ГЛОССАРИЙ · КОШЕЛЬКИ

MetaMask: что это, как работает и как защитить кошелёк

MetaMask — браузерное расширение и мобильное приложение, выступающее некастодиальным кошельком для Ethereum и EVM-совместимых блокчейнов. Хранит приватный ключ локально на устройстве пользователя и служит шлюзом для взаимодействия с децентрализованными приложениями. Seed-фраза из 12 слов — единственный способ восстановить доступ к кошельку.

Что такое MetaMask и почему он так популярен

MetaMask — это одновременно кошелёк и браузер для мира Web3. Проект запустила компания ConsenSys в 2016 году, и сегодня кошелёк насчитывает более 30 миллионов активных пользователей в месяц. Такая популярность объясняется просто: MetaMask первым сделал взаимодействие с Ethereum и децентрализованными приложениями доступным для обычного человека без глубоких технических знаний.

Существует в двух форматах. Расширение для браузера совместимо с Chrome, Firefox, Brave и Edge — устанавливается как обычный плагин (как распознать вредоносное расширение) и интегрируется в любой сайт, который «понимает» Web3. Мобильное приложение доступно для iOS и Android; в нём встроен собственный браузер dApp, что особенно удобно на смартфоне.

Важнейшая характеристика MetaMask — некастодиальность. Это означает, что приватный ключ хранится исключительно на устройстве пользователя, зашифрованный паролем. Никакой сервер MetaMask не знает ваш ключ и не может заблокировать ваш счёт. Обратная сторона той же монеты: если вы потеряете seed-фразу и забудете пароль — никто не сможет вам помочь вернуть доступ стандартными методами.

Как MetaMask работает технически

При первом запуске MetaMask генерирует пару криптографических ключей: приватный и публичный. Публичный ключ трансформируется в адрес кошелька вида 0x... — его можно безопасно передавать кому угодно для получения средств. Приватный ключ шифруется выбранным вами паролем и хранится в зашифрованном виде в локальном хранилище браузера или в защищённом хранилище смартфона.

Когда вы подтверждаете транзакцию или подпись в MetaMask, расширение:

  1. Расшифровывает приватный ключ с помощью вашего пароля (локально, в памяти браузера).
  2. Подписывает транзакцию этим ключом.
  3. Отправляет подписанную транзакцию в блокчейн через RPC-узел (по умолчанию — Infura или Alchemy).
  4. Немедленно удаляет ключ из памяти.

Приватный ключ никогда не покидает ваше устройство в открытом виде — это фундаментальное свойство безопасности MetaMask. Именно поэтому мошенники не пытаются «взломать» MetaMask напрямую, а охотятся за seed-фразой через социальную инженерию.

Поддерживаемые сети

По умолчанию MetaMask настроен на основную сеть Ethereum (Mainnet). Но его можно подключить к любому EVM-совместимому блокчейну: Polygon, BNB Smart Chain, Arbitrum, Optimism, Avalanche и десяткам других. Переключение происходит в один клик через меню выбора сети. Каждая сеть — это отдельный баланс, но один и тот же адрес кошелька.

Seed-фраза MetaMask: единственный ключ к восстановлению

При создании кошелька MetaMask генерирует мнемоническую фразу из 12 слов (реже 24) — так называемую seed-фразу или фразу восстановления. Это не просто пароль: это математически сжатое представление вашего приватного ключа. Из seed-фразы можно вывести любое количество дочерних счетов, и все они будут принадлежать тому же кошельку.

Критически важно понимать: пароль MetaMask и seed-фраза — разные вещи. Пароль защищает только локальный доступ на конкретном устройстве. Seed-фраза — это мастер-ключ, который работает на любом устройстве и в любом совместимом кошельке (MyEtherWallet, Trust Wallet, Coinbase Wallet и т.д.).

Как правильно хранить seed-фразу

  • Никогда не фотографируйте seed-фразу — фото попадает в облако (iCloud, Google Photos), откуда может быть скомпрометировано.
  • Никогда не храните в цифровом виде на любом устройстве, подключённом к интернету — заметки, Google Docs, Telegram «Избранное», почта.
  • Запишите на бумаге минимум в двух экземплярах, храните в физически разных местах.
  • Используйте металлические носители (криптостальные пластины) для защиты от огня и воды, если хранится значительная сумма.
  • Никому не сообщайте — ни «службе поддержки MetaMask», ни «верификаторам», ни кому-либо ещё. MetaMask никогда не запрашивает seed-фразу.

Критическое предупреждение: Никогда не сообщайте seed-фразу никому — включая тех, кто представляется «официальной поддержкой MetaMask». У MetaMask нет службы поддержки, которая запрашивает seed-фразу. Любой такой запрос — это мошенничество без исключений. Если вы уже сообщили seed-фразу кому-либо — немедленно переведите все средства на новый кошелёк с новой seed-фразой.

Установка и первоначальная настройка MetaMask

Загружать MetaMask нужно исключительно с официального сайта metamask.io или из официальных магазинов приложений (Chrome Web Store, App Store, Google Play). Десятки фишинговых сайтов-клонов распространяют модифицированные версии расширения, которые копируют вашу seed-фразу в момент её ввода.

Порядок первоначальной настройки:

  1. Установите расширение с metamask.io → Chrome Web Store. Убедитесь, что у расширения более 10 миллионов пользователей и официальный идентификатор разработчика.
  2. Нажмите «Создать новый кошелёк». Придумайте надёжный пароль (не менее 12 символов, с буквами разного регистра и цифрами).
  3. MetaMask покажет seed-фразу из 12 слов. Запишите все слова в правильном порядке. Сделайте это до нажатия «Далее» — после этот экран больше не появится.
  4. Подтвердите seed-фразу, выбрав слова в правильном порядке.
  5. Кошелёк готов. Ваш адрес вида 0x... отображается вверху интерфейса.

Подключение к dApp: риски и правила

Децентрализованные приложения (dApp) — биржи, NFT-маркетплейсы, DeFi-протоколы — взаимодействуют с вашим кошельком через стандартный интерфейс. Когда вы заходите на сайт dApp и нажимаете «Connect Wallet», сайт запрашивает у MetaMask разрешение видеть ваш публичный адрес. Это безопасно само по себе.

Опасность возникает на следующем шаге — когда сайт просит подписать транзакцию или выдать разрешение (approve). Разрешение — это инструкция смарт-контракту тратить ваши токены. Вредоносные dApp запрашивают неограниченные разрешения на все ваши активы, а затем выводят их в любой момент.

Что нужно проверить перед подтверждением в MetaMask

  • Адрес сайта в адресной строке браузера совпадает с официальным (уделяйте внимание замене букв: uniswaρ.org вместо uniswap.org).
  • Тип действия: «Transfer» (перевод), «Approve» (разрешение), «Sign» (подпись) — это разные операции с разными рисками.
  • Сумма approve: если контракт запрашивает разрешение на сумму, многократно превышающую вашу операцию, это тревожный знак.
  • Адрес контракта: скопируйте его и проверьте на Etherscan — как давно задеплоен, есть ли аудит, сколько транзакций.

Фишинговые сайты и поддельные расширения MetaMask

MetaMask — наиболее подделываемый кошелёк в криптовалютном пространстве. Атакующие используют несколько векторов.

Фишинговые сайты

Сайты-клоны выглядят идентично metamask.io, но созданы для кражи seed-фраз. Типичные адреса: meta-mask.io, metamask-wallet.com, metamaskapp.net. Они продвигаются через рекламу в Google и Яндекс («MetaMask скачать»), ссылки в Telegram, поддельные письма о «необходимости верифицировать кошелёк».

Вредоносные расширения

В магазинах расширений периодически появляются поддельные MetaMask с похожим названием и иконкой. Они могут перехватывать вводимую seed-фразу или подменять адреса в буфере обмена. Защита: устанавливать только расширение с точным названием «MetaMask» от разработчика «danfinlay, kumavis» с миллионами отзывов. Перепроверяйте идентификатор расширения в Chrome: он должен быть nkbihfbeogaeaoehlefnkodbefgpgknn.

Поддельные запросы поддержки

Мошенники в Telegram, Discord и Twitter представляются «официальной поддержкой MetaMask» и под разными предлогами просят ввести seed-фразу на сайте или сообщить её напрямую. MetaMask не имеет человеческой поддержки, которая запрашивает seed-фразу — только документация и форум.

Интеграция MetaMask с аппаратным кошельком (Ledger)

Самый надёжный способ использовать MetaMask для крупных сумм — подключить к нему аппаратный кошелёк Ledger или Trezor. В этом режиме MetaMask выступает только интерфейсом: он видит адреса и формирует транзакции, но подписывает их физическое устройство. Приватный ключ никогда не покидает чип аппаратного кошелька.

Для подключения Ledger: откройте MetaMask → меню аккаунтов → «Add Hardware Wallet» → выберите Ledger → подключите устройство по USB → откройте приложение Ethereum на Ledger → подтвердите подключение. После этого в MetaMask появятся адреса Ledger, и все транзакции с них потребуют физического нажатия кнопки на устройстве.

Что делать если MetaMask взломан

Если вы обнаружили несанкционированные транзакции или подозреваете компрометацию — действуйте немедленно.

  1. Создайте новый кошелёк на чистом устройстве или в чистом браузере (не на том, где установлен скомпрометированный MetaMask). Запишите новую seed-фразу.
  2. Переведите все оставшиеся активы на новый адрес. Делайте это быстро — у вас могут быть минуты.
  3. Отзовите все approve через сервисы revoke.cash или etherscan.io/tokenapprovalchecker — немедленно на новом кошельке, если успели перевести активы туда.
  4. Заблокируйте email и телефон, связанные с аккаунтами, если атака началась с них.
  5. Задокументируйте происшествие: сохраните TXID всех несанкционированных транзакций, скриншоты, временные метки.
  6. Обратитесь к специалистам по блокчейн-аналитике для трассировки средств и возможного возврата.

Старый скомпрометированный кошелёк нужно считать мёртвым навсегда. Не используйте его ни при каких обстоятельствах, даже если средства на нём закончились — мошенники могут ждать пополнения.

Популярные атаки на пользователей MetaMask

Drainer-атаки

Специализированные вредоносные смарт-контракты, называемые дрейнерами (drainer), запрашивают широкие разрешения approve и в случае их получения могут за одну транзакцию вывести все токены с кошелька. Обычно пользователь сам подписывает такой approve на фишинговом сайте, имитирующем популярный dApp.

Address poisoning

Атакующий отправляет на ваш кошелёк транзакцию на 0 токенов с адреса, первые и последние символы которого совпадают с адресом, на который вы регулярно отправляете средства. Цель — чтобы вы скопировали адрес из истории транзакций и отправили деньги мошеннику. Решение: всегда проверять адрес полностью или использовать адресную книгу.

Clipboard hijacker

Вредоносное ПО на компьютере перехватывает буфер обмена: когда вы копируете адрес кошелька для вставки, оно подставляет другой адрес. Защита: всегда проверяйте адрес после вставки, особенно первые и последние 6 символов.

Связанные термины

Полезные ресурсы KarCrypto

Частые вопросы

Как восстановить MetaMask если забыл пароль?
Пароль MetaMask защищает только локальный доступ к расширению на конкретном устройстве. Если забыли пароль — нажмите «Forgot password» в окне входа и введите свою seed-фразу из 12 слов. После этого задайте новый пароль. Если seed-фраза также утеряна — доступ к кошельку невозможно восстановить стандартными методами. В этом случае обратитесь к специалистам KarCrypto: в ряде случаев частичное восстановление возможно через анализ устройства.
Отличается ли MetaMask Mobile от расширения для браузера?
Функционально приложение и расширение идентичны: оба используют одну seed-фразу, поддерживают те же сети и dApp. Ключевое различие — в мобильном приложении встроен браузер dApp, тогда как в расширении вы работаете через обычный браузер. Важно: на одну seed-фразу можно установить оба варианта, они будут показывать одинаковые адреса и баланс.
Можно ли использовать MetaMask на нескольких устройствах одновременно?
Да. Достаточно установить MetaMask на новом устройстве и при первом запуске выбрать «Import wallet», введя свою seed-фразу. Все счета и активы станут доступны. Помните: каждое устройство с вашей seed-фразой — это полноценный доступ к кошельку, поэтому количество устройств и их безопасность нужно строго контролировать.
Безопасно ли хранить крупные суммы в MetaMask?
MetaMask — горячий кошелёк, постоянно подключённый к интернету. Для хранения крупных сумм (от $1 000 и выше) рекомендуется аппаратный кошелёк (Ledger, Trezor), который можно подключить к MetaMask как внешнее устройство подписи. В этом случае приватный ключ никогда не покидает железо, а MetaMask выступает только интерфейсом.
Как понять что MetaMask взломан?
Признаки компрометации: несанкционированные исходящие транзакции в истории, неожиданное исчезновение токенов, появление незнакомых токенов (приманок), запросы на approve от неизвестных контрактов. Если вы подозреваете взлом — немедленно переведите все оставшиеся средства на чистый адрес, созданный на новом устройстве с новой seed-фразой. Старый кошелёк считайте скомпрометированным навсегда.