EF Blog

ETH top background starting image
ETH bottom background ending image
Skip to content

This post is available in 25 languages:

Українська

Чітке підписання: як зробити схвалення транзакцій безпечнішим в Етеріумі

Posted by Гестер Брюкман on 12 травня 2026 р.

Чітке підписання: як зробити схвалення транзакцій безпечнішим в Етеріумі

Робоча група Етеріуму, що складається з розробників гаманців, фірм з кібербезпеки та Ініціативи з безпеки на трильйон доларів (Trillion Dollar Security Initiative) від Фундації Ethereum, сьогодні запустила відкритий стандарт, покликаний покласти край сліпому підписанню — структурному недоліку, який призвів до мільярдних втрат користувачів, включно зі зломом Bybit. Ініціатива з безпеки на трильйон доларів від Фундації Ethereum бере на себе активну роль як надійно нейтральний розпорядник реєстру чіткого підписання (Clear Signing).

У більшості великих експлойтів у крипто- та блокчейн-застосунках останнім кроком часто є не помилка в коді, а схвалення транзакції користувачем. Навіть коли злам починається з фішингу або компрометації інфраструктури, останнім кроком зазвичай є підтвердження, яке користувач не може повноцінно зрозуміти. Схвалення транзакції має бути останньою лінією захисту під час здійснення контролю над тим, що відбувається з вашими активами в блокчейні. Коли це робиться наосліп, цей захист не працює.

Щоб користувачі та установи почувалися комфортно, зберігаючи та взаємодіючи з активами в Етеріумі на суму в трильйони доларів, нашою метою має стати принцип «Що бачиш, те й підписуєш» (What You See Is What You Sign, WYSIWYS), а чітке підписання (Clear Signing) має стати стандартом за замовчуванням.

Сьогодні схвалення транзакції часто означає спробу зрозуміти, що ви збираєтеся зробити, на основі інформації, яка не призначена для читання людьми. У ситуаціях підвищеного ризику користувачі можуть покладатися на окремий пристрій для подвійної перевірки деталей, особливо якщо застосунок, який вони використовують, може бути скомпрометований. На практиці ця інформація часто відображається в низькорівневих, машинозчитуваних форматах, які є точними, але важкими для інтерпретації без технічних знань.

Необхідний спосіб, за допомогою якого як існуючі, так і нові застосунки в Етеріумі зможуть надавати чіткі, зрозумілі людині та структуровані описи того, що робитиме транзакція, щоб гаманці могли послідовно та надійно подавати цю інформацію користувачам. Для досягнення цього потрібен спільний формат для таких описів (ERC-7730), реєстр для їх зберігання та розповсюдження, спосіб перевірки їхньої точності, а також інструменти, які полегшать впровадження цього підходу для гаманців і розробників, разом із надійно нейтральною стороною для підтримки інфраструктури.

Будь-хто може додавати дескриптори до цієї системи. Їхня точність перевіряється за допомогою незалежних оглядів та атестацій, а гаманці самі вирішують, яким джерелам довіряти. Хоча ці дескриптори надаються разом із транзакцією, а не вбудовуються безпосередньо в неї, такий підхід дає змогу підтримувати як існуючі, так і нові застосунки, водночас дозволяючи незалежно перевіряти їхню точність.

Ініціатива з безпеки на трильйон доларів від Фундації Ethereum бере на себе зобов'язання розміщувати цю інфраструктуру та підтримувати її розвиток, використовуючи інструменти, створені та підтримувані учасниками з усієї екосистеми, а також заохочуючи її впровадження через clearsigning.org, щоб допомогти зробити чітке підписання стандартом за замовчуванням в Етеріумі.

Ми закликаємо розробників гаманців прийняти цей підхід та інтегрувати підтримку чітких, зрозумілих людині підтверджень транзакцій. Розробникам, які створюють застосунки, рекомендується надавати точні описи того, що роблять їхні транзакції, а експертам з безпеки — перевіряти та підтверджувати їхню правильність. Інформацію про доступні інструменти, включно з бібліотеками Rust та TypeScript, профінансованими через 1TS, можна знайти на сайті clearsigning.org.

Переходячи до чіткого підписання, ми посилюємо останню лінію захисту та робимо екосистему Етеріуму безпечнішою, доступнішою та краще підготовленою до наступної хвилі користувачів та інституційного впровадження.

Ми хочемо відзначити та подякувати компанії Ledger за ініціювання ERC-7730, а також за ранні інструменти, інфраструктуру та освітні зусилля. Це цілеспрямована багатостороння ініціатива, що включає внески в дослідження, розробку бібліотек, аудити та координацію, за участю таких команд, як ZKnox, Sourcify, Cyfrin, Zama, WalletConnect, Fireblocks, Trezor, Keycard, МетаМаск, Argot, а також незалежних учасників з усієї екосистеми.

This post has been translated from English. As a result, it may not be entirely accurate or up to date. The original version can be found in English.

Stay Updated

Subscribe to get email notifications about the topics you care about. Choose from research, events, security updates, and more.


Categories