Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

Фейковые расширения MetaMask и Trust Wallet: как распознать и не потерять средства

Поддельные расширения браузера, имитирующие MetaMask и Trust Wallet, — один из наиболее распространённых векторов кражи криптовалюты: при установке они перехватывают вводимую seed-фразу или генерируют скомпрометированный кошелёк, ключи от которого уже известны злоумышленнику. Единственный надёжный источник установки — официальный сайт разработчика или верифицированная страница в магазине расширений с проверкой идентификатора издателя. Даже одна установка из непроверенного источника может означать полную потерю всех активов.

Автор: ~8 мин

Как фейковое расширение крадёт средства после установки?

Два основных механизма: 1) поддельное расширение при первом запуске показывает форму «импорта кошелька» — введённая seed-фраза немедленно отправляется на сервер злоумышленника, после чего все средства выводятся; 2) расширение генерирует новый кошелёк, используя скомпрометированный генератор случайных чисел — созданный адрес уже известен злоумышленнику, который ждёт пополнения. В обоих случаях кража происходит автоматически. Риск: внешне поддельное расширение может быть неотличимо от оригинала — идентичный интерфейс, иконки и тексты копируются полностью.

Источник: ЦБ РФ

Как злоумышленники продвигают поддельные расширения?

Основные каналы распространения: реклама в поисковиках Google по запросам «MetaMask скачать», «Trust Wallet установить» — фишинговый сайт на первом месте выдачи; поддельные расширения в Chrome Web Store и Firefox Add-ons с названиями типа «MetaMask Pro», «MetaMask Official» — до их удаления модераторами проходят дни и недели; ссылки в Telegram-группах и Discord-серверах, посвящённых крипто; QR-коды на физических носителях. Риск: магазины расширений периодически пропускают вредоносные приложения — наличие в Chrome Web Store не гарантирует подлинность; всегда проверяйте идентификатор издателя.

Как проверить подлинность расширения MetaMask перед установкой?

Официальный идентификатор расширения MetaMask в Chrome Web Store: nkbihfbeogaeaoehlefnkodbefgpgknn — проверяйте именно этот ID в адресной строке страницы расширения, а не название. Официальный сайт для скачивания: metamask.io — с него вы попадёте на правильную страницу магазина. Проверьте: количество пользователей (у оригинала — десятки миллионов), дата последнего обновления совпадает с официальным changelog. Риск: злоумышленники регулярно создают новые поддельные расширения с похожими названиями после удаления предыдущих — проверка ID обязательна при каждой новой установке.

Как проверить подлинность Trust Wallet на мобильном устройстве?

Для iOS: скачивайте только из App Store, разработчик должен быть указан как «DApps Platform Inc.». Для Android: скачивайте только из Google Play, разработчик — «DApps Platform Inc.». Официальный сайт: trustwallet.com — содержит прямые ссылки на магазины. Никогда не устанавливайте APK-файл Trust Wallet из сторонних источников — это гарантированная компрометация. Риск: в России Google Play может быть недоступен без VPN — в этом случае используйте исключительно официальный сайт trustwallet.com для получения ссылки на проверенный источник, не ищите APK в Telegram или на файлообменниках.

Что делать, если seed-фраза была введена в подозрительное расширение?

Действуйте немедленно: 1) откройте легитимный кошелёк и переведите все средства на новый адрес, созданный в безопасной среде — у злоумышленника нет нового ключа; 2) создайте новый кошелёк на устройстве без установленного поддельного расширения; 3) никогда больше не используйте скомпрометированную seed-фразу ни для каких кошельков. Если средства уже выведены — вернуть их невозможно. Риск: злоумышленники могут не действовать немедленно — они ждут пополнения кошелька. Регулярно переводите средства на адрес с новой seed-фразой, если есть сомнения в безопасности текущего кошелька.

Источник: ЦБ РФ

Защищает ли аппаратный кошелёк от поддельного расширения MetaMask?

Частично. При использовании Ledger или Trezor совместно с MetaMask приватный ключ хранится на аппаратном устройстве — поддельное расширение не может его украсть напрямую. Однако поддельное расширение может подменить адрес при отправке транзакции или имитировать запрос подписи с вредоносными параметрами. Если аппаратный кошелёк подключён к поддельному MetaMask — вы подписываете транзакции в пользу злоумышленника, думая, что всё легитимно. Риск: всегда проверяйте адрес получателя и параметры транзакции на экране аппаратного кошелька, не в интерфейсе браузера.

Источник: ЦБ РФ

Можно ли доверять расширению из Chrome Web Store с тысячами отзывов?

Нет автоматически. Отзывы могут быть накручены, а само расширение появилось недавно. Единственный надёжный признак подлинности — корректный Extension ID, совпадающий с официальным сайтом разработчика. Проверяйте ID, а не рейтинг.

Эксклюзив от ИнвестХомяка

Официальные источники установки MetaMask и Trust Wallet

КошелёкОфициальный источникИдентификатор для проверки
MetaMask (Chrome)metamask.io → Chrome Web StoreExtension ID: nkbihfbeogaeaoehlefnkodbefgpgknn
MetaMask (Firefox)metamask.io → Firefox Add-onsИздатель: danfinlay, kumavis
Trust Wallet (iOS)trustwallet.com → App StoreРазработчик: DApps Platform Inc.
Trust Wallet (Android)trustwallet.com → Google PlayРазработчик: DApps Platform Inc.

Оригинальное расширение MetaMask против поддельного: признаки различия

КритерийОригинальный MetaMaskПоддельное расширение
Extension ID в Chrome Web StorenkbihfbeogaeaoehlefnkodbefgpgknnДругой ID — любой набор символов
Количество пользователейДесятки миллионовОбычно менее 10 000
Источник ссылкиТолько metamask.ioРеклама, Telegram, соцсети
Поведение при импорте кошелькаSeed хранится локальноSeed отправляется на сервер
Дата первой публикации2016–2017 годНедавняя — дни или недели

Как безопасно установить MetaMask: проверенный порядок действий

  1. Откройте официальный сайт напрямую из адресной строки

    Введите metamask.io вручную в адресную строку браузера — не ищите через Google и не переходите по рекламным ссылкам. Убедитесь, что в адресной строке нет опечаток и присутствует HTTPS.

  2. Перейдите на страницу расширения через кнопку на официальном сайте

    Нажмите кнопку скачивания на metamask.io — она ведёт на правильную страницу Chrome Web Store. Проверьте Extension ID в URL страницы: он должен быть nkbihfbeogaeaoehlefnkodbefgpgknn.

  3. Проверьте количество пользователей и дату обновления

    На странице расширения должны быть миллионы пользователей и история обновлений за несколько лет. Расширение с несколькими тысячами установок и создан «недавно» — красный флаг независимо от названия.

  4. Создайте новый кошелёк и запишите seed-фразу офлайн

    При первом запуске оригинального MetaMask создайте новый кошелёк. Seed-фразу (12 или 24 слова) запишите на бумаге — никогда не сохраняйте в цифровом виде, не фотографируйте и не вводите в сторонних приложениях.

  5. Проверьте расширение после установки — адрес должен совпадать

    После создания кошелька сверьте адрес с тем, что показывает etherscan.io при поиске. Если поведение расширения кажется нестандартным или оно запрашивает seed при обновлении — немедленно удалите и установите заново из официального источника.

Частые вопросы

Можно ли доверять расширению из Chrome Web Store с тысячами отзывов?

Нет автоматически. Отзывы могут быть накручены, а само расширение появилось недавно. Единственный надёжный признак подлинности — корректный Extension ID, совпадающий с официальным сайтом разработчика. Проверяйте ID, а не рейтинг.

Что делать, если MetaMask запрашивает seed-фразу после обновления?

Легитимный MetaMask никогда не запрашивает seed-фразу после установки — только при первичной настройке или импорте кошелька. Запрос seed при обновлении — признак поддельного расширения. Немедленно удалите расширение, не вводя seed, и установите оригинал из metamask.io.

Безопасно ли использовать MetaMask на рабочем компьютере?

Не рекомендуется для крупных сумм. Рабочий компьютер с корпоративным ПО, множеством расширений и доступом коллег — повышенный риск. Для значительных активов используйте отдельное устройство или аппаратный кошелёк.

Нужно ли переустанавливать MetaMask при смене компьютера?

При смене устройства достаточно импортировать кошелёк через seed-фразу в новый MetaMask, установленный из официального источника. Само расширение не «переносится» — переносится только seed-фраза, восстанавливающая доступ к кошельку.

Облагается ли налогом перевод средств на новый адрес из соображений безопасности?

Перевод между собственными адресами не является реализацией актива и не создаёт налогооблагаемого дохода. Сохраняйте подтверждения того, что оба адреса принадлежат вам, — это может потребоваться при налоговой проверке.

Источники