Как пользоваться Tonkeeper безопасно — значит понимать не только кнопки Receive, Send или Swap, а всю архитектуру TON: seed-фразу, wallet smart contract, user-friendly адрес, Jetton Master, comment, network fee, TON Connect и фактический результат сообщений в блокчейне. Tonkeeper является self-custody кошельком, поэтому главный вопрос всегда один: кто контролирует секретный материал и что именно он подписывает.

В 2026 году Tonkeeper заметно сложнее ранних инструкций «создайте кошелёк и запишите 24 слова». В актуальных материалах проекта описываются W5, Battery, Gasless, Signer, дополнительные функции Tonkeeper Pro и более широкий набор встроенных сервисов. Конкретные меню и условия меняются, поэтому статья делает упор на проверки, которые сохраняют смысл после обновлений.

Семантическая основа — отдельный кластер OneMagic WAL030 / NEW-161 «как пользоваться Tonkeeper безопасно». Собственные wide/exact значения long-tail в сохранённой очереди Bukvarix не подтверждены и поэтому не выдумываются. Числовая опора — подтверждённый родительский запрос «крипта кошелек»: wide 6 971, exact 548, источник bukvarix_api, регион «Весь мир», данные обновлены 28 июля 2026 года.

Архитектура Tonkeeper и модель self-custody

Архитектура Tonkeeper

Уровень Что это Главный контроль
Приложение Интерфейс на устройстве Официальный источник
Seed/key Криптографический доступ Офлайн backup
Wallet contract Аккаунт TON Версия и адрес
Blockchain state Баланс и сообщения Explorer/trace

Tonkeeper — интерфейс к блокчейну, а не банковский счёт

Tonkeeper относится к self-custody кошелькам: ключевой материал находится под контролем пользователя, а баланс и история операций определяются состоянием TON.

Практика. Перед значимой операцией сверяйте публичный адрес, активный кошелёк и on-chain баланс через независимый обозреватель. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Ошибка интерфейса или задержка индексации не означает потерю активов; утечка seed-фразы, напротив, не исправляется переустановкой приложения. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «tonkeeper — интерфейс к блокчейну, а не банковский счёт» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Wallet smart contract — часть самого аккаунта

В TON пользовательский кошелёк реализован смарт-контрактом, который проверяет подпись, seqno, срок действия и формирует внутренние сообщения.

Практика. При восстановлении и миграции учитывайте тип и версию wallet contract, а не только знакомую seed-фразу. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Если после recovery появился другой адрес, сначала исключите другую версию кошелька или другую seed, а не отправляйте средства наугад. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «wallet smart contract — часть самого аккаунта» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

W5 и v4 требуют осознанной миграции

Tonkeeper развивает W5 как современную версию wallet contract, на которой строятся relay-сценарии, Battery и Gasless; старые v4-кошельки продолжают существовать.

Практика. Если интерфейс предлагает переход или новый W5-аккаунт, проверьте, меняется ли адрес и какие активы останутся на старом кошельке. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Нельзя воспринимать смену wallet version как обычное обновление приложения, если фактически создаётся новый on-chain адрес. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «w5 и v4 требуют осознанной миграции» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Несколько кошельков увеличивают риск человеческой ошибки

Tonkeeper позволяет управлять несколькими аккаунтами и seed-фразами, что удобно для разделения резерва, платежей и dApps.

Практика. Присваивайте кошелькам назначение и ведите офлайн-карту публичных адресов без секретов; перед подписью проверяйте сам адрес, а не только имя аккаунта. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Типичная ошибка — отправить или подписать не тем аккаунтом и затем искать транзакцию в неправильной истории. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «несколько кошельков увеличивают риск человеческой ошибки» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Встроенные сервисы не всегда являются одной on-chain операцией

Swap, покупки, P2P или другие функции могут использовать внешних провайдеров поверх Tonkeeper, хотя для пользователя они выглядят единым интерфейсом.

Практика. Сохраняйте отдельно transaction hash и идентификатор заказа/провайдера, чтобы разделять блокчейн-исполнение и off-chain услугу. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Успешная транзакция в TON не всегда доказывает, что внешний сервис полностью исполнил свою часть сделки. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «встроенные сервисы не всегда являются одной on-chain операцией» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Источник истины — trace и состояние TON

Интерфейс кошелька удобен, но окончательное исполнение определяется блокчейном: сообщениями, exit code, изменением балансов и trace.

Практика. После крупной операции сохраняйте hash и проверяйте sender, recipient, asset, сумму и связанные внутренние сообщения. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Не создавайте повторный перевод только потому, что баланс в приложении обновился с задержкой. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «источник истины — trace и состояние ton» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Seed-фраза, пароль и восстановление

Recovery

Механизм Защищает Не защищает
PIN/пароль Локальный доступ Украденную seed
Биометрия Устройство Копию ключа
Seed backup Восстановление Фишинг
Recovery test Качество backup Хранение секрета

Seed-фраза — корневой секрет

Официальные материалы Tonkeeper рекомендуют хранить backup phrase офлайн и подчёркивают, что сервис не может восстановить потерянные ключи за пользователя.

Практика. Записывайте слова полностью и в правильном порядке; для существенного капитала продумайте физическое резервирование без облачной синхронизации. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Любой сайт, бот или «специалист», который просит seed для проверки кошелька, получает возможность контролировать средства. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «seed-фраза — корневой секрет» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

PIN, пароль и биометрия защищают локальный доступ

Локальная блокировка приложения снижает риск доступа к кошельку на украденном или оставленном без присмотра устройстве.

Практика. Используйте блокировку экрана телефона, авто-блокировку Tonkeeper и биометрию там, где она соответствует вашей модели угроз. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Смена PIN не помогает, если злоумышленник уже получил seed и может восстановить кошелёк на другом устройстве. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «pin, пароль и биометрия защищают локальный доступ» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Скриншот seed создаёт цифровой след

Фотография seed может попасть в cloud backup, галерею, резервную копию устройства или сервис обработки изображений.

Практика. Если фраза уже фотографировалась, оцените все места возможной синхронизации и при высокой стоимости риска рассмотрите миграцию на новую seed. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Удаление снимка с телефона не доказывает, что копия не сохранилась в облаке или на другом устройстве. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «скриншот seed создаёт цифровой след» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Recovery test нужно проводить до крупного пополнения

Непроверенная запись seed может содержать ошибку в слове, порядке или относиться к другому кошельку.

Практика. Проводите контролируемое восстановление в официальном приложении на доверенной среде и сверяйте ожидаемый публичный адрес. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Успешное открытие какого-то кошелька не доказывает, что это именно тот адрес, где находятся ваши активы. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «recovery test нужно проводить до крупного пополнения» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Новый телефон — отдельный security event

Перенос Tonkeeper на новое устройство требует не только ввода seed, но и проверки самого устройства, магазина приложений и резервной процедуры.

Практика. Сначала восстановите кошелёк, сверяйте адреса и баланс, затем выполняйте небольшую тестовую операцию и лишь после этого очищайте старое устройство. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Передача старого телефона другому человеку до безопасного удаления данных создаёт ненужный риск. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «новый телефон — отдельный security event» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Утёкшая seed-фраза не становится секретной снова

Если фразу увидел или скопировал посторонний, её криптографическое качество не изменилось, но эксклюзивный контроль владельца потерян.

Практика. Создайте новый независимый кошелёк на доверенном устройстве и переносите TON, Jettons, NFT и другие позиции в продуманном порядке. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Не пытайтесь «вылечить» старый кошелёк сменой PIN, переустановкой Tonkeeper или обращением к recovery-боту. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «утёкшая seed-фраза не становится секретной снова» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Адреса TON, bounce и проверка получателя

Адрес TON

Поле Зачем Ошибка
Checksum Ловит часть опечаток Считать адрес доверенным
Bounce flag Маршрутизация сообщения Менять без причины
Testnet flag Разделяет сети Путать mainnet/testnet
Comment Доп. идентификатор Забыть у биржи

User-friendly адрес имеет checksum и флаги

TON user-friendly адрес включает контрольную сумму и служебные флаги, что помогает кошельку обнаружить часть ошибок формата и определить режим обработки сообщения.

Практика. Несмотря на checksum, подтверждайте источник реквизита: корректный адрес мошенника остаётся корректным адресом. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Нельзя считать EQ, UQ или красивый QR доказательством того, что получатель — нужный человек или сервис. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «user-friendly адрес имеет checksum и флаги» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Bounceable и non-bounceable зависят от состояния аккаунта

TON использует bounce-поведение для обработки сообщений к контрактам; кошельки учитывают, инициализирован ли адрес, чтобы безопасно формировать отправку.

Практика. Обычному пользователю лучше использовать адрес, который даёт получатель или его официальный сервис, без ручных преобразований на сторонних сайтах. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Эксперимент с форматом ради «правильного префикса» опаснее, чем следование стандартному интерфейсу Tonkeeper. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «bounceable и non-bounceable зависят от состояния аккаунта» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Депозитный адрес биржи берут заново

Кастодиальный сервис может менять реквизиты, поддерживаемые активы или требования к comment, поэтому история прошлых переводов не является источником актуального депозита.

Практика. Перед каждой значимой отправкой откройте страницу депозита заново, выберите TON или нужный Jetton и скопируйте все обязательные поля. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Повторный перевод на старый адрес без проверки может быть on-chain успешным и при этом не зачислиться по текущим правилам сервиса. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «депозитный адрес биржи берут заново» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Для Tether дополнительно используйте инструкцию, как проверить сеть перед переводом USDT: одинаковый тикер не делает TON, TRON и Ethereum взаимозаменяемыми.

QR-код передаёт данные, но не подтверждает личность

QR уменьшает риск ручной опечатки, однако сам код может быть подменён на сайте, в мессенджере, документе или физической наклейкой.

Практика. После сканирования сверяйте адрес и другие параметры на экране Tonkeeper с независимым источником. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Нельзя подписывать крупный платёж только потому, что QR выглядит профессионально или пришёл из знакомого чата. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «qr-код передаёт данные, но не подтверждает личность» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Тестовый перевод должен повторять основной маршрут

Маленькая сумма проверяет адрес, сеть, актив и работу получателя только тогда, когда основная операция будет сделана тем же способом.

Практика. Для биржи учитывайте minimum deposit, иначе тест может дойти в блокчейн, но не отобразиться в кабинете. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Если тест не зачислился, не отправляйте основную сумму «потому что hash зелёный» — сначала найдите причину. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «тестовый перевод должен повторять основной маршрут» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Address poisoning делает историю ненадёжной адресной книгой

Мошенник может отправить мелкое сообщение с визуально похожего адреса, рассчитывая, что позже пользователь скопирует его из истории.

Практика. Получайте реквизит заново или используйте заранее проверенный allowlist; для крупной суммы сравнивайте больше, чем первые и последние символы. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Наличие странной входящей транзакции само по себе не доказывает утечку seed, но должно остановить привычку копировать адрес из истории. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «address poisoning делает историю ненадёжной адресной книгой» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

TON, USDT и Jetton-архитектура

Jettons

Объект Роль Проверка
TON Нативная монета Адрес/amount
Jetton Master Идентичность токена Официальный master
Jetton Wallet Баланс owner Owner+master
Metadata Имя/иконка Не доказательство

USDT в TON — это Jetton

В TON взаимозаменяемые токены реализуются стандартом Jetton: у токена есть Jetton Master, а у каждого владельца — связанный Jetton wallet contract.

Практика. При проверке USDT ориентируйтесь на официальный Jetton Master и связь Jetton wallet с owner, а не только на название и логотип. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Поддельный токен может называться USDT и выглядеть убедительно в интерфейсе, не являясь Tether. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «usdt в ton — это jetton» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Jetton wallet не равен обычному адресу владельца

Jetton wallet — технический контракт, который хранит баланс конкретного Jetton для конкретного owner; обычный пользователь отправляет токен через стандартный интерфейс на обычный wallet address получателя.

Практика. При расследовании проверяйте owner и Jetton Master, чтобы понять, к какому активу относится технический Jetton wallet. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Копирование Jetton wallet address из explorer как универсального адреса получателя без понимания стандарта может привести к необратимой ошибке. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «jetton wallet не равен обычному адресу владельца» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Fake Jetton использует знакомые metadata

Название, symbol, decimals и изображение являются метаданными и могут быть скопированы мошенником.

Практика. Перед покупкой, обменом или добавлением неизвестного токена сверяйте master contract и происхождение через надёжные источники. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Если airdrop предлагает перейти на сайт для «активации», риск относится не к внешнему виду токена, а к дальнейшей подписи или фишинговому домену. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «fake jetton использует знакомые metadata» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Если токен отображается необычно, сначала разберите, почему USDT или токен не отображается в кошельке, не импортируя случайный контракт.

Скрытие spam-токена безопаснее лишнего взаимодействия

Tonkeeper позволяет скрывать часть нежелательных активов и коллекционных объектов на уровне интерфейса; on-chain актив при этом остаётся на адресе.

Практика. Используйте скрытие как санитарную меру, если актив не нужен, вместо transfer, swap или перехода по ссылке из metadata. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Попытка «удалить токен из блокчейна» может привести к новой опасной подписи, хотя изначально спам не давал атакующему контроль над кошельком. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «скрытие spam-токена безопаснее лишнего взаимодействия» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Получив USDT, заранее планируйте следующую комиссию

Классические TON-операции требуют Toncoin для network fee; Tonkeeper также предлагает Battery и Gasless в поддерживаемых сценариях.

Практика. До крупного получения USDT проверьте, как вы сможете его отправить обратно и какой механизм комиссии доступен вашей версии кошелька. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Отсутствие TON не означает потерю USDT, но может сделать пользователя уязвимым для мошенников, предлагающих «разблокировать токен» через сторонний сайт. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «получив usdt, заранее планируйте следующую комиссию» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Jetton transfer состоит из нескольких внутренних сообщений

Стандартный transfer Jetton включает сообщения между wallet contracts и может содержать transfer notification, excesses и forward payload.

Практика. В обычном Tonkeeper пользователю не нужно конструировать эти структуры вручную, но при анализе trace важно понимать, почему explorer показывает несколько связанных действий. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Непонятная цепочка внутренних сообщений не означает автоматически взлом; её нужно сопоставить с Jetton Master, owner и ожидаемой операцией. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «jetton transfer состоит из нескольких внутренних сообщений» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Comments, биржевые депозиты и доказательства

Биржевой депозит

Шаг Проверка Доказательство
Актив TON/USDT TON Экран депозита
Адрес Текущая сессия Реквизит
Comment Обязательность Точное значение
Перевод Test+main Hash

Comment — часть сообщения TON

Текстовый comment кодируется в message body и может быть обычной заметкой либо обязательным идентификатором депозита у кастодиального сервиса.

Практика. Если биржа выдала comment/memo, копируйте его точно вместе с адресом и сохраняйте реквизиты текущей сессии. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Успешная отправка без обязательного comment может оставить средства на правильном адресе, но без автоматического зачисления конкретному клиенту. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «comment — часть сообщения ton» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Пропущенный comment нельзя дописать задним числом

После подтверждения сообщения его payload уже является частью блокчейн-истории.

Практика. Если адрес принадлежит правильной бирже, соберите hash, адрес, сумму, время и данные депозита и обращайтесь в официальный support. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Любой человек, обещающий за доплату «вставить comment в старую транзакцию», вводит пользователя в заблуждение. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «пропущенный comment нельзя дописать задним числом» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Transaction hash важнее скриншота баланса

Hash позволяет независимо проверить, что именно произошло в TON: адреса, сумму, trace и результат исполнения.

Практика. Храните hash вместе с order ID или ticket ID внешнего сервиса, чтобы связать on-chain и off-chain части операции. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Не отправляйте seed-фразу поддержке как доказательство владения — публичных идентификаторов достаточно для первичного технического анализа. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «transaction hash важнее скриншота баланса» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Практическая проверка разобрана в инструкции, как проверить транзакцию по TxID и отделить blockchain status от внутреннего статуса сервиса.

On-chain success и зачисление биржи — разные статусы

Блокчейн может завершить перевод раньше, чем кастодиальный сервис обработает его во внутренней системе.

Практика. Разделяйте success в TON, обнаружение депозита биржей и доступность средств для торговли или вывода. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Повторная отправка не ускоряет внутренний учёт и может удвоить сумму ошибки. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «on-chain success и зачисление биржи — разные статусы» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Доказательный пакет собирают до обращения в support

Для качественного обращения нужны hash, актив, сеть TON, адреса, comment, сумма, время и скрин актуальных реквизитов.

Практика. Если есть подозрение на фишинг, сохраните домен и запрос подписи, но прекратите взаимодействие с сайтом. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Секреты, коды восстановления и полные персональные документы нельзя публиковать в открытых чатах поддержки. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «доказательный пакет собирают до обращения в support» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

История Tonkeeper удобна, но trace точнее для сложных случаев

Кошелёк и explorer могут по-разному группировать внутренние сообщения и подписывать операции.

Практика. Для сложного Jetton transfer или dApp-вызова изучайте trace и фактические изменения балансов, а не только человеческое название операции. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Если интерфейсы расходятся, фиксируйте дату проверки и используйте блокчейн-данные как базовый слой. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «история tonkeeper удобна, но trace точнее для сложных случаев» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Комиссии, Battery, Gasless и W5

Fees

Механизм Что меняет Что не меняет
TON gas Оплата нативной монетой Смысл подписи
Battery Оплата из charges Экономическую стоимость
Gasless Нет нужды держать TON Комиссия существует
W5 relay Публикация signed message Ответственность пользователя

Gasless не означает бесплатную транзакцию

Tonkeeper описывает Gasless как UX, при котором пользователю не нужно заранее иметь Toncoin для поддерживаемой операции; стоимость сети покрывается другим механизмом.

Практика. Перед подписью смотрите, каким активом фактически оплачивается комиссия и как это влияет на net-результат. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Не переносите старую стоимость из статьи или скриншота на новую операцию: network fees и условия сервиса меняются. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «gasless не означает бесплатную транзакцию» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Battery — отдельный механизм оплаты fees

Tonkeeper Battery использует off-chain баланс charges, из которого сервис оплачивает blockchain fee от имени пользователя.

Практика. Проверяйте баланс Battery, ожидаемые расходы и применимость к конкретной операции: token transfer, NFT, staking или другой contract call могут отличаться. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Если операция не проходит, сначала определите причину — Battery, wallet version, contract или сеть — вместо бесконечного пополнения charges. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «battery — отдельный механизм оплаты fees» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Battery и Gasless имеют разные области применения

Официальные материалы различают Gasless для поддерживаемых fungible tokens и Battery для более широкого набора операций.

Практика. Сравнивайте доступные варианты в текущем интерфейсе и не предполагайте, что функция поддерживает любой Jetton или любой dApp. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Удобство оплаты комиссии не делает сам контракт или получателя безопасным. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «battery и gasless имеют разные области применения» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

W5 облегчает relay-сценарии

W5 позволяет relay-сервису публиковать подписанное пользователем сообщение через внутреннюю механику wallet contract, не забирая приватный ключ.

Практика. Пользователь всё равно должен читать содержание подписи: relay меняет доставку и оплату сообщения, а не экономический смысл. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Фишинговая транзакция остаётся опасной, даже если она проходит через современный W5 и официальную Battery. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «w5 облегчает relay-сценарии» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Небольшой резерв TON остаётся полезным

Даже при наличии Battery/Gasless запас нативной монеты может помочь в сценариях, которые не поддерживают альтернативную оплату или когда сервис временно недоступен.

Практика. Размер резерва выбирают по фактическим операциям и актуальным оценкам Tonkeeper, а не по фиксированной цифре из чужой инструкции. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. При полном выводе портфеля заранее планируйте порядок транзакций, чтобы не оставить последний актив без способа оплатить финальное действие. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «небольшой резерв ton остаётся полезным» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Комиссия и стоимость swap — разные показатели

Итог swap может включать network fee, spread, price impact и комиссию интегрированного провайдера.

Практика. Смотрите minimum received и итоговый актив, проверяйте Jetton Master и при крупной сумме начинайте с теста. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Самая низкая fee не компенсирует риск неизвестного токена или непрозрачного маршрута. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «комиссия и стоимость swap — разные показатели» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

TON Connect, dApps и подписи

TON Connect

Запрос Смысл Контроль
Connect Account/session Домен
ton_proof Доказательство контроля Домен/payload
sendTransaction Отправка messages Суммы/адреса
signData Подпись данных Смысл payload

Connect не переводит средства сам по себе

TON Connect соединяет dApp с кошельком и передаёт account information; отдельно приложение может запрашивать ton_proof, sendTransaction или signData.

Практика. После Connect внимательно оценивайте каждый последующий prompt и сопоставляйте его с действием, которое вы инициировали. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Факт соединения не равен краже, но открывает канал для новых запросов, поэтому ненужные sessions стоит отключать. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «connect не переводит средства сам по себе» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

ton_proof — криптографическая авторизация без seed

ton_proof связывает подпись с wallet address, доменом dApp, timestamp и payload, позволяя серверу доказать контроль адреса.

Практика. Для пользователя главный контроль — правильный домен: обычной авторизации не требуется вводить seed-фразу на веб-странице. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Если сайт после Connect просит 24 слова «для подтверждения владения», это несовместимо с нормальной моделью TON Connect. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «ton_proof — криптографическая авторизация без seed» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

sendTransaction может включать несколько сообщений

TON Connect позволяет dApp запросить подпись одного или нескольких исходящих messages.

Практика. Смотрите адреса, суммы, активы и ожидаемый результат; если кнопка «Login» неожиданно приводит к transfer, отменяйте. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Batch с несколькими непонятными получателями нельзя подтверждать только потому, что сайт обещает исправить ошибку после подписи. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «sendtransaction может включать несколько сообщений» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

signData бывает text, binary и cell

TON Connect поддерживает подпись данных, которая может использоваться для аутентификации и других сценариев без обычного перевода.

Практика. Человеко-читаемый text нужно прочитать; binary и cell требуют понимания назначения, особенно если кошелёк предупреждает об opaque data. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Правило «денег на экране нет — значит подпись безопасна» неверно. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «signdata бывает text, binary и cell» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Manifest и домен помогают идентифицировать dApp

TON Connect manifest содержит URL, имя и иконку приложения, которые кошелёк использует в интерфейсе подключения.

Практика. Проверяйте фактический домен и используйте закладки для часто используемых сервисов; иконка и название легко копируются. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Поддомен с одной заменённой буквой остаётся фишинговым, даже если Tonkeeper показывает знакомую картинку. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «manifest и домен помогают идентифицировать dapp» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Disconnect не отменяет уже отправленное сообщение

Завершение TON Connect session прекращает будущие запросы через эту связь, но блокчейн-транзакция после подтверждения живёт по правилам TON.

Практика. После подозрительного dApp отключите session, найдите hash и проанализируйте фактический trace. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Не платите сервису, обещающему «отменить транзакцию после disconnect» — это не соответствует устройству блокчейна. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «disconnect не отменяет уже отправленное сообщение» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Если dApp оказался подозрительным, используйте отдельный алгоритм: что делать после подключения криптокошелька к подозрительному сайту.

Фишинг, spam Jettons и NFT

Фишинг

Сигнал Риск Действие
Просят seed Полный контроль Прекратить
APK из чата Fake wallet Не ставить
Spam token URL Фишинг Не открывать
Unexpected batch Скрытые messages Отменить

Поддельный Tonkeeper компрометирует seed прямо при импорте

Фальшивое приложение может копировать интерфейс и собирать recovery phrase во время якобы нормального восстановления.

Практика. Устанавливайте Tonkeeper только по официальному маршруту и проверяйте разработчика; не используйте APK, архив или ссылку из личного сообщения. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Если seed вводилась в подозрительное приложение, считайте её раскрытой даже при отсутствии немедленного списания. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «поддельный tonkeeper компрометирует seed прямо при импорте» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Spam Jetton может быть ссылкой на фишинг

Неизвестный токен способен содержать URL или обещание награды в metadata и появиться на адресе без вашего согласия.

Практика. Не переходите по ссылке и не пытайтесь активировать или обменять токен; сначала идентифицируйте Jetton Master. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Сам входящий spam не означает, что атакующий получил приватный ключ. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «spam jetton может быть ссылкой на фишинг» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

NFT также может служить приманкой

Коллекционный объект способен содержать изображение, описание и ссылку на внешний marketplace или claim.

Практика. Для неизвестной коллекции не переходите по metadata; используйте проверенные marketplaces и внимательно читайте transfer/sign prompts. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Скрытие NFT в интерфейсе безопаснее взаимодействия с непроверенным объектом. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «nft также может служить приманкой» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Фейковая поддержка обещает невозможное восстановление

Публичный адрес и hash не позволяют вычислить корректно созданную seed-фразу, а Tonkeeper не хранит резерв обычного self-custody кошелька за пользователя.

Практика. Официальной поддержке сообщайте публичные технические данные и версию приложения, но никогда не recovery phrase. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Предоплата за «восстановление 24 слов» или «разморозку TON» — типичный recovery scam. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «фейковая поддержка обещает невозможное восстановление» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Базовые правила self-custody собраны в материале как защитить криптокошелёк от взлома и ошибок.

Clipboard hijacking подменяет адрес после копирования

Malware может заменить реквизит в буфере, поэтому доверие к исходному сайту не гарантирует, что в поле Tonkeeper вставлен тот же адрес.

Практика. Сравнивайте вставленный адрес с независимым источником и для крупной суммы используйте второй канал подтверждения. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Если адрес меняется повторно сам по себе, прекратите операции и проверьте устройство. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «clipboard hijacking подменяет адрес после копирования» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Подозрительная подпись — повод остановить процесс

Если Tonkeeper показывает неожиданную сумму, неизвестный dApp или несколько messages, пользователь не обязан подписывать, чтобы «узнать, что будет».

Практика. Изучайте новые сервисы отдельным тестовым кошельком с минимальным балансом и сохраняйте trace тестовой операции. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Основной резерв не должен быть экспериментальной площадкой для неизвестных dApps. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «подозрительная подпись — повод остановить процесс» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Tonkeeper Pro, 2FA, Signer и разделение рисков

Усиленная защита

Механизм Плюс Ограничение
Рабочий wallet Ограничивает ущерб Нужны переводы
Signer Изоляция ключа Нужно читать prompt
Pro 2FA Второй фактор Условия меняются
Second check Ловит подмену Требует процесса

On-chain 2FA в Tonkeeper Pro — дополнительный фактор

На дату проверки официальный материал Tonkeeper описывает 2FA через Telegram для W5 как дополнительное подтверждение транзакций в Tonkeeper Pro.

Практика. Перед включением изучите текущую доступность, recovery-сценарий и совместимость с Battery, потому что продукт развивается. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. 2FA снижает часть риска, но не превращает утёкшую seed в хороший секрет и не отменяет проверку самой транзакции. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «on-chain 2fa в tonkeeper pro — дополнительный фактор» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Защита Telegram становится частью модели 2FA

Если второй фактор доставляется через Telegram, безопасность Telegram-аккаунта влияет на итоговую защиту.

Практика. Включите двухэтапную проверку Telegram, контролируйте активные сессии и не подтверждайте неожиданные запросы от бота. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Поддельный бот с похожим username не становится настоящим Tonkeeper только из-за логотипа. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «защита telegram становится частью модели 2fa» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Battery и 2FA могут иметь ограничения совместимости

Официальная страница 2FA описывала ограничения совместимости с Battery, и такие детали могут меняться между версиями.

Практика. Перед крупным переводом убедитесь, что привычные функции работают в вашей конкретной конфигурации W5/Pro. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Не ищите обходные «патчи» на сторонних сайтах, если после включения защиты какая-то функция временно недоступна. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «battery и 2fa могут иметь ограничения совместимости» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Signer отделяет хранение ключа от обычного клиента

Tonkeeper Signer предназначен для отдельного подписания, уменьшая необходимость хранить приватный ключ в той же рабочей среде, где открываются dApps.

Практика. Даже при изоляции ключа читайте адрес, сумму и содержимое сообщения на signing-устройстве. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Безопасный ключ может корректно подписать вредную операцию, если пользователь подтвердил её вслепую. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «signer отделяет хранение ключа от обычного клиента» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Рабочий и резервный кошельки должны быть разделены

Резервный wallet редко взаимодействует с dApps, рабочий содержит ограниченную сумму, а тестовый адрес используется для неизвестных сервисов.

Практика. Такой дизайн ограничивает blast radius одной фишинговой подписи или ошибки контрагента. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Несколько адресов под одной seed не дают полной изоляции — компрометация корневой фразы затрагивает все производные кошельки. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «рабочий и резервный кошельки должны быть разделены» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Бизнесу нужна процедура, а не общая seed

Передача одной recovery phrase нескольким сотрудникам разрушает персональную ответственность и усложняет отзыв доступа.

Практика. Используйте роли, второй контроль, журнал транзакций и multisig/совместные механизмы там, где они подходят процессу. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Увольнение сотрудника или потеря телефона не должны превращаться в импровизированную миграцию всего корпоративного капитала. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «бизнесу нужна процедура, а не общая seed» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Практические сценарии и регулярный аудит

Инциденты

Ситуация Первое действие Не делать
Утечка seed Новый wallet Менять только PIN
Нет comment Support биржи Recovery-бот
Unknown tx Trace Пополнять адрес
Потерян телефон Recovery Seed на сайте

Первое получение TON

До пополнения сохраните seed офлайн, проверьте recovery и получите адрес прямо из Tonkeeper.

Практика. Начните с небольшой тестовой суммы, проверьте hash и только затем переводите основной объём. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Не объединяйте первый депозит с миграцией W5, новым dApp и swap: одна переменная за раз упрощает диагностику. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «первое получение ton» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Первое получение USDT в TON

Проверьте, что отправитель выбрал именно сеть TON и настоящий USDT Jetton, а не другой стандарт Tether.

Практика. После поступления проверьте Jetton Master и заранее убедитесь, что сможете оплатить следующую операцию TON, Battery или Gasless. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Совпадение тикера USDT не делает разные сети взаимозаменяемыми. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «первое получение usdt в ton» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Отправка USDT на биржу

Откройте депозит заново, выберите USDT в TON, скопируйте адрес и обязательный comment, если он указан.

Практика. Сделайте тест выше minimum deposit, сохраните hash и дождитесь фактического зачисления. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Если on-chain transfer успешен, но депозит не виден, сначала проверяйте comment и поддержку сервиса, а не повторяйте сумму. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «отправка usdt на биржу» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Если конечная задача — фиат, используйте отдельную статью как вывести деньги с Tonkeeper на карту; здесь рассматривается именно безопасность кошелька и on-chain этапа.

Подключение нового dApp

Проверьте домен и используйте отдельный рабочий wallet; после Connect читайте каждый sendTransaction или signData.

Практика. Сопоставляйте prompt с тем действием, которое вы действительно инициировали. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Неожиданная отправка TON при попытке авторизации — красный флаг. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «подключение нового dapp» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Неизвестный Jetton или NFT

Не взаимодействуйте с активом и не переходите по ссылкам из metadata.

Практика. Проверьте master/collection и при необходимости просто скройте spam в интерфейсе. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Наличие входящего спама не требует срочной миграции seed без других признаков компрометации. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «неизвестный jetton или nft» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Ежемесячный аудит активного кошелька

Активный Tonkeeper накапливает dApp sessions, spam assets, разные wallets и настройки, поэтому периодический аудит возвращает понимание поверхности риска.

Практика. Проверьте backup, версии кошельков, подключения, адреса для крупных получателей и рабочий запас комиссии. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Не превращайте аудит в механическое нажатие кнопок: цель — понимать, какой кошелёк для чего используется и что произошло с момента прошлой проверки. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «ежемесячный аудит активного кошелька» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Инциденты и аварийный план

Аудит

Что Почему Триггер
Backup Recovery После изменений
Wallet version W5/v4 Перед миграцией
dApps Sessions После новых сервисов
Spam assets Не взаимодействовать При появлении

Неизвестная исходящая транзакция

Сначала найдите hash и разберите trace: sender, recipient, актив, сумму и внутренние messages.

Практика. Если операция действительно не ваша, выясняйте возможный источник — seed, поддельный клиент, remote access или вредная подпись. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Не пополняйте подозрительный адрес до понимания механизма списания. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «неизвестная исходящая транзакция» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

При фактическом несанкционированном списании используйте инструкцию что делать, если с кошелька списались токены без вашего перевода.

Seed-фраза введена на сайте

Считайте корневой секрет скомпрометированным, даже если мошенник пока не переместил средства.

Практика. На доверенном устройстве создайте новый независимый кошелёк и переносите активы с учётом fees и разных типов позиций. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Не ждите первого списания как доказательства — атакующий может намеренно отслеживать будущие пополнения. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «seed-фраза введена на сайте» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Если кошелёк ещё открыт, но recovery потерян или скомпрометирован, сравните ситуацию с инструкцией как безопасно перенести криптовалюту при потерянной seed-фразе.

Подписана подозрительная TON Connect транзакция

Disconnect полезен для прекращения session, но уже отправленное сообщение нужно анализировать по hash.

Практика. Определите фактические изменения и сохраняйте домен dApp и prompt для расследования. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Не переносите автоматически модели ERC-20 allowance на TON: анализируйте конкретный smart-contract вызов. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «подписана подозрительная ton connect транзакция» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

USDT отправлен без обязательного comment

Если адрес принадлежит правильной бирже, это прежде всего проблема сопоставления депозита, а не неизвестный получатель.

Практика. Соберите hash и обращайтесь в официальный support по процедуре manual credit. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Никто не может переписать подтверждённое сообщение и добавить comment задним числом. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «usdt отправлен без обязательного comment» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Телефон потерян, но seed сохранена

Self-custody позволяет восстановить кошелёк на новом доверенном устройстве по правильному backup.

Практика. После recovery сверяйте публичный адрес и оценивайте, мог ли кто-то получить доступ к старому телефону. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Если есть признаки раскрытия seed, восстановление — только промежуточный шаг перед миграцией на новый секрет. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «телефон потерян, но seed сохранена» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Нет seed и нет доступа к устройству

Для обычной self-custody конфигурации Tonkeeper не может вычислить recovery phrase по адресу.

Практика. Проверьте все легитимные backup-механизмы, которые были настроены заранее, и не вводите найденные слова на случайных сайтах. Для существенной суммы полезно заранее определить независимый источник проверки: блокчейн-обозреватель, актуальные реквизиты получателя, официальный Jetton Master или второй канал подтверждения. Это снижает зависимость от одного интерфейса и позволяет остановить процесс до необратимой подписи.

Типичная ошибка. Люди, обещающие вычислить seed за деньги, продают ложную услугу и часто пытаются дополнительно украсть оставшиеся данные. Диагностика должна начинаться не с повторного нажатия Send, а с фиксации адреса, актива, времени и ожидаемого результата. Чем точнее зафиксирован контекст до операции, тем легче отличить сбой интерфейса от реального blockchain-инцидента.

Критерий безопасности. Для сценария «нет seed и нет доступа к устройству» пользователь должен понимать максимальный возможный ущерб, способ восстановления и доказательство успешного результата. Если ответ зависит только от слов того же сайта или человека, который просит подпись, нужен второй независимый контроль.

Итоговая матрица

Итоговая матрица

Сценарий Безопасно Опасно
Получить TON Backup→test→hash История как адресная книга
Получить USDT TON+Master Только логотип
dApp Домен+prompt Seed для login
Крупный резерв Изоляция+test Эксперименты

Итоговый стандарт безопасного Tonkeeper

Безопасный пользователь Tonkeeper до подписи может ответить на семь вопросов: какой wallet активен, какой адрес используется, что за актив или Jetton Master, нужен ли comment, кто получатель или dApp, как оплачивается network fee и где будет проверен transaction hash. Для сложного TON Connect-запроса добавляется вопрос о том, почему dApp просит именно такую подпись.

W5, Battery, Gasless, Signer и 2FA могут снижать отдельные виды трения или риска, но они не отменяют базовую модель self-custody. Seed-фраза не передаётся третьим лицам; правильный адрес проверяется независимо; fake Jetton не становится настоящим от логотипа; подтверждённое blockchain-сообщение нельзя отменить закрытием dApp.

Для крупной суммы используйте последовательность «backup → адрес → актив → comment → тест → hash → основная сумма». Для нового dApp — «домен → отдельный рабочий wallet → Connect → прочитать prompt → проверить trace». Такой процесс занимает больше времени, зато делает ошибку локализуемой и ограничивает максимальный ущерб.