詐騙識別

如何在安裝前辨別假的加密錢包 App 與瀏覽器擴充功能

假錢包 App 不只顯示錯誤餘額,更可能直接竊取助記詞與簽名權。下載前要建立官網、商店、發布者與權限的完整來源鏈。

如何在安裝前辨別假的加密錢包 App 與瀏覽器擴充功能

加密錢包不是普通的金融資訊 App。它可能產生或保存私鑰,並能簽署真正的鏈上交易。假錢包一旦取得 Secret Recovery Phrase,即使你沒有在假 App 裡看到資產,攻擊者仍能在另一台裝置還原相同地址並轉走資產。

MetaMask Help Center 的官方安裝指南,畫面不含個人錢包與助記詞

上架商店不等於百分之百真實

官方 App Store、Play Store 與瀏覽器擴充商店有審核機制,但仿冒 listing、誤導廣告與相似發布者仍可能短暫出現。下載數、星等與評論可以被操控,原本正常的 App 也可能更換擁有者。安全入口應是先確認錢包專案官網,再由官網前往對應商店頁。

MetaMask 的官方安裝指南明確建議由 metamask.io 前往瀏覽器商店,手機則使用裝置的官方應用商店。不要安裝 Telegram 傳來的 APK、客服給的 ZIP、搜尋廣告下載站或所謂特別版、修復版。

建立完整下載來源鏈

  1. 從獨立可靠來源確認錢包的正確官方網域。
  2. 手動開啟並收藏官網,再使用 Download/Install 按鈕。
  3. 在商店頁核對發布者、開發者網站、隱私資訊與更新紀錄。
  4. 瀏覽器錢包還要比對商店 URL 與 Extension ID。
  5. 若有人要求手動載入未封裝擴充或 APK,先停止並查官方文件;這不是新手的正常安裝路徑。

專案社群帳號也可能被入侵,因此最好讓官網、商店發布者與官方原始碼來源中至少兩項互相對得上。網紅影片描述欄或社群置頂連結不能單獨成為信任根。

權限要與功能相符

瀏覽器錢包為連接 dApp 可能需要讀取網站或顯示彈窗,但仍要和官方文件中的權限說明比較。手機錢包若要求簡訊、聯絡人、完整檔案、裝置管理員或 Accessibility 等與功能不相稱的權限,先不要授予。Accessibility 可讀取畫面與輸入內容,風險尤其高。

更新後突然新增大量權限,也不應直接接受。查看官方 Release Notes,並只用商店或 App 內正式更新流程。Email 附件、第三方 executable 與私訊提供的「安全更新」都不可信。

第一次開啟時的紅旗

建立新錢包時,可信 App 可能在本機產生新的助記詞並要求離線備份;它不應要求支付 activation fee、把助記詞交給客服、安裝遠端控制,或到一般網站做 wallet validation。包裝卡、Email 或賣家預先提供的助記詞也不能使用,因為別人可能早已持有副本。

匯入既有錢包確實可能需要助記詞,但只能在已驗證錢包 App 的本機 Restore/Import 流程輸入。Google Form、普通網頁、聊天機器人或「同步頁」都不應收集助記詞。桌面擴充的全畫面頁看起來像網站時,要從網址列確認它屬於 Extension Origin。

安裝後仍要驗證

查看 App 版本、官方支援連結與安全設定。可以先用全新、低價值錢包測試收款、簽名與送出流程,不要立刻把主要助記詞輸入剛安裝的軟體。若錢包支援硬體裝置,依官方文件評估以硬體連接代替匯入主助記詞。

同一瀏覽器裝太多錢包擴充,容易弄錯是哪個 Popup 在要求簽名。停用不用的擴充,或把金融操作放在獨立瀏覽器 Profile。若你沒有主動在 dApp 點擊,錢包卻自行跳出交易要求,關閉後檢查 Connected Sites。

為什麼 logo 與評論很弱

Logo 和商店截圖都是公開素材,可以完整複製;漂亮 UI 也能仿製。評論可能被購買,或是 listing 更換內容後留下的歷史評價。下載量能提供背景,但不能取代發布者身份、官網連結與 Package/Extension ID。

拼字錯誤、過時品牌與粗糙介面是紅旗,可是沒有錯字並不代表安全。判斷應建立在可追溯來源,而不是「看起來很像」。

已在假 App 輸入助記詞

刪除 App 不會讓已曝光的助記詞恢復安全。應把由該助記詞衍生的所有帳戶視為已失陷,在乾淨裝置建立全新助記詞和地址,盤點多條網路上的代幣、NFT、Gas、授權與匯入帳戶,再依風險順序遷移。

不要在疑似感染裝置建立新錢包。撤銷 App 權限、移除陌生設定檔與擴充、完成系統更新,並評估惡意程式掃描或重置。還原手機雲端備份時,避免把惡意 APK 或設定一起帶回。

保存假 listing URL、發布者名稱、App 版本、安裝時間、截圖與相關 Transaction Hash,向商店與錢包官方支援舉報。任何私訊承諾付費追回資產、要求助記詞或先付 Gas 的人,都可能是二次詐騙。

安裝前檢查表

  • 官方網域是否經獨立確認?
  • 下載是否由該網域導向官方商店?
  • 發布者、網站與 Extension/Package 身份是否吻合?
  • 權限是否符合錢包實際功能?
  • 助記詞是否只在已驗證 App 的本機流程出現?
  • 更新是否來自官方商店或 App?
  • 是否先用低價值新錢包測試?

錢包安全的第一個信任根是軟體來源。把正確密碼交給錯誤程式,不會得到正確安全結果。

官方資料