоре Ledger Nano X.
Открытость кода и аудиты Rabby и MetaMask: чему учат инциденты
Rabby распространяется по лицензии MIT: код открыт, его можно читать и собирать самому. MetaMask — проприетарный продукт, у него закрытая лицензия. Для кошелька это не абстракция: открытый код означает, что независимые исследователи могут искать в нём дыры, а история проверок видна снаружи. В репозитории Rabby лежит папка аудитов, и за 2025 год там два отчёта: SlowMist от 21 августа 2025 года — три находки, все уровня Suggestion, самого низкого, — и Least Authority от 3 сентября 2025 года.
Аудит при этом не индульгенция, и лучший пример дал сам Rabby. 11 октября 2022 года был взломан контракт Rabby Swap: функция обмена вызывалась напрямую, а целевой контракт и данные вызова передавались пользователем без проверки — классическая уязвимость произвольного внешнего вызова. Потери составили 114 ETH (около $146 тыс.) и 179 BNB (около $48,5 тыс.), суммарно порядка $194,5 тыс. Пострадали только те, кто ранее выдал approval на контракт свопа. Контракт до этого проходил аудит PeckShield — и аудит уязвимость не поймал.
У MetaMask своя цена массовости: в обзоре CryptoSlate он назван самым атакуемым дрейнерами кошельком именно из-за размера аудитории. Дрейнер — это сайт или скрипт, который выманивает подпись под транзакцией, опустошающей кошелёк. По индустрии в целом картина в 2025 году улучшилась: потери от wallet-дрейнеров упали до $83,85 млн против почти $494 млн годом ранее, то есть на 83% — данные ScamSniffer. По времени это совпадает с массовым внедрением симуляции и риск-алертов у крупных кошельков, но совпадение во времени не доказывает причину, и сами источники такой связи не утверждают.
Ещё одна линия обороны находится до всякой симуляции — на уровне адресной строки. 10 августа 2026 года в открытую базу ScamSniffer подали репорт на домен rabbys.sbs: тайпсквоттинг под Rabby с копией дизайна и брендинга, внутри — дрейнер, собирающий seed-фразы и несанкционированные подписи. Кошелёк с идеальным окном подписи не спасёт, если расширение скачано с поддельного сайта. Базовый набор привычек — проверка домена, отдельный кошелёк под рискованные операции, регулярная ревизия разрешений — собран в материале про безопасность криптокошелька.
Риски, которые не закрывает ни одно окно подписи
Симуляция и риск-метки снимают часть проблем, но у обоих кошельков остаётся периметр, куда они не дотягиваются. Ниже — датированный список того, что стоит держать в голове независимо от выбора.Что остаётся риском Чем подтверждено Дата Делегирование по EIP-7702: 63% авторизаций связаны с контрактами атакующих, $2 362 848,76 подтверждённых потерь Исследование, представленное на USENIX Security ’26 21 августа 2026 Фишинговый клон домена: rabbys.sbs с дрейнером внутриРепорт в открытой базе ScamSniffer 10 августа 2026 Аудит не гарантирует отсутствия дыр: контракт Rabby Swap был взломан на ~$194,5 тыс. после аудита PeckShield Разбор инцидента и анализ SlowMist 11 октября 2022 Массовость MetaMask сама по себе фактор: кошелёк назван самым атакуемым дрейнерами Обзор CryptoSlate 24 июля 2026 Сложный вызов на аппаратном кошельке приходит нечитаемым хешем, если расширение его не декодировало Ledger Academy, Coin Bureau 2026
Общее у всех пяти строк одно: ни одну из них не решает выбор между Rabby и MetaMask. Их закрывают привычки — проверенный домен, разделение адресов, отказ от непонятной подписи и регулярная ревизия выданных прав.
Какой кошелёк держать для подписи транзакций: разбор по сценариям
Вопрос «что лучше вообще» здесь бессмысленный: оба кошелька бесплатны, оба некастодиальны, оба ставятся в один браузер и живут рядом. Разумнее спросить, что снижает вероятность вашей конкретной дорогой ошибки.
- Вы новичок и подписываете редко. Барьер сильнее подсказки. Кошелёк, который физически не даёт нажать подпись до разбора предупреждения, полезнее того, который просто вывел предупреждение на экран.
- Вы активно ходите по dapp в разных EVM-сетях. Автопереключение сети и встроенный экран approvals экономят те самые шаги, которые в спешке пропускают. Ревизию разрешений имеет смысл делать по расписанию, а не после инцидента.
- У вас активы вне EVM — Bitcoin, Solana, Tron. Rabby их просто не увидит. Здесь мультичейн-модель MetaMask с одной seed-фразой закрывает задачу, которую конкурент не решает.
- У вас аппаратный кошелёк. Софт-прослойка остаётся слабым местом при сложных вызовах, какой бы она ни была. Разделение адресов — хранение отдельно, эксперименты отдельно — работает лучше, чем ставка на один интерфейс.
- Держать оба одновременно — нормальная практика. Это не «изменять кошельку»: seed-фразы разные, адреса разные, и рискованные операции логично увести на кошелёк, где нет основного капитала.
Если вопрос всё-таки шире одного окна подписи и вы только выбираете, с чего начать, сравнение типов кошельков под разные задачи есть в отдельном разборе — какой криптокошелёк выбрать.
FAQ
Может ли Rabby ошибиться и не поймать вредоносную транзакцию, несмотря на симуляцию?
Да. Симуляция показывает, что произойдёт при текущем состоянии сети, а Security Engine сверяется с известными сценариями и репутацией сайта. Ни то ни другое не знает будущих схем и не проверяет логику незнакомого контракта. Собственная история Rabby это подтверждает: контракт свопа, взломанный в октябре 2022 года, до инцидента проходил аудит PeckShield, и уязвимость не была найдена.
Защищает ли аппаратный кошелёк, подключённый к MetaMask, от blind signing автоматически?
Нет. Ledger прямо предупреждает: при подключении устройства к стороннему кошельку вроде MetaMask или Rabby функции Clear Signing и Transaction Check самого устройства не действуют. Если расширение не декодировало сложный вызов, на экран устройства придёт нечитаемый хеш. Аппаратный кошелёк защищает ключ от кражи, но не гарантирует, что вы поняли подписываемое.
Что такое EIP-7702 и почему это новый риск при подписи?
Это стандарт со статусом Final, активированный вместе с хардфорком Pectra в 2025 году. Он позволяет обычному адресу исполнять код указанного контракта. Подпись под такой авторизацией передаёт не токены и не право на токен, а исполнительные права над адресом. По данным исследования USENIX Security ’26 на 21 августа 2026 года, 63% авторизаций делегирования связаны с контрактами атакующих.
Где в MetaMask смотреть и отзывать уже выданные approvals, если встроенного экрана нет?
В отдельном продукте MetaMask Portfolio, на вкладке Spending Caps: там собран список всех выданных разрешений и там же они отзываются. В самом расширении полноценного списка нет — есть только возможность уменьшить запрашиваемый лимит в момент подписи через поле custom spending cap. У Rabby такой экран встроен в само расширение.
Нужно ли держать Rabby и MetaMask одновременно?
Ничто этому не мешает, и для активного пользователя DeFi это разумно. Кошельки не конфликтуют, ставятся в один браузер, seed-фразы у них разные. Типичная схема — основной капитал в одном кошельке, который не подключается к незнакомым сайтам, и отдельный кошелёк с небольшой суммой под эксперименты, минты и новые протоколы.



