Страница маркетплейса показывает вам имя, картинку, коллекцию, а иногда и предупреждение о том, что предмет заявлен как украденный. Ни одно из этих четырёх утверждений блокчейн не записывает. Цепочка хранит, какой контракт держит какой token ID и кому он принадлежит прямо сейчас; всё остальное на странице — это заявление маркетплейса или того, кто когда-то этот предмет отчеканил. Безопасно читать листинг означает разделять эти две вещи.
Что такое листинг на маркетплейсе на самом деле
Листинг — это предложение продать на заявленных условиях, и в схеме с подписанными ордерами он представляет собой сообщение, а не транзакцию. Продавец оставляет предмет у себя, подписывает условия своим кошельком, а маркетплейс хранит эту подпись. Токен двигается только тогда, когда покупатель отправляет транзакцию, исполняющую предложение. EIP-712, стандарт Ethereum для хеширования и подписи типизированных структурированных данных, был написан именно под этот шаблон: его заявленная цель — улучшить удобство подписи сообщений вне цепочки для использования в цепочке, поскольку так экономится газ и уменьшается число транзакций в блокчейне.
Из того, что предложение живёт вне цепочки, следуют два вывода. Маркетплейс может показать листинг, скрыть его или отказаться его отдавать, и ни одно из этих действий не касается самого токена. А поскольку исполнение обязано вывести предмет из кошелька продавца, продавец должен был заранее выдать контракту маркетплейса разрешение — обычное одобрение токенов, которое ERC-721 описывает как возможность оператору управлять всеми активами вызывающей стороны.
Почему убедительная подделка почти ничего не стоит
Чеканка открыта. Кто угодно может задеплоить контракт, следующий тому же стандарту токена, что и уже существующая коллекция, дать ему то же имя и тот же символ, направить каждый предмет на те же изображения и отчеканить 10 000 штук. Стандарт этому не мешает, потому что он задаёт, как токен передаётся и кому принадлежит, и ничего не говорит о том, что токену позволено изображать.
Именно здесь уникальность NFT приходится формулировать точно. Токен уникален: ERC-721 идентифицирует каждый NFT уникальным uint256 ID внутри его собственного контракта, и эта запись не может быть продублирована или разделена. У картинки, на которую запись указывает, такой защиты нет. Уникальность — свойство записи в реестре, а не произведения.
Дешёвой копию делают метаданные. В расширении метаданных функция tokenURI возвращает отдельный унифицированный идентификатор ресурса для заданного актива, и стандарт отмечает, что этот идентификатор может указывать на файл JSON, соответствующий ERC721 Metadata JSON Schema. Идентификатор — это указатель. Два разных контракта могут указывать на один и тот же файл, а тот, кто контролирует место назначения, может позже поменять то, что там лежит.
Единственный идентификатор, который нельзя скопировать
Адрес контракта — та часть, которую копия забрать не может. ERC-721 утверждает, что пара из адреса контракта и token ID является глобально уникальным и полностью определённым идентификатором конкретного актива в сети Ethereum. Две коллекции могут делить имя, символ и каждое изображение; делить адрес они не могут.
Поэтому проверка, решающая вопрос о поддельном листинге, не визуальная. Возьмите адрес контракта из листинга и сравните его посимвольно с адресом, который проект публикует на канале, до которого вы дошли сами. Если они различаются, перед вами предмет из другой коллекции, что бы ни было написано выше на странице.
Определение интерфейсов этот разрыв не закрывает. ERC-165 создаёт стандартный метод публиковать и определять, какие интерфейсы реализует смарт-контракт, и вызывающая сторона может вызвать supportsInterface, чтобы понять, реализует ли контракт интерфейс, которым она может пользоваться. Это говорит вам, что контракт ведёт себя как контракт NFT. Это не говорит вам, что контракт именно тот, который вы имели в виду.
Что такое значок верификации и чем он не является
Значок — это подтверждение со стороны маркетплейса. Он сообщает, что аккаунт или коллекция прошли ту проверку, которую этот маркетплейс проводит, и потому является утверждением о собственных записях маркетплейса: выдан этой площадкой, действует на этой площадке и снимается этой площадкой.
Значок поэтому не путешествует. Один и тот же контракт может нести значок на одной площадке и не иметь его на другой, и токен в обоих случаях одинаков, потому что ничего из значка не записано в цепочку. Читайте его как один из нескольких входных сигналов, а решающим оставляйте сравнение адресов.
Значки вдобавок приманивают отдельный вид выдачи себя за других. Скриншот значка, имя коллекции с одним заменённым символом или профиль, скопированный с настоящего аккаунта, стоят дешевле, чем получение настоящего значка, и работают на любом, кто прекращает читать на значке.
Что такое метка о краже и что она останавливает
Метка — это заметка в собственной базе данных маркетплейса, добавленная после того, как кто-то сообщил, что предмет у него забрали. Это сообщение — заявление человека, и метка фиксирует, что заявление получено и принято к рассмотрению, а не что какой-либо суд что-либо решил.
В цепочке эквивалентного поля нет. Интерфейс, который определяет ERC-721, покрывает балансы, владение, переводы и одобрения, и на этом останавливается: функция ownerOf отвечает, кто держит токен, и ни одна функция не отвечает, как он к нему попал. Блокировки в этом интерфейсе тоже нет. Спецификация говорит, что реализация может выбрасывать исключение и в других ситуациях, и приводит запрет отдельному адресу получать NFT как один из таких необязательных вариантов, а это помещает решение внутрь конкретного контракта, а не в стандарт, общий для всех коллекций.
Этот разрыв определяет, что метка может сделать. На собственных поверхностях маркетплейс может скрыть предмет, отключить покупку и продажу и предупредить всякого, кто открыл страницу. За пределами этих поверхностей рычага у него нет: владелец по-прежнему может вызвать transferFrom, другая площадка ведёт отдельные записи и может показывать тот же предмет как обычный, а метка не возвращает предмет тому, кто его потерял. Если перевод когда-либо и будет заблокирован на уровне контракта, сработает собственный код коллекции, а не метка маркетплейса.
Отсюда следуют две ситуации. Если вы держите помеченный предмет, ваш путь идёт через апелляционную процедуру самого маркетплейса, потому что метка живёт у маркетплейса. Если вы собираетесь такой предмет купить, поймите, чем будете владеть: предметом, который цепочка считает вашим и который площадка, где вы его купили, не даст вам перепродать.
| Вопрос о предмете | Где хранится ответ | Едет ли вместе с токеном |
|---|---|---|
| Кому он принадлежит прямо сейчас | Контракту, через ownerOf | Да |
| Какой это контракт и какой token ID | Самой цепочке | Да |
| Официальная ли это коллекция | Собственным записям маркетплейса | Нет |
| Заявлен ли он как украденный | Собственным записям маркетплейса | Нет |
| Разрешено ли вам торговать им здесь | Собственным правилам маркетплейса | Нет |
Листинг, который на самом деле просит подпись
Некоторые поддельные листинги ничего не продают. Страница существует, чтобы поставить перед вами запрос на подпись, и запрос просит одобрение на всю вашу коллекцию, а не покупку. Подпишите его, и контрагент сможет вывести каждый предмет, который это одобрение покрывает, и это механизм, стоящий за дрейнером кошельков.
История стандарта подписи объясняет, почему такое трудно поймать глазом. EIP-712 был написан потому, что подписываемые сообщения до того представляли собой непрозрачную шестнадцатеричную строку, показываемую пользователю почти без контекста об элементах, из которых сообщение состоит. Структурированная подпись это улучшила, а заодно выдала мошенничеству легитимно выглядящую оболочку, поэтому защитой служит чтение расшифрованного содержимого, а не доверие к форме запроса.
Две привычки сокращают это. Заходите на маркетплейс по адресу, который сохранили сами, а не по ссылке, которая пришла; и читайте, что именно запрос разрешает: покупка стоит денег и двигает один токен, тогда как одобрение в момент подписи не стоит ничего и выдаёт постоянное разрешение на многие.
Что проверить перед покупкой
| Что проверить | С чем сравнить | О чём говорит расхождение |
|---|---|---|
| Адрес контракта | С адресом, который публикует сам проект | Это другая коллекция, что бы ни говорило имя |
| Token ID | С предметом, который вы собираетесь купить | Листинг указывает на другой предмет |
| Метаданные и изображение | С файлами, которые публикует коллекция | Картинка заимствована, а не своя |
| Запрос на подпись | С действием, которое вы задумали | Вы выдаёте доступ, а не покупаете |
| Торговый статус на площадке | С тем, приложено ли к предмету сообщение | Перепродажа на этой площадке может быть закрыта |
Порядок здесь важен. Сравнение адресов идёт первым, потому что это единственная строка, опирающаяся на цепочку, тогда как каждая другая строка — запись, которую держит кто-то. Пройдите её прежде, чем смотреть на цену, на редкость или на то, сколько времени, по словам страницы, осталось.
Итог
Страница маркетплейса смешивает два вида утверждений. Цепочка вносит небольшой проверяемый набор: какой контракт, какой token ID и кому он принадлежит сейчас. Остальное вносит маркетплейс, включая имена коллекций, значки и любую метку о краже, и всё это его собственная запись, а не свойство токена.
Поддельные листинги работают на первой смеси: копируют всё, что копируется бесплатно, и рассчитывают, что адрес вы так и не проверите. Метки относятся ко второй: настоящая информация, которую держит одна площадка, без всякой власти над цепочкой и над другими площадками. Сравнивайте адрес контракта прежде всего остального, читайте, что запрос просит подписать, и относитесь к метке как к сигналу о записях одного маркетплейса, а не как к приговору предмету. Чтобы продолжать изучать основы, следите за материалами Bitbase Academy.
Похожие материалы
Другие материалы Bitbase по этой теме:
- Мошенничество со ставками на NFT и поддельные токены
- Манипуляции минимальной ценой на маркетплейсах NFT
- Безопасность входа в крипто: как защитить аккаунт
- Индикаторы загруженности сети и что измеряет каждый из них
- Что такое адрес сдачи в биткоине? Куда уходит ваша сдача
Дисклеймер: эта статья — образовательный материал Bitbase Academy, только для информационных целей. Она не является инвестиционным, торговым, налоговым или финансовым советом. Криптоактивы волатильны — оценивайте риски самостоятельно. Написано в сентябре 2026 года; сверяйтесь с актуальной официальной информацией.
Источники
[1] Ethereum Improvement Proposals, ERC-721: Non-Fungible Token Standard, статус Final eips.ethereum.org
[2] Ethereum Improvement Proposals, EIP-712: Typed structured data hashing and signing, статус Final eips.ethereum.org
[3] Ethereum Improvement Proposals, ERC-165: Standard Interface Detection, статус Final eips.ethereum.org






