Поддельное расширение MetaMask опаснее обычного фишингового сайта по одной причине: пользователь сам устанавливает код в браузер и затем воспринимает его окна как часть привычного кошелька. Если вредоносное расширение имитирует MetaMask достаточно убедительно, оно может подменять экран восстановления, просить Secret Recovery Phrase, показывать ложные предупреждения, направлять на фальшивые страницы, перехватывать ввод или убеждать подписать операцию, смысл которой пользователь не проверил. При этом один только знакомый логотип ничего не доказывает.

Правильная диагностика начинается не с вопроса «похож ли интерфейс на MetaMask», а с цепочки доказательств: откуда установлено расширение, что именно отображает браузер в менеджере расширений, какие разрешения выданы, какое действие предшествовало появлению окна кошелька, вводилась ли seed-фраза, подписывались ли сообщения или транзакции, и есть ли признаки изменения адреса, баланса или approvals. Чем раньше определить уровень компрометации, тем меньше риск совершить лишнее действие в заражённой среде.

В этой инструкции разобраны три разные ситуации, которые часто смешивают. Первая — вы увидели подозрительное расширение, но ещё ничего в него не вводили. Вторая — вы уже ввели пароль или seed-фразу, но не заметили исходящих транзакций. Третья — после установки или «обновления» MetaMask вы подписали действие, появились неизвестные разрешения либо началось списание активов. Для каждой ситуации нужен свой маршрут, потому что простое удаление расширения не отменяет уже раскрытую seed-фразу и не отзывает разрешения, выданные смарт-контрактам.

Ключевой принцип: если Secret Recovery Phrase была введена в поддельное расширение, на подозрительном сайте или передана постороннему, старую seed-фразу нельзя считать безопасной даже после удаления программы. В такой ситуации цель — не «починить» старый кошелёк, а создать новый кошелёк с новой фразой восстановления в чистой среде и безопасно перенести активы.

Что произошло Что это означает Главное действие
Расширение установлено, но не открывалось Компрометация кошелька не доказана, но браузер нужно проверить Отключить, собрать сведения, удалить и проверить систему
Вводился только пароль MetaMask Пароль мог быть перехвачен; сам по себе он не равен seed-фразе Сменить пароль в чистой установке и оценить, какие данные доступны злоумышленнику
Вводилась seed-фраза Ключевой секрет кошелька потенциально раскрыт Создать новый кошелёк с новой seed-фразой и мигрировать активы
Подписана неизвестная транзакция или approval Риск уже находится на уровне блокчейна Проверить транзакции, approvals и при необходимости переносить активы
Активы уже списываются Сценарий активной компрометации Не экспериментировать в старой среде; действовать из чистого устройства и фиксировать TXID

Что такое поддельное расширение MetaMask и почему оно опасно

MetaMask в браузере — это программное расширение, которое хранит локально данные кошелька в зашифрованном виде, показывает аккаунты, формирует запросы на подпись и взаимодействует с сайтами через браузерный интерфейс. Фейковое расширение MetaMask пытается занять то же место в пользовательской модели доверия: показать знакомую лису, привычные кнопки Import wallet, Unlock, Connect или Confirm и заставить человека выполнить действие, которое откроет доступ к секретам или активам.

Важно разделять четыре разных объекта. Настоящее расширение MetaMask устанавливается как расширение браузера. Фишинговый сайт только рисует похожую страницу в обычной вкладке. Поддельное расширение действительно присутствует в списке дополнений браузера, но создано не тем издателем или было установлено не из официального маршрута. Наконец, вредоносное расширение под другим названием может вообще не копировать MetaMask, но получать широкие права на чтение и изменение данных сайтов и вмешиваться в работу криптокошелька косвенно.

Почему копия интерфейса не является доказательством подлинности

Веб-интерфейс легко воспроизвести визуально: логотип, шрифты, цвет кнопок и поля для 12 слов не являются криптографическим подтверждением происхождения программы. Пользователь должен проверять технический контекст окна. Если «MetaMask» открыт в обычной вкладке с веб-адресом и просит Secret Recovery Phrase якобы для синхронизации, верификации, обновления, разблокировки airdrop или исправления ошибки, такой сценарий нельзя принимать как нормальную работу уже установленного кошелька.

Настоящее расширение также может показываться в полноэкранном режиме при настройке или восстановлении, поэтому правило «полноэкранная страница всегда фейк» неверно. Отличие состоит в том, что эта страница принадлежит самому расширению, а не случайному домену. Поэтому проверяется не только внешний вид, но и то, что браузер показывает страницу расширения, а установка была выполнена через официальный маршрут.

Что может украсть поддельное расширение

Самая ценная цель злоумышленника — Secret Recovery Phrase. Кто получил эту фразу, может восстановить соответствующие аккаунты в другом кошельке и подписывать транзакции независимо от вашего компьютера. Поэтому удаление вредоносного расширения после утечки seed-фразы не возвращает безопасность: секрет уже мог быть скопирован и использован в другом месте.

Второй уровень риска — приватные ключи импортированных аккаунтов. В MetaMask можно работать не только с аккаунтами, детерминированными общей seed-фразой, но и с отдельно импортированными ключами. Если такой ключ был раскрыт вредоносному ПО, перенос только seed-аккаунтов не решит проблему для импортированного адреса. Каждый адрес нужно классифицировать по происхождению ключа.

Третий уровень — подписи. Даже без знания seed-фразы злоумышленник может убедить пользователя подписать вредоносный token approval, permit, setApprovalForAll, разрешение на управление NFT либо транзакцию на нежелательный адрес. В таком случае ключ формально остаётся у владельца, но пользователь сам авторизует опасное действие. Поэтому после инцидента нужно проверять не только баланс, но и историю подписанных операций и разрешений.

Почему права браузерного расширения имеют значение

Расширения работают внутри браузера и могут запрашивать доступ к данным сайтов. Само наличие широких разрешений не доказывает вредоносность: кошельку действительно требуется взаимодействовать с web3-сайтами. Но эти права повышают цену ошибки. В менеджере расширений необходимо видеть, какие дополнения имеют доступ ко всем сайтам, какие могут работать в приватном режиме, какие установлены политикой организации, и нет ли неизвестных расширений с похожими названиями.

Отдельная опасность — соседнее вредоносное расширение. Пользователь может иметь настоящий MetaMask, но одновременно установить «price checker», «wallet helper», «VPN», «translator» или другое дополнение с чрезмерными правами. Такое расширение способно менять содержимое страниц, показывать фальшивые подсказки или перенаправлять на поддельные сайты. Поэтому проверять нужно весь профиль браузера, а не только строку MetaMask.

Объект Где находится Типичный риск Что проверять
Настоящее расширение MetaMask В менеджере расширений браузера Фишинг через сайты и опасные подписи остаются возможны Официальный маршрут установки, разрешения, состояние аккаунта
Поддельное расширение MetaMask В менеджере расширений или установлено сторонним способом Кража seed-фразы, ключей, подмена интерфейса Источник установки, идентификатор и страница магазина, поведение
Фишинговый сайт MetaMask Обычная вкладка браузера Выманивание Secret Recovery Phrase Адрес страницы, контекст запроса, отсутствие причин вводить seed
Поддельное окно на dApp Элемент сайта, визуально похожий на popup Ложная «верификация», сбор seed или ввод в заблуждение Кто открыл окно и принадлежит ли оно расширению
Другое вредоносное расширение Тот же профиль браузера Изменение страниц, перенаправления, вмешательство в web3 Список всех дополнений и их права

Пароль MetaMask и seed-фраза — не одно и то же

Локальный пароль MetaMask защищает доступ к данным расширения на конкретном устройстве. Secret Recovery Phrase восстанавливает кошелёк как криптографический секрет и не зависит от того, какой пароль был установлен в браузере. Это различие критично при инциденте. Если злоумышленник узнал только локальный пароль, риск отличается от ситуации, когда он получил seed-фразу; если же вредоносное расширение имело доступ к самой фразе или заставило пользователя ввести её, смена пароля недостаточна.

Если вы ещё не уверены, какой именно секрет вводили, не открывайте подозрительное расширение повторно «чтобы посмотреть». Сначала восстановите по памяти последовательность действий, проверьте историю браузера, время установки и снимки менеджера расширений. Для отдельного разбора роли seed-фразы используйте материал о seed-фразе криптокошелька; для сравнения разных классов кошельков — гайд по защите криптокошелька.

Когда считать инцидент доказанной компрометацией

Практический порог должен быть консервативным. Если seed-фраза вводилась вне заведомо официальной установки MetaMask, её следует считать раскрытой. Если неизвестное расширение было установлено, но кошелёк не открывался и секреты не вводились, компрометация ещё не доказана, однако профиль браузера требует очистки. Если после установки появились неизвестные on-chain действия, задача уже выходит за рамки удаления программы: нужно разбирать блокчейн-события.

Смысл такого подхода — не паниковать при каждом визуальном отличии интерфейса, а связывать меры с фактическим уровнем доступа. Удаление неизвестного дополнения может быть достаточным для «установил и не пользовался», но опасно считать его достаточным после раскрытия SRP. И наоборот, переносить все активы из-за одной визуальной ошибки без технической проверки может создать лишние транзакции, комиссии и риск ошибочного адреса.

Как проверить MetaMask до ввода seed-фразы и подключения кошелька

Самый безопасный момент для проверки — до импорта существующего кошелька. Пока Secret Recovery Phrase не вводилась и транзакции не подписывались, можно спокойно остановиться, проверить происхождение расширения и при необходимости удалить его без миграции активов. Основной маршрут установки должен начинаться с официальной страницы MetaMask, которая переводит пользователя в соответствующий магазин расширений поддерживаемого браузера. Не используйте рекламный баннер, ссылку из личного сообщения, архив с расширением или инструкцию «включить режим разработчика и загрузить папку», если это не ваш осознанный технический сценарий.

Проверка начинается не с поисковой выдачи, а с источника установки

Поисковик может показывать рекламу и похожие домены. Даже если сегодня конкретный фальшивый результат удалён, сама модель риска остаётся: домен и рекламная кампания контролируются не браузером и не кошельком. Поэтому закладка на официальный download-маршрут надёжнее повторного поиска «MetaMask скачать». После перехода в магазин дополнений изучите карточку расширения, а уже после установки — его запись в менеджере расширений.

Не полагайтесь на количество отзывов, рейтинг или похожее имя как на единственный критерий. Эти признаки полезны лишь в совокупности. Для безопасности важнее понимать, что переход в магазин начался с официального ресурса, что браузер не показывает предупреждение о сторонней или неподдерживаемой установке, а расширение не просит действий, которые не соответствуют задаче кошелька.

Что смотреть в менеджере расширений Chrome и Chromium-браузеров

Откройте штатную страницу управления расширениями и найдите MetaMask. Проверьте, нет ли второго дополнения с похожим названием или логотипом. Посмотрите разрешения, доступ к сайтам и происхождение установки. Если дополнение появилось без вашего осознанного действия, отключите его до выяснения. Если браузер сообщает, что расширение установлено или управляется политикой организации, не пытайтесь обходить корпоративную политику: на рабочем устройстве это может быть легитимное управление. На личном компьютере неожиданная управляемая политика требует отдельной проверки системы.

Chrome позволяет ограничивать доступ расширений к данным сайтов: при клике, на конкретных сайтах или на всех сайтах, если архитектура дополнения это поддерживает. Для обычного расширения минимизация прав уменьшает поверхность риска, но для криптокошелька нельзя механически урезать разрешения и считать проблему решённой. Сначала убедитесь в подлинности самого MetaMask; управление правами — дополнительная мера, а не замена проверки происхождения.

Проверка в Edge и Firefox

В Edge используется собственный раздел управления расширениями, где дополнение можно отключить или удалить. Edge также может устанавливать совместимые расширения из других магазинов, поэтому особенно важно помнить, откуда именно пришла конкретная установка. В Firefox откройте менеджер дополнений, раздел Extensions, и проверьте активные расширения. Если возникло подозрение, сначала отключите дополнение, чтобы остановить его работу в браузере, затем сохраните сведения, которые нужны для анализа, и удалите.

Название пунктов меню меняется между версиями и локализациями, но логика стабильна: пользоваться штатным менеджером дополнений, а не кнопкой внутри самого подозрительного расширения. Вредоносный интерфейс способен нарисовать «Uninstall» или «Security check», который на деле выполняет другое действие.

Как проверить окно, которое выглядит как MetaMask

Спросите, какое действие вызвало окно. Если вы нажали Connect wallet на известном dApp, запрос подключения ожидаем. Если вы нажали значок MetaMask в панели браузера, ожидаемо окно расширения. Если форма с seed-фразой появилась сама после открытия сайта, баннера, письма или чата поддержки — контекст уже подозрителен. Настоящий кошелёк не должен требовать регулярного повторного ввода Secret Recovery Phrase просто потому, что вы посетили сайт.

Особенно опасна фраза «Wallet synchronization required», «verify your wallet», «validate seed», «migration required» или «security upgrade», если она ведёт к полям для 12/24 слов в обычной веб-странице. Такие формулировки используют доверие к техническим словам. Никакая проверка баланса, AML-статуса, airdrop, сети или token approval не требует раскрывать seed-фразу веб-сайту.

Проверка до использования Нормальный признак Красный флаг
Источник установки Официальный маршрут MetaMask и штатный магазин браузера Архив, мессенджер, неизвестный сайт, инструкция загрузить unpacked extension
Запись в менеджере расширений Одна ожидаемая установка Дубликат, неизвестное дополнение с похожей иконкой
Запрос seed-фразы Только при создании/восстановлении кошелька в самом расширении «Верификация», «синхронизация», «подтверждение владения» на сайте
Появление popup После вашего действия, связанного с кошельком Случайно при открытии страницы или из рекламного баннера
Разрешения Понятны и соответствуют функции Неизвестное расширение требует широкого доступа ко всем сайтам
Обновление Через штатный механизм браузера Просьба скачать новый CRX/ZIP и отключить защиту браузера
Поддержка Вы сами открыли официальный канал «Сотрудник» пишет первым и просит seed, ключ, код или удалённый доступ

Почему «есть в магазине» недостаточно как единственная проверка

Магазины расширений модерируются и существенно снижают риск, но пользовательская проверка всё равно нужна. Подделка может быть удалена после публикации, вредоносное дополнение может использовать другое название, а атакующий — направлять пользователя на стороннюю установку, визуально имитируя магазин. Кроме того, опасность может исходить не от MetaMask, а от соседнего дополнения в том же профиле браузера.

Поэтому надёжный критерий состоит из нескольких независимых сигналов: официальный маршрут загрузки, штатный менеджер браузера, отсутствие неожиданной установки, ожидаемое поведение кошелька и отсутствие запросов секретов вне восстановления. Если один из элементов не сходится, не вводите seed-фразу «для проверки». Сначала остановите процесс.

Проверка перед импортом существующего кошелька

Импорт — самый чувствительный этап, потому что именно в этот момент пользователь вводит SRP. Перед ним закройте лишние вкладки, проверьте список расширений, убедитесь, что используете нужный профиль браузера и официальный MetaMask. Если сомнение возникло уже на экране ввода фразы, безопаснее закрыть окно и начать проверку заново, чем продолжить из-за страха «потерять уже введённые слова».

Если вы переносите кошелёк на новое устройство, отдельно проверьте сам компьютер: актуальность системы, отсутствие неизвестного ПО и браузерных политик, целостность браузера. Подробный общий процесс переноса описан в материале о переносе криптокошелька на новое устройство. Для MetaMask принцип тот же: сначала доверенная среда, потом секрет, а не наоборот.

Как работает атака через фейковое расширение MetaMask

Полезно понимать атаку по этапам: тогда легче установить, где именно произошла компрометация и какие данные уже могли уйти. Поддельное расширение не обязано одновременно уметь всё. Одни образцы лишь собирают seed-фразу во время импорта, другие подменяют адреса, третьи показывают фальшивые окна подписи, четвёртые являются частью более широкой схемы с «поддержкой» и удалённым доступом. Поэтому по одному симптому нельзя автоматически восстановить весь сценарий.

Этап 1: доставка — как пользователь оказывается у подделки

Атакующему нужно убедить человека установить код или хотя бы открыть ложную страницу. Для этого используются рекламные объявления, похожие домены, сообщения в Telegram и Discord, ответы «поддержки» под публичными вопросами, фальшивые инструкции на форумах, видеоролики с ссылкой «официальная версия», а также страницы, утверждающие, что MetaMask устарел. Цель не обязательно выглядит как откровенный взлом: пользователю предлагают «исправить ошибку сети», «синхронизировать кошелёк» или «установить обновление».

Опасный паттерн — инструкция отключить Safe Browsing, антивирус, проверку расширений или включить Developer mode ради установки ZIP/CRX. Режим разработчика сам по себе легитимен для разработчиков, но для обычного пользователя кошелька необходимость вручную загружать неизвестное расширение — сильный красный флаг. Если вы не разрабатываете и не тестируете расширение, у MetaMask нет бытовой причины требовать такой путь.

Этап 2: имитация onboarding и восстановление кошелька

После установки подделка показывает знакомое приветствие и предлагает Create wallet или Import existing wallet. Самый короткий путь к краже — попросить Secret Recovery Phrase в форме, которая копирует официальный onboarding. Пользователь считает, что восстанавливает кошелёк локально, а введённые слова отправляются злоумышленнику. В этот момент дальнейшее поведение подделки уже вторично: даже если она показывает правильный баланс и работает несколько часов нормально, секрет мог быть скопирован.

Именно поэтому отсутствие немедленного списания не является доказательством безопасности. Атакующий может ждать крупного пополнения, анализировать активы, выбирать дешёвый момент по gas, отслеживать несколько сетей или продавать полученные данные другому злоумышленнику. Если фраза попала в недоверенную среду, решение должно исходить из факта раскрытия, а не из текущего нулевого ущерба.

Этап 3: ложная разблокировка и сбор локального пароля

Другая подделка может не просить seed сразу, а имитировать обычный Unlock. Пользователь вводит локальный пароль, ожидая увидеть свой кошелёк. Этот пароль не даёт универсального доступа к блокчейну так, как SRP, но его компрометация всё равно опасна: люди повторно используют пароли, а вредоносное ПО на том же устройстве может искать локальные данные расширения. Поэтому после инцидента пароль считается раскрытым и не должен повторно использоваться.

Если этот же пароль применяется для почты, биржи, облака или менеджера паролей, его необходимо менять отдельно на каждом сервисе из чистой среды. Не делайте вывод «это был только пароль MetaMask, значит всё безопасно» до оценки повторного использования и состояния устройства.

Этап 4: подмена адреса и интерфейса транзакции

Более сложный сценарий — пользователь действительно контролирует кошелёк, но вредоносный код вмешивается в подготовку перевода. Например, адрес, вставленный из буфера, меняется до подтверждения, либо интерфейс сайта показывает один получатель, а в запросе на подпись находится другой. Защита здесь строится на независимой проверке данных именно в окне подписи и, для значимых сумм, на аппаратном устройстве с собственным экраном.

Если подозреваете подмену адреса, не пытайтесь доказать её повторным переводом. Сравните сохранённый адрес назначения, фактическую транзакцию в блокчейне и данные, которые показывало устройство подписи. Для отдельного разбора такого сценария используйте материал отдельный разбор подмены адреса криптокошелька.

Этап 5: опасные approvals и подписи

Списание может произойти не в той же транзакции, которую пользователь подписал. Если он выдал токену или NFT разрешение на расходование, злоумышленник способен использовать approval позже. Поэтому после подозрительного взаимодействия нужно изучать не только исходящие transfer, но и approve, permit, Permit2, setApprovalForAll и другие разрешительные механизмы, применимые к конкретной сети и токену.

Отзыв approvals полезен, если seed-фраза не раскрыта и проблема ограничена разрешениями. Но если SRP скомпрометирована, revoke не делает старый адрес безопасным: злоумышленник всё ещё может подписывать новые операции как владелец ключа. Для уже подписанных подозрительных действий используйте инструкцию по проверке подписей и разрешений.

Этап атаки Что хочет злоумышленник След, который можно проверить Последствие
Доставка Заставить установить код или открыть подделку История загрузок, домен, источник ссылки, время установки Ещё не обязательно компрометация кошелька
Fake onboarding Получить Secret Recovery Phrase Факт ввода SRP в недоверенную форму Старую seed-фразу считать раскрытой
Fake unlock Получить пароль Ввод пароля в неизвестное расширение Смена пароля и проверка повторного использования
Подмена адреса Перенаправить перевод Расхождение сохранённого адреса и on-chain recipient Транзакцию обычно нельзя отменить после подтверждения
Вредоносный approval Получить право тратить токены позже Approve/permit/setApprovalForAll в истории Риск последующего списания
Удалённый доступ Управлять устройством и видеть экран AnyDesk/TeamViewer/другое ПО, неизвестные сессии Компрометация шире одного расширения

Почему «я ничего не отправлял» не исключает риск

Пользователь может считать переводом только явную кнопку Send. В web3 опасное действие иногда выглядит как Connect, Claim, Verify, Approve, Sign или Permit. Простое подключение кошелька само по себе не должно давать право списывать токены, но последующая подпись может это сделать. Поэтому формулировка «я только подключил сайт» требует уточнения: было ли лишь соединение адреса с dApp или вы также подтвердили сообщение, approval или транзакцию.

Если кошелёк подключён к подозрительному ресурсу, но ничего не подписывалось, риск ниже. Пошагово этот сценарий разобран в материале что делать после подключения к подозрительному сайту. Если же в блокчейне уже есть неизвестные списания, переходите к диагностике транзакций и ключей, а не ограничивайтесь disconnect.

Почему антивирус не отвечает на вопрос о безопасности seed-фразы

Чистый результат сканирования полезен, но он не может отменить уже совершённый ввод секрета. Фишинговое расширение могло передать seed-фразу в момент ввода и затем быть удалено, не оставив файла, который антивирус найдёт позже. Поэтому безопасность кошелька определяется историей доступа к секретам, а состояние компьютера — отдельным слоем.

И наоборот, если seed не вводилась, но система показывает неизвестные процессы, политики браузера или повторно устанавливающееся расширение, проблема может быть глубже фишинга. Тогда сначала очищается или переустанавливается среда, и только после этого в неё возвращается криптокошелёк.

Что делать, если поддельное расширение уже установлено

Не существует одного универсального шага «удалить MetaMask и всё». Нужно выбрать ветку по тому, что произошло после установки. Самая частая ошибка — действовать в неправильном порядке: сначала удалять всё без фиксации, затем пытаться вспомнить, что было установлено; либо, наоборот, долго собирать доказательства на устройстве, где в это время активы могут выводиться. При активной краже приоритет — сохранить активы из чистой среды; при отсутствии on-chain движения можно аккуратнее зафиксировать детали.

Сценарий A: установили, но не открывали и ничего не вводили

Отключите подозрительное дополнение в штатном менеджере браузера. Зафиксируйте его название, страницу сведений, источник установки и дату, если они доступны. Затем удалите расширение. Просмотрите остальные дополнения: важно понять, не появилось ли несколько неизвестных компонентов. Проверьте загрузки, недавно установленные приложения, настройки прокси и браузерные политики, если поведение компьютера изменилось.

После удаления запустите проверку системы актуальным антивирусом/anti-malware и обновите браузер. Если расширение возвращается само, настройки помечены как управляемые без понятной причины или появляются новые перенаправления, не импортируйте кошелёк в этот профиль. Используйте чистое устройство или чистую переустановленную среду.

Сценарий B: вводили пароль, но seed-фразу не вводили

Считайте пароль раскрытым. Если он использовался где-либо ещё, смените его на тех сервисах из доверенного устройства. Затем удалите подозрительное расширение и проверьте систему. Установите настоящий MetaMask заново через официальный маршрут только после того, как среда признана чистой. Новый локальный пароль должен быть уникальным и не повторять скомпрометированный.

На этом этапе всё равно проверьте историю блокчейна. Возможно, вредоносное расширение имело доступ к уже разблокированному кошельку или убедило подписать действие. Отсутствие ввода seed-фразы снижает риск полного захвата ключа, но не доказывает отсутствие подписанных операций.

Сценарий C: seed-фраза вводилась в подозрительное расширение

Это критическая граница. Не пытайтесь «сменить seed-фразу» внутри старого кошелька: у существующей фразы нет механизма отзыва, после которого копия злоумышленника перестанет работать. Создайте совершенно новый кошелёк с новой Secret Recovery Phrase в чистой среде. Новый адрес должен происходить от нового секрета, а не быть ещё одним аккаунтом, созданным внутри старой скомпрометированной seed-фразы.

Затем перенесите активы по приоритету и сетям. Перед каждым переводом проверяйте адрес нового кошелька независимо, оставляйте необходимый gas для следующих операций и учитывайте токены в разных EVM-сетях. Если на старой seed-фразе существуют другие аккаунты, они также относятся к зоне риска. Если есть отдельно импортированные private keys, их судьбу оценивают отдельно: ключ, который никогда не показывался подозрительной среде, может иметь другой уровень риска, но при заражённом устройстве безопаснее исходить из консервативной модели.

Сценарий D: подписали неизвестную операцию, но seed не раскрывали

Найдите transaction hash и определите тип действия. Обычный transfer, token approval, permit и setApprovalForAll требуют разных ответов. Если это approval и ключ остаётся надёжным, можно отозвать разрешение подходящим инструментом, оплатив новую on-chain транзакцию. Если неизвестное действие уже передало актив, revoke не возвращает отправленный токен.

Проверяйте каждую сеть отдельно. Пользователь может отозвать approval в Ethereum и забыть, что тот же адрес использовался в BNB Smart Chain, Arbitrum или Polygon. У разрешений нет единого «глобального выключателя» для всех сетей. Если сомневаетесь в масштабе, безопаснее создать инвентаризацию адресов, сетей и активов до начала операций.

Сценарий E: активы уже начали списываться

Не тратьте время на спор с «поддержкой», которая прислала вам расширение. Перейдите на чистое устройство и новый кошелёк. Если злоумышленник уже обладает seed-фразой, он конкурирует за контроль теми же ключами; любая новая сумма gas, отправленная на старый адрес, также доступна ему. В сложных случаях с автоматическими sweeper-ботами самостоятельная попытка «докинуть ETH и быстро вывести токен» может привести к немедленной краже gas.

Если списание уже произошло, сохраните TXID, адреса, время, сеть, токен, сведения о поддельном расширении, переписку и источник установки. Эти данные полезны для обращения к биржам, сервисам аналитики и правоохранительным органам, если средства перемещаются на идентифицируемую платформу. Для первичной диагностики используйте алгоритм для неизвестного списания токенов.

Ситуация Seed считается раскрытой? Нужен новый кошелёк? Что проверять дополнительно
Только установка, без открытия Не доказано Не автоматически Система, профиль браузера, другие расширения
Введён только локальный пароль Не автоматически По результатам проверки Повторное использование пароля, история транзакций
Введена Secret Recovery Phrase Да, потенциально Да, с новой SRP Все аккаунты старой seed, сети и активы
Подписан опасный approval Не обязательно Не всегда Разрешения по каждой сети
Подписан transfer на чужой адрес Не обязательно Зависит от причины Подмена адреса, заражение устройства
Есть неизвестные списания и подозрение на SRP Высокий риск Да TXID, sweeper, оставшиеся активы

Правильный порядок удаления расширения

Если нет активного списания и вам нужны доказательства, сначала сделайте снимок страницы менеджера расширений и запишите название/идентификатор, затем отключите дополнение. Не вводите в него пароль или seed ради проверки версии. После этого удалите расширение штатной функцией браузера. В Chrome это делается через Manage extensions, в Edge — Manage extensions/Remove, в Firefox — Add-ons and themes/Extensions/Remove.

После удаления перезапустите браузер и повторно проверьте список дополнений. Если подделка появилась снова, значит источник может находиться вне профиля браузера: политика, сторонняя программа, синхронизация или вредоносное ПО. До устранения причины не восстанавливайте кошелёк в этой среде.

Нужно ли удалять настоящий MetaMask вместе с поддельным

Если в профиле одновременно присутствовали настоящий и неизвестный кошелёк, а вы не уверены, кто из них обрабатывал ввод и подписи, разумно завершить диагностику в чистой среде. Сам по себе настоящий MetaMask не становится вредоносным из-за соседнего дополнения, но среда уже не заслуживает прежнего доверия. Для небольшого инцидента достаточно очистки профиля; при признаках системного заражения лучше создать новый чистый профиль или переустановить систему.

Не переносите старый профиль целиком на «чистый» компьютер вместе со всеми расширениями и настройками. Это может вернуть источник проблемы. Восстанавливайте только необходимое и устанавливайте расширения заново по одному из доверенных источников.

Почему очистка истории браузера не решает проблему

Очистка cookies и cache полезна против отдельных следов сайтов, но не отзывает seed-фразу, не удаляет установленное расширение, не отменяет on-chain approvals и не меняет приватные ключи. Это вспомогательная гигиена, а не мера восстановления контроля над кошельком.

Точно так же disconnect сайта от кошелька не равен revoke approval. Разрыв подключения меняет возможность сайта видеть аккаунт или инициировать новые запросы через интерфейс, но уже выданные разрешения существуют в блокчейне до их изменения on-chain. Разделяйте браузерный доступ, криптографический секрет и смарт-контрактные разрешения как три независимых слоя.

Как безопасно перенести активы из скомпрометированного кошелька

Перенос активов после утечки seed-фразы — это не обычная «смена кошелька». Здесь старый адрес уже нельзя считать закрытой системой: копия ключа может находиться у другой стороны, и обе стороны технически способны подписывать транзакции. Поэтому задача состоит в создании нового независимого корня доверия, инвентаризации активов и последовательной миграции так, чтобы не оставить ценность в старом кошельке и не совершить критическую ошибку из заражённой среды.

Шаг 1: создать новый кошелёк с новой Secret Recovery Phrase

Новый кошелёк создавайте на чистом устройстве или в среде, которую вы проверили независимо от подозрительного браузерного профиля. Установите настоящий MetaMask через официальный маршрут. Выберите создание нового кошелька, а не импорт старой seed-фразы. Запишите новую SRP офлайн и не переносите её через буфер обмена, Telegram, почту, облачные заметки или документ на том же заражённом компьютере.

Проверьте новый адрес несколько раз: в самом кошельке, при копировании и перед отправкой. Если используете аппаратный кошелёк, создавайте и подтверждайте ключи на устройстве по его штатной процедуре. Цель состоит в том, чтобы новый секрет никогда не соприкасался с подозрительной средой.

Шаг 2: составить карту всех адресов и сетей старой seed-фразы

Один и тот же EVM-адрес может использоваться в Ethereum, BNB Smart Chain, Arbitrum, Optimism, Polygon, Base и других EVM-сетях. Баланс в одной сети не показывает активы во всех остальных. Кроме того, на старой seed-фразе могут быть Account 1, Account 2 и последующие детерминированные аккаунты. Все они требуют проверки, потому что компрометация корневой фразы относится не к одной вкладке MetaMask, а к набору ключей, которые из неё выводятся.

Создайте список: адрес, сеть, нативная монета, токены, NFT, незакрытые позиции DeFi, approvals, доменные имена и другие права. Если есть staked или locked активы, их нельзя «перенести» простым transfer до разблокировки; для них нужен отдельный план. Не начинайте хаотично перемещать мелкие токены, пока не понимаете, где находится основная стоимость.

Шаг 3: определить приоритет миграции

Сначала перемещают ликвидные активы с высокой стоимостью и минимальной сложностью: нативную монету и стандартные токены, для которых понятен маршрут. Затем — NFT и менее ликвидные активы. Позиции в DeFi, LP, staking и мостах требуют больше действий и больше времени. При активном злоумышленнике приоритет может меняться: иногда нужно спасти конкретный токен, пока баланс gas ещё доступен.

Не переводите всю нативную монету первым действием, если для отправки остальных токенов в этой сети ещё понадобится gas. Рассчитайте резерв. С другой стороны, оставлять большой излишек gas на скомпрометированном адресе также бессмысленно: после завершения миграции остаток следует уменьшить до разумного минимума или вывести полностью, если сеть и операция позволяют.

Актив Что проверить перед переносом Типичная ошибка
ETH/BNB/MATIC и другая нативная монета Сеть, адрес нового кошелька, резерв gas Вывести всё и оставить токены без gas
ERC-20 и другие токены Официальный контракт, сеть, баланс, gas Перепутать одинаковый символ токена в разных сетях
NFT Коллекция, token ID, сеть, стоимость transfer Подписать setApprovalForAll на неизвестном сайте
DeFi-позиции Протокол, сеть, способ выхода, approvals Открыть фишинговый интерфейс из поисковой рекламы
Импортированный private key Откуда взят ключ и был ли он раскрыт Считать его автоматически защищённым новой seed-фразой
Аккаунты старой SRP Все derivation accounts, а не только первый Забыть Account 2/3 с активами

Шаг 4: не импортировать старую seed в новый «чистый» профиль ради удобства

Если SRP уже раскрыта, её импорт в чистый MetaMask не «очищает» кошелёк. Новый браузер может быть безопасным, но криптографический секрет остаётся тем же. Чистый профиль полезен как инструмент для взаимодействия, если нужно срочно подписать миграционные операции старым ключом, однако конечной точкой должен быть новый адрес с новой SRP.

Для миграции иногда удобно временно открыть старый кошелёк в чистой среде. Делайте это только если понимаете, что старый секрет уже скомпрометирован и используется исключительно для вывода оставшихся активов. После завершения не продолжайте использовать эту seed-фразу для новых депозитов.

Шаг 5: разобраться с approvals отдельно

Если все активы перенесены на новый адрес, старые approvals теряют практическую ценность в отношении уже ушедших токенов, но могут оставаться актуальными для активов, которые ещё вернутся на старый адрес, например после unstake или airdrop. Если адрес будет полностью выведен из эксплуатации, лучше не строить долгосрочную безопасность на постоянном мониторинге старых разрешений. Главное — не отправлять туда новые средства.

Если seed-фраза не раскрыта, а инцидент ограничен вредоносным approval, стратегия другая: можно отозвать конкретные разрешения и сохранить адрес. Это экономит миграцию. Поэтому перед дорогим массовым переводом важно точно понять уровень компрометации. Гайд по проверке и отзыву опасных разрешений помогает отделить проблему approvals от утечки ключей.

Шаг 6: проверять получателя на независимом канале

При подозрении на вредоносное расширение нельзя слепо доверять буферу обмена. Сравните первые и последние символы нового адреса, а для крупного перевода — весь адрес или используйте QR/аппаратный экран по безопасной процедуре. Если вы копируете адрес с другого устройства, убедитесь, что после вставки он не изменился. Тестовый перевод небольшой суммы разумен, если стоимость gas и риск ошибки это оправдывают.

Не отправляйте тест в неправильную сеть просто потому, что адрес формально совпадает. Для EVM одинаковый формат адреса создаёт ложное чувство совместимости: токен может оказаться в другой сети. Маршрут должен совпадать по адресу, сети и активу.

Что делать, если на старом кошельке нет gas для вывода

Это один из самых рискованных моментов при активной компрометации. Если злоумышленник использует sweeper, поступившая нативная монета может быть украдена быстрее, чем пользователь успеет отправить токен. Не пополняйте скомпрометированный адрес многократно в надежде «поймать момент». Сначала оцените, есть ли признаки автоматического вывода gas, и если стоимость активов значительна, привлекайте специалиста, который умеет работать с конкретной сетью и приватными транзакциями без получения вашей seed-фразы.

Любой специалист, который требует передать SRP «для спасения», создаёт дополнительный риск. Техническая помощь должна строиться так, чтобы контроль над ключами оставался у владельца, насколько это возможно. Не превращайте один инцидент в recovery scam.

Когда миграцию можно считать законченной

Перенос завершён не тогда, когда «основной USDT ушёл», а когда проверены все адреса старой SRP, сети, токены и позиции, отключены ненужные подключения, зафиксированы важные TXID и новый кошелёк работает из чистой среды. Старый адрес можно оставить публично наблюдаемым, но не использовать как депозитный. Если кто-то продолжает отправлять туда платежи, обновите реквизиты у контрагентов.

Если кошелёк ещё открыт и seed-фраза потеряна, но не скомпрометирована, это другой сценарий — там цель тоже может состоять в переносе активов, но причина и порядок отличаются. Он разобран в материале о переносе активов при утраченной seed-фразе.

Как отличить настоящее окно MetaMask от подделки

Самый полезный навык — не запоминать один скриншот интерфейса, а понимать, откуда появляется окно и что оно просит сделать. MetaMask обновляется, элементы интерфейса меняются, поэтому инструкция «в 2024 году кнопка была слева, значит всё справа — фейк» быстро устаревает. Контекст происхождения окна и смысл запрашиваемого действия устойчивее косметических признаков.

Настоящий popup обычно связан с вашим действием

Если вы нажали значок расширения в панели браузера, ожидаемо открывается интерфейс кошелька. Если dApp запросил подключение, MetaMask может показать запрос на connect. Если вы инициировали swap или transfer, ожидается окно подтверждения. Подозрительно, когда форма «MetaMask Security» появляется сама после загрузки новостного сайта, рекламной страницы, письма или результата поиска и требует восстановить кошелёк.

Автоматическое появление окна ещё не доказывает атаку: некоторые сайты могут инициировать запрос подключения, а браузер блокировать или обрабатывать его по-разному. Но это достаточная причина не подписывать действие, пока вы не понимаете, кто его инициировал и зачем.

Seed-фраза не является регулярным «паролем для входа»

После нормальной настройки MetaMask пользователь разблокирует локальный кошелёк паролем или поддерживаемой биометрией/системным механизмом, а не вводит 12/24 слова при каждом посещении сайта. SRP нужна при создании/подтверждении нового кошелька или восстановлении. Поэтому просьба «ввести seed для подтверждения личности», «проверить кошелёк», «подтвердить AML», «активировать сеть», «получить airdrop» или «снять блокировку» не соответствует назначению фразы восстановления.

Особенно опасно вводить SRP в обычной веб-форме. Если вы видите адрес сайта в адресной строке, а страница просит seed, закрывайте её. Настоящий полноэкранный интерфейс расширения при восстановлении относится к самой extension-page, а не к домену стороннего сайта.

Проверяйте данные транзакции, а не только кнопку Confirm

Даже настоящее окно MetaMask может показывать опасную транзакцию, если запрос пришёл от вредоносного dApp. Подлинность кошелька и безопасность действия — два разных вопроса. Смотрите сеть, тип операции, адрес контракта или получателя, сумму, token approval и ожидаемый результат. Если пользователь хотел «подключиться», а кошелёк просит отправить актив или выдать unlimited approval, остановитесь и разберите запрос.

Для сложных контрактов интерфейс может быть техническим, но отсутствие понимания не является основанием нажать Confirm. Лучше отменить и проверить контракт, чем подписать неизвестное действие из-за давления таймера на сайте.

Фейковый popup внутри страницы можно спутать с расширением

Сайт способен нарисовать окно поверх собственной страницы: логотип, заголовок, адрес аккаунта и кнопки будут выглядеть как кошелёк. Простая проверка — изменить положение/масштаб страницы, открыть настоящий MetaMask через значок расширения и сравнить контекст. Не используйте это как единственный тест, но помните: HTML-элемент сайта и окно расширения — разные сущности.

Если «MetaMask» требует ввести seed прямо поверх dApp для повторного подключения, это особенно сильный красный флаг. Legitimate dApp может запросить подпись или подключение, но не должен получать Secret Recovery Phrase.

Признак Нормальная ситуация Подозрительная ситуация
Кто инициировал окно Вы нажали MetaMask или действие в dApp Окно возникло случайно при открытии сайта
Что требуется Connect, подпись понятной операции, unlock Seed для «верификации», «синхронизации» или «поддержки»
Где вводится SRP В процессе создания/восстановления внутри расширения На обычном веб-сайте
Контекст транзакции Соответствует вашему действию Неожиданный transfer/approval/permit
Поддержка Вы сами открыли официальный канал Вам написали первыми и требуют секрет
Обновление Штатно через браузер Скачать архив и отключить защиту

Настоящая поддержка не должна просить Secret Recovery Phrase

Сообщение «мы из MetaMask, назовите 12 слов для идентификации» несовместимо с безопасной поддержкой. Самостоятельный кошелёк устроен так, что службе поддержки не нужен ваш корневой секрет для диагностики интерфейса, сети или транзакции. Не передавайте также private key, файл backup с незашифрованными ключами или удалённый доступ к экрану по просьбе неизвестного сотрудника.

Если помощь нужна после инцидента, вы сами открываете официальный канал поддержки, а не отвечаете аккаунту, который первым написал в Telegram или комментариях. Фейковая поддержка часто является продолжением той же атаки: сначала пользователь ставит подделку, затем «техник» объясняет, почему нужно ещё раз ввести seed или заплатить комиссию за разблокировку.

Почему правильный логотип и адрес аккаунта ничего не гарантируют

Публичный адрес кошелька не является секретом. Сайт может получить его после обычного подключения или узнать из блокчейна. Поэтому подделка, которая показывает ваш реальный адрес и баланс, не доказывает владение ключами и не становится настоящим MetaMask. Злоумышленник может подтягивать публичные данные из RPC/explorer и использовать их для доверия.

Точно так же правильный баланс не оправдывает ввод SRP. В интерфейс можно подставить реальные публичные данные, а секрет пользователь отдаст уже сам. Проверяйте происхождение программного компонента, а не впечатляющую точность отображаемых цифр.

Что означает «ошибка сети» и почему она не требует seed

Неправильно добавленная сеть, недоступный RPC, неверный chain ID или отсутствие токена в интерфейсе могут мешать работе, но исправление этих проблем не требует раскрывать Secret Recovery Phrase стороннему сайту. Для добавления сети используются параметры сети и подтверждение в кошельке. Для отображения токена — контракт и сеть. Seed-фраза относится к ключам и не является инструментом «синхронизации блокчейна».

Если сайт утверждает обратное, воспринимайте это как социальную инженерию. Не спорьте с интерфейсом и не проверяйте его «на пустом кошельке» с реальной seed-фразой: создайте тестовый кошелёк с нулевой ценностью, если вам действительно нужно исследовать подозрительный ресурс в изолированной среде.

Как настроить браузер и MetaMask, чтобы снизить риск поддельных расширений

После инцидента полезно не только удалить конкретную подделку, но и изменить рабочую модель. Большинство атак выигрывают не за счёт взлома криптографии, а за счёт смешения контекстов: в одном профиле браузера находятся рабочая почта, случайные сайты, десятки расширений, DeFi, соцсети и кошелёк с крупным балансом. Чем больше компонентов имеют доступ к одной среде, тем сложнее понять, кто вызвал подозрительное окно.

Выделите отдельный профиль браузера для криптоопераций

Практичная мера — отдельный профиль браузера, где установлены только необходимые дополнения и не ведётся обычный веб-сёрфинг. Это не превращает браузер в аппаратный сейф, но уменьшает число расширений, сайтов и cookies, которые пересекаются с кошельком. В таком профиле проще заметить новый компонент: если вчера было два расширения, а сегодня появилось третье, изменение очевидно.

Не синхронизируйте автоматически весь набор расширений между множеством устройств, если вы не контролируете каждое из них. Удобство синхронизации означает, что случайно установленное дополнение или настройка могут распространиться дальше. Для криптопрофиля минимализм полезнее богатой кастомизации.

Устанавливайте дополнения только при понятной необходимости

Каждое расширение — дополнительный программный компонент с собственными обновлениями и разрешениями. Удалите то, чем не пользуетесь. Особенно критично относитесь к дополнениям, которые хотят читать и изменять данные на всех сайтах, работать в приватном режиме или управлять сетевыми настройками. Широкое разрешение может быть оправдано функциональностью, но «понадобится когда-нибудь» — слабая причина давать его неизвестному расширению.

Периодически открывайте менеджер расширений и просматривайте список вручную. Это занимает меньше времени, чем расследование после кражи. Если название незнакомо, сначала выясните происхождение; не нажимайте кнопку внутри неизвестного дополнения, предлагающую «проверить безопасность».

Разделите горячий кошелёк и хранение значимой суммы

Браузерный кошелёк удобен для dApps, но постоянное взаимодействие с сайтами повышает риск ошибочной подписи. Для крупных долгосрочных активов разумна архитектура, где основной ключ находится на аппаратном кошельке, а MetaMask используется как интерфейс. Аппаратное устройство должно показывать и подтверждать критические параметры операции самостоятельно; пользователь проверяет их на экране устройства, а не только в браузере.

Даже аппаратный кошелёк не спасает от всех ошибок. Если пользователь сам подтверждает на устройстве опасный контракт или approval, аппаратная подпись делает действие действительным. Поэтому холодное хранение дополняет, а не заменяет понимание транзакций.

Используйте отдельный «рабочий» адрес для новых dApps

Не обязательно подключать адрес с основным капиталом ко всем экспериментальным сайтам. Можно держать ограниченный операционный баланс на отдельном адресе и использовать его для новых dApps, NFT mint и тестов. Тогда ошибка не автоматически открывает доступ ко всему портфелю. Это особенно полезно, если работа требует регулярно исследовать малоизвестные web3-сервисы.

Такое разделение не должно создавать иллюзию безопасности seed-фразы: если несколько адресов происходят от одной скомпрометированной SRP, атакующий потенциально контролирует их все. Для настоящей изоляции чувствительных средств нужен независимый ключ или отдельный аппаратный кошелёк, а не просто Account 2 внутри той же фразы.

Закладки лучше повторного поиска по бренду

После первичной проверки сохраните официальный сайт MetaMask и нужные dApps в закладки. Это снижает вероятность попасть на похожий домен через рекламу, ошибку в названии или вредоносный результат поиска. Закладка тоже не абсолютна: если устройство заражено, её могут изменить, поэтому при значимой операции проверяйте домен и контекст.

Не переходите к установке кошелька по ссылке из письма «security update». Если MetaMask или браузер требуют обновления, проверяйте это через официальный интерфейс продукта и штатный механизм магазина. Уведомление, которое требует срочно скачать архив, ввести SRP и «мигрировать активы», должно восприниматься как потенциальная атака.

Включите системные средства защиты браузера и ОС

Актуальный браузер, Safe Browsing/аналогичная защита, обновлённая операционная система и антивирус не гарантируют сохранность кошелька, но уменьшают вероятность установки известного вредоносного кода. Не отключайте защиту по инструкции неизвестного сайта. Если браузер предупреждает, что расширение не доверено или отключено как небезопасное, сначала выясните причину, а не ищите способ принудительно включить его.

Google отдельно рекомендует проверять доверие к расширениям и при признаках повреждения расширения запускать antivirus/anti-malware, потому что сторонняя программа может изменять файлы браузера. Это важно для диагностики: если подозрительное поведение возвращается после удаления дополнения, проблема может быть системной.

Уровень Минимальная мера Усиленная мера
Источник Устанавливать MetaMask через официальный маршрут Использовать проверенную закладку и контролировать магазин/браузер
Браузер Удалить ненужные расширения Отдельный профиль только для крипты
Ключи Не вводить SRP на сайтах Аппаратный кошелёк для значимой суммы
dApps Проверять каждую подпись Отдельный рабочий адрес с ограниченным балансом
Обновления Штатный механизм браузера Никаких ZIP/CRX из сообщений и рекламы
Система Актуальные обновления и защита Чистое выделенное устройство для крупных операций
Резерв Офлайн-копия SRP Несколько физических резервов с продуманной моделью доступа

Как хранить Secret Recovery Phrase

Главное правило — не превращать фразу восстановления в обычный цифровой документ, который синхронизируется и копируется вместе с повседневными данными. Скриншот, заметка телефона, облачный документ и сообщение самому себе удобны, но увеличивают число систем, от которых зависит безопасность. Для самостоятельного кошелька офлайн-резерв на бумаге или устойчивом физическом носителе остаётся простой базой.

Продвинутые схемы резервирования должны решать две противоположные задачи: не допустить кражу секрета и не потерять доступ самому. Один лист бумаги в очевидном месте плохо защищает от пожара и кражи; десяток копий по знакомым плохо защищает конфиденциальность. Модель резервирования выбирайте под стоимость активов и реальный риск, а не под модный чек-лист.

Проверяйте не только расширение, но и свои привычки подписи

Настоящий MetaMask не делает плохую транзакцию хорошей. Перед Confirm задавайте четыре вопроса: какой сайт инициировал запрос, какая сеть активна, какое действие подписывается и какие активы оно затрагивает. Для approval выясните лимит и контракт. Для transfer — получателя и сумму. Для неизвестной подписи — отмените и исследуйте.

Если вам трудно интерпретировать запрос, не принимайте подсказку самого dApp как независимую проверку: именно сайт может быть атакующим. Сравните данные с официальной документацией протокола и блокчейн-источниками. Для общего безопасного использования кошелька полезен общий гайд по защите криптокошелька.

Частые ситуации и окончательный алгоритм проверки поддельного MetaMask

Ниже — практические случаи, которые часто вызывают сомнения после установки расширения. Их удобно разбирать по одному правилу: сначала определить, раскрывался ли ключевой секрет и подписывались ли операции; затем проверить браузерную среду; только после этого решать, нужен ли новый кошелёк. Такой порядок отделяет неприятную, но локальную проблему от полной компрометации ключей.

«В Chrome два расширения с лисой — какое настоящее?»

Не выбирайте по цвету иконки. Отключите оба, не вводя данные, и проверьте происхождение каждого через менеджер расширений и официальный маршрут MetaMask. Если один экземпляр устанавливался из архива или по ссылке из чата, удалите его. Затем установите MetaMask заново через официальный download-маршрут. Если в сомнительный экземпляр уже вводилась SRP, установка настоящего расширения не спасает старую фразу — нужен новый кошелёк.

«Расширение было в Chrome Web Store, значит оно точно безопасно?»

Магазин значительно снижает риск и модерирует дополнения, однако безопасная практика не должна зависеть только от одного индикатора. Используйте официальный маршрут перехода в магазин, проверяйте карточку и поведение расширения. Если программа просит seed-фразу в несоответствующем контексте, факт нахождения в магазине не должен заставлять игнорировать красный флаг.

«MetaMask сам открыл страницу восстановления после перехода на сайт»

Обычный dApp не должен требовать Secret Recovery Phrase. Закройте страницу и откройте MetaMask самостоятельно через значок расширения. Проверьте, остаётся ли кошелёк доступным и что именно показывает адресная строка. Если вы уже ввели SRP на странице сайта, считайте фразу раскрытой и переходите к миграции.

«Я удалил расширение и установил MetaMask заново — адрес тот же»

Если вы восстановили кошелёк по той же seed-фразе, одинаковый адрес ожидаем: он детерминирован ключом. Это не доказательство, что фраза снова стала безопасной. Если SRP ранее утекла, новый браузер лишь создаёт ещё одну копию доступа к тому же скомпрометированному кошельку. Безопасный адрес должен происходить от новой seed-фразы.

«Я ничего не вводил, но MetaMask просил обновление»

Проверьте, откуда пришло сообщение. Штатные обновления расширения проходят через механизм браузера, а не через скачивание архива из Telegram. Если вы не запускали установщик и не вводили секреты, ущерб может отсутствовать. Удалите подозрительный источник, проверьте расширения и систему, затем используйте официальный MetaMask.

«После удаления расширение появляется снова»

Это сигнал смотреть шире браузера. Возможные причины — синхронизация профиля, управляемая политика, стороннее ПО или вредоносный компонент. На рабочем устройстве политика может быть легитимной и задаваться администратором; на личном — неизвестная политика требует расследования. Не импортируйте кошелёк, пока не понимаете источник повторной установки.

«Антивирус ничего не нашёл — значит seed безопасна?»

Нет. Антивирус отвечает на вопрос о выявленных программах, а не о том, кому вы уже передали Secret Recovery Phrase. Если SRP вводилась в поддельную форму, она потенциально скомпрометирована даже на полностью очищенном компьютере. И наоборот, если seed не раскрывалась, но система заражена, сначала лечится среда.

«Можно ли просто сменить пароль MetaMask?»

Смена локального пароля полезна, если раскрыт именно пароль и seed-фраза остаётся секретной. Она не меняет приватные ключи и не отзывает известную злоумышленнику SRP. После утечки seed требуется новая фраза и новый кошелёк. После опасного approval требуется on-chain отзыв разрешения. Это три разных механизма.

«Нужно ли отзывать approvals, если я уже перенёс все активы?»

Если старый адрес больше никогда не будет использоваться и на него ничего не вернётся, основная ценность уже находится на новом кошельке. Но approvals могут оставаться риском для будущих поступлений, незавершённых DeFi-позиций или токенов, которые вы забыли. Проверьте остатки и контекст. Не рассматривайте revoke как замену миграции при утечке SRP.

«Могу ли я восстановить кошелёк по seed-фразе, чтобы проверить баланс?»

Баланс публичного адреса можно проверять через explorer без раскрытия seed. Если у вас есть адрес, импорт SRP только ради просмотра баланса не нужен. Восстановление по seed оправдано, когда вам действительно нужно подписывать операции и вы уверены в чистоте среды. Подробный нормальный сценарий описан в инструкции о том, как восстановить криптокошелёк по seed-фразе.

Контрольный вопрос Если «нет» Если «да»
Установка пришла через официальный маршрут? Не вводить секреты; проверить и удалить Перейти к проверке поведения и разрешений
Seed-фраза вводилась в подозрительную среду? Проверять подписи и состояние устройства Считать SRP раскрытой и создавать новый кошелёк
Подписывались неизвестные операции? Риск on-chain ниже Проверить TXID, approvals и активы
Есть неизвестные списания? Можно проводить диагностику без паники Приоритет — спасение активов из чистой среды
Расширение возвращается после удаления? Проверить систему и завершить очистку Искать policy/ПО/синхронизацию, не импортировать кошелёк
Новый адрес создан из новой SRP? Это не независимая миграция Можно переносить активы после проверки адреса

Окончательный алгоритм из двенадцати шагов

  1. Не вводите seed-фразу и не подписывайте новые действия в подозрительном расширении.
  2. Если кража уже идёт, переходите на чистое устройство и новый независимый кошелёк.
  3. Если активного списания нет, зафиксируйте сведения о расширении и источнике установки.
  4. Отключите подозрительное дополнение через штатный менеджер браузера.
  5. Проверьте весь список расширений, а не только MetaMask.
  6. Определите, вводились ли пароль, Secret Recovery Phrase или private key.
  7. Проверьте историю транзакций и approvals в каждой используемой сети.
  8. Удалите поддельное расширение и проверьте систему на вредоносное ПО.
  9. Если SRP раскрыта, создайте новый кошелёк с новой seed-фразой в чистой среде.
  10. Составьте инвентаризацию сетей и активов старого кошелька и перенесите их по приоритету.
  11. Обновите адреса у контрагентов и перестаньте принимать средства на скомпрометированный кошелёк.
  12. После восстановления измените рабочую модель: официальный маршрут установки, отдельный криптопрофиль, минимум расширений и аппаратная подпись для значимых сумм.

Какие доказательства сохранить до очистки, если деньги ещё не уходят

При спокойном сценарии полезно сохранить минимальный набор артефактов до удаления подделки: скрин страницы менеджера расширений с названием и состоянием дополнения, адрес страницы магазина или источник файла, время установки, историю загрузок, домен, с которого пришла инструкция, и переписку с человеком или ботом, который давал ссылку. Не открывайте подозрительное расширение ради «получить больше доказательств» и тем более не вводите в него реальные секреты. Достаточно фиксировать то, что браузер уже показывает безопасными системными средствами.

Отдельно сохраните публичные блокчейн-данные: адрес кошелька, сети, TXID подозрительных операций и адреса получателей. Эти сведения не являются секретами и могут пригодиться позже. Если есть возможность экспортировать историю из биржи или dApp без раскрытия seed-фразы, сохраните её. Чем точнее временная шкала — когда установили расширение, когда ввели пароль или SRP, когда появилась первая неизвестная транзакция — тем легче отличить причинно связанную атаку от другого инцидента.

Почему не стоит публиковать скриншоты со всей технической информацией

При просьбе о помощи пользователи часто выкладывают в открытый чат всё окно кошелька. Публичный адрес сам по себе не секрет, но скрин может содержать историю действий, имена аккаунтов, суммы, QR-коды, локальные пути, идентификаторы профиля, адреса электронной почты или другие данные, которые помогают социальной инженерии. Перед публикацией редактируйте изображение и оставляйте только то, что нужно для вопроса.

Secret Recovery Phrase, private key и backup-файлы нельзя публиковать даже частично «для проверки первых слов». Никому не нужны два или три слова seed, чтобы определить, настоящий ли MetaMask. Если помощник настаивает на секрете, прекратите контакт. Диагностика подлинности расширения строится на происхождении установки, браузерных сведениях и поведении, а не на содержимом вашего ключа.

Что делать с профилем браузера после инцидента

Если подделка была обычным расширением, которое вы установили вручную и больше не видите признаков системного заражения, можно удалить дополнение, проверить остальные расширения, обновить браузер и систему и создать чистый профиль. Не переносите в новый профиль весь старый каталог данных. Установите необходимые дополнения заново и войдите только в те сервисы, которые действительно нужны.

Если браузер показывает неизвестную политику, сам меняет поисковик или стартовую страницу, возвращает удалённые расширения, запускает подозрительные процессы или перенаправляет трафик, считайте это проблемой устройства. В такой ситуации безопаснее отложить криптооперации до полноценной очистки или переустановки системы. Использование нового профиля поверх заражённой ОС может скрыть симптомы, но не гарантирует изоляцию.

Как проверить, что новый кошелёк действительно независим

После создания нового кошелька убедитесь, что новая Secret Recovery Phrase отличается от старой и была создана в доверенной среде. Просто нажать Add account в старом MetaMask недостаточно: дополнительные аккаунты обычно выводятся из того же корневого секрета. Если старый SRP известен атакующему, он может восстановить те же детерминированные аккаунты.

Новый адрес запишите отдельно и сравнивайте перед каждым переводом. Первую небольшую транзакцию можно использовать для проверки маршрута, если сеть и комиссия позволяют. После её подтверждения в explorer сравните адрес назначения и баланс нового кошелька. Только затем переносите крупную сумму. Такой тест проверяет сеть и адрес, но не отменяет необходимость убедиться в чистоте устройства и подлинности нового MetaMask.

Как понять, что можно прекратить аварийный режим

Инцидент можно перевести из аварийного в обычный режим, когда выполнены четыре условия. Во-первых, больше нет активов, которые вы планируете сохранить на скомпрометированной seed-фразе. Во-вторых, новый кошелёк создан из нового секрета и работает в доверенной среде. В-третьих, вы проверили связанные сети и позиции, чтобы не забыть токены или будущие разблокировки. В-четвёртых, источник поддельного расширения удалён или устройство заменено/очищено так, что расширение не возвращается.

После этого старый адрес имеет смысл пометить для себя как compromised и не использовать повторно. Не удаляйте записи о нём: публичная история может понадобиться для отчётности, налогового учёта, обращения к сервисам или расследования. Но не держите старую seed-фразу рядом с новой и не импортируйте её в основной рабочий профиль «на всякий случай».

Главный итог прост: поддельное расширение MetaMask — это не «неправильная версия программы», которую всегда можно исправить переустановкой. Если проблема остановилась до ввода секретов, очистка браузера может быть достаточной. Если раскрыта seed-фраза, старый криптографический корень доверия потерян. Если подписан опасный approval, проблема существует on-chain. А если неизвестные активы уже списываются, восстановление превращается в инцидент-реакцию, где скорость важна, но действия должны выполняться из чистой среды.

Не пытайтесь доказать безопасность повторным вводом seed или тестовой подписью. Доказательства должны быть независимыми: официальный источник установки, штатный менеджер расширений, история блокчейна, проверенный новый адрес и отсутствие секретов в сторонних формах. Именно такой подход позволяет отличить визуальную тревогу от реальной компрометации и выбрать меру, которая соответствует фактическому риску.