Поддельное расширение кошелька определяют до установки по четырём признакам: ссылка взята с официального сайта проекта, а не из поиска по магазину; издатель совпадает с указанным на сайте; число установок и отзывов соответствует известности кошелька; запрашиваемые разрешения не выходят за пределы нужных для работы. Подделки попадают в верхние строки поиска внутри магазина расширений. Присутствие в каталоге ничего не подтверждает.

Ниже — как устроена подделка, семь признаков, порядок установки с официального сайта, что делать при подозрении на уже установленную копию и почему опаснее всего оказывается обновление, а не первая установка.

Три вида подделок

Слово «поддельное» покрывает разные схемы, и защищаться от них приходится по-разному.

Первая — клон популярного кошелька. Расширение копирует название, значок и описание известного продукта, добавляя к имени слово вроде «Pro» или «Plus», и выдаёт себя за официальную версию с расширенными возможностями.

Вторая — самостоятельный кошелёк без имени. Он не копирует никого, называется нейтрально и попадает в выдачу магазина по общим запросам, а секретную фразу передаёт создателям в момент создания или импорта кошелька.

Третья — перехват обновления. Расширение публикуется добросовестным, набирает аудиторию и хорошие отзывы, после чего выкупается или взламывается, и вредоносный код приходит пользователям обычным автоматическим обновлением.

Формально поддельное расширение — это дополнение к браузеру, воспроизводящее интерфейс кошелька для получения секретной фразы или подписи пользователя. Технически оно ничем не отличается от настоящего с точки зрения браузера: те же разрешения, тот же способ установки, тот же интерфейс, а различие лежит только в том, куда уходят введённые данные.

Третий вид опаснее двух первых. Пользователь проверил расширение при установке, работал с ним год и не имеет причин перепроверять — а вредоносный код приходит без единого действия с его стороны.

Семь признаков подделки

Признак Как выглядит Что означает
Найдено поиском внутри магазина Расширение выбрано из выдачи по запросу Подделки специально оптимизируют под этот поиск
Добавка к названию Слова вроде «Pro», «Plus», «New», «Wallet» рядом с известным именем Классический приём клона
Мало установок и отзывов Сотни установок у кошелька с миллионной аудиторией Свежая публикация под известным именем
Издатель не совпадает Имя разработчика отличается от указанного на сайте Прямое доказательство подделки
Нет официального сайта В карточке указана почта на бесплатном сервисе Признак разовой публикации
Ошибки в описании Опечатки, кривой перевод, обрывочный текст Работа делалась наспех
Просит секретную фразу «Импортируйте кошелёк для активации» Прямая кража доступа

Первая строка важнее остальных шести вместе взятых. Магазин расширений — не реестр надёжности: публикация в нём означает прохождение автоматической проверки, а не подтверждение того, что расширение выпущено заявленной командой.

Известные случаи: в ноябре 2025 года исследователи описали расширение, которое занимало четвёртую позицию в поиске магазина по запросу «Ethereum Wallet» и отправляло секретные фразы злоумышленникам, кодируя их в микроскопические переводы на 0,000001 единицы одной из монет. Признаки подделки были на виду: ни одного отзыва, отсутствие сайта, почта разработчика на бесплатном сервисе. Копии популярных кошельков с добавками к названию проникали в магазин неоднократно и удалялись после тысяч установок.

Как устанавливать правильно

  1. Начните с официального сайта кошелька, найденного через поиск по названию проекта или взятого из закладок.
  2. Перейдите по ссылке с сайта. Она ведёт на карточку в магазине с правильным идентификатором расширения.
  3. Сверьте издателя в карточке с именем, указанным на сайте проекта. Расхождение означает подделку.
  4. Посмотрите число установок и отзывов. У известного кошелька счёт идёт на миллионы, а не на сотни.
  5. Прочитайте запрашиваемые разрешения. Доступ ко всем сайтам кошельку нужен, доступ к истории просмотров и загрузкам — нет.
  6. Создайте кошелёк с нуля и переведите на него небольшую сумму. Импорт основной фразы делайте позже, когда убедились в работе.
  7. Закрепите расширение на панели браузера, чтобы значок был на виду и подмена бросалась в глаза.

Шестой шаг стоит соблюдать всерьёз. Ввод секретной фразы в свежеустановленное расширение — необратимое действие: если оно окажется подделкой, средства уйдут не сразу, а тогда, когда злоумышленник сочтёт нужным, и отменить это будет невозможно.

⚠ Настоящий кошелёк не просит секретную фразу для активации, разблокировки или проверки. Он просит её ровно один раз — при восстановлении доступа, и делаете это вы сами по собственной инициативе, поэтому любое всплывающее окно с такой просьбой означает подмену расширения или работу вредоносной программы на устройстве.

Что смотреть в разрешениях

Строку с разрешениями пролистывают не читая. Зря: она единственная описывает, что расширение сможет делать в браузере после установки, и подделки нередко просят заметно больше, чем нужно кошельку для работы.

Разрешение Зачем настоящему кошельку Насколько нормально
Чтение и изменение данных на всех сайтах Встраивание кнопки подключения на страницы приложений Норма, без этого кошелёк не работает
Хранилище Сохранение зашифрованных данных и настроек Норма
Уведомления Сообщения о статусе операций Норма
История просмотров Не требуется Повод отказаться от установки
Загрузки и файлы Не требуется Повод отказаться от установки
Управление другими расширениями Не требуется Красный флаг, отключить немедленно

Три нижние строки показательны. Кошельку незачем знать, какие сайты вы посещали вчера, и уж тем более незачем управлять другими дополнениями браузера — такой набор прав выдаёт инструмент, задачи которого выходят далеко за пределы хранения ключей.

Обновления и подмена после установки

Проверка при установке решает не всё. Точнее — решает половину.

Браузер обновляет расширения автоматически и молча, поэтому смена владельца расширения или компрометация учётной записи разработчика доходит до пользователя без предупреждения — новый код начинает работать вместо старого.

Полностью закрыть эту брешь нельзя. Снизить последствия можно, и способ здесь ровно один: не хранить крупные суммы там, куда дотягивается браузер.

  • Основные средства — на аппаратном устройстве, где операция подтверждается на отдельном экране
  • Браузерный кошелёк — как расходный, с суммой, потерю которой вы переживёте
  • Разные кошельки под разные задачи: активности, торговля, длительное хранение
  • Список установленных расширений — с периодической ревизией: всё лишнее удаляется
  • Отдельный профиль браузера для операций с кошельком, без прочих дополнений

Последний пункт недооценивают. Отдельный профиль не защищает от подмены самого кошелька, зато отсекает целый класс проблем: расширения из рабочего профиля не имеют доступа к страницам, открытым в криптовалютном, и заражение одного не затрагивает другой.

Если подделка уже установлена

  1. Не открывайте расширение и не вводите в него ничего. Каждое действие даёт злоумышленнику больше данных.
  2. Создайте новый кошелёк на чистом устройстве или в аппаратном кошельке, а не в том же браузере.
  3. Переведите активы на новый адрес, начиная с самых ценных. Секретная фраза старого кошелька считается скомпрометированной навсегда.
  4. Отзовите выданные разрешения со старого адреса, чтобы закрыть доступ к токенам, которые не успели вывести.
  5. Удалите расширение и проверьте устройство антивирусом: подделка часто приходит в компании других программ.
  6. Сохраните доказательства: название, идентификатор расширения, издателя, скриншоты, хеши операций.

Порядок здесь важен. Удаление расширения первым шагом кажется естественным, но лишает вас доказательств и не возвращает контроль над фразой, которую оно уже передало.

Чек-лист

  • ✓ Ссылка на расширение взята с официального сайта проекта
  • ✓ Издатель сверен с указанным на сайте
  • ✓ Число установок соответствует известности кошелька
  • ✓ Разрешения прочитаны и признаны разумными
  • ✓ Первый кошелёк создан с нуля и проверен мелкой суммой
  • ✓ Значок закреплён на панели браузера
  • ✗ Не искать кошелёк поиском внутри магазина
  • ✗ Не вводить секретную фразу по просьбе всплывающего окна
  • ✗ Не держать в браузерном кошельке крупные суммы

Проверка адреса страницы перед подключением разобрана в отдельном материале про проверку ссылки, а общая гигиена хранения — в чек-листе безопасности кошелька на год вперёд.

Частые вопросы

Проверяет ли магазин расширения перед публикацией

Проверка есть, но она автоматическая и рассчитана на явные нарушения. Вредоносный код маскируют, активируют не сразу или подгружают после установки, поэтому подделки регулярно проходят фильтры и удаляются уже после жалоб — иногда спустя тысячи установок.

Помогает ли антивирус против поддельного расширения

Частично. Антивирус находит известные вредоносные программы, но расширение, которое показывает форму ввода и отправляет введённое на сервер, формально вредоносным кодом может и не выглядеть. Защита здесь строится на источнике установки, а не на сканере.

Спасает ли аппаратный кошелёк, если расширение поддельное

В значительной мере да. Секретная фраза не покидает устройство, а операция подтверждается на его собственном экране, и подделке до ключа не добраться. Остаётся риск подписать подсунутую операцию, не разобравшись в содержимом, поэтому текст на экране устройства читают всегда.

Можно ли доверять расширению с миллионом установок

Клона — почти наверняка нет. Количество установок при этом не закрывает риск смены владельца или взлома учётной записи разработчика, а крупная аудитория делает расширение привлекательной целью, поэтому правило про хранение основных средств вне браузера действует независимо от популярности продукта.

Что делать, если расширение исчезло из магазина

Считайте это сигналом. Проверьте официальный сайт проекта: удаление означает либо нарушение правил магазина, либо жалобы пользователей, и в обоих случаях средства с этого кошелька разумнее перевести на новый адрес, не дожидаясь объяснений.

Куда идти дальше

Подделки живут не только в магазинах расширений. Как отличить фальшивый обменный сервис от настоящего, я разбирал в материале про поддельные обменники, а признаки проектов со скрытым выводом средств — в тексте про проверку проекта.

Первоисточники: сообщение о расширении, крадущем секретные фразы из магазина браузера и руководство по установке и базовой безопасности кошелька с разбором проверки разрешений.

Вердикт

Источник ссылки решает всё. Расширение, установленное по ссылке с официального сайта, почти наверняка настоящее; расширение, выбранное из поиска внутри магазина, — лотерея с непредсказуемым исходом.

Моя позиция такая. Ставьте только с сайта проекта, сверяйте издателя, держите в браузерном кошельке расходную сумму и не считайте проверку при установке разовым действием — обновления приходят молча и меняют код без вашего участия.

Предупреждения о новых подделках и разборы схем публикуем в Telegram-канале Cryptium.