MetaMask: які мережі вже вбудовані і як відрізнити справжнє розширення від підробки

TRON і BNB Chain у MetaMask уже є за замовчуванням — додавати їх вручну не треба. А справжнє розширення в магазині Chrome має рейтинг 2,7 з 5 на 19.09.2026, тоді як у підробок 4,9–5,0: перевіряти треба ідентифікатор в адресі сторінки, а не відгуки.

MetaMask у 2026 році вже підтримує понад десяток мереж за замовчуванням, зокрема TRON і BNB Smart Chain, — додавати їх вручну не треба. Потрібна мережа вже в переліку підтримуваних — його видно просто на сторінці додавання мережі.

Справжнє розширення в Chrome Web Store має ідентифікатор nkbihfbeogaeaoehlefnkodbefgpgknn і видавця Consensys Software Inc. — їх можна звірити на metamask.io/download. Рейтинг у справжнього розширення низький, 2,7 з 5 на 19.09.2026: підробки зазвичай показують 4,9–5,0 коштом накручених відгуків, тож «дивіться на рейтинг» — шкідлива порада.

Якщо мережу таки треба додати вручну, MetaMask прямо попереджає: він не перевіряє введені дані, а підставна RPC-адреса може показати неіснуючий баланс або притримати переказ. Як перевірити мережу перед додаванням і чому переказ у TRON на 19.09.2026 доводиться дивитися в оглядачі мережі, а не в гаманці, — нижче.

Рейтинг і відгуки відрізняють підробку найгірше

Звична порада «подивіться на рейтинг і відгуки» на цій конкретній сторінці магазину веде рівно до підробки. На 19.09.2026 у справжнього розширення MetaMask 2,7 з 5 при 5,9 тис. оцінок. У підробок рейтинг зазвичай 4,9–5,0, і це не збіг: накрутку відгуків прямо описано у звітах з безпеки як частину схеми.

Вирішує один параметр — ідентифікатор в адресі сторінки магазину: у справжнього розширення він не змінюється. Видавець Consensys Software Inc. у картці — ознака допоміжна: рядок у картці підробка напише будь-який, зокрема й цей. Опору дає не картка, а звірка з metamask.io/download.

Порядок перевірки у два кроки. Спершу відкрийте metamask.io/download — адресу набирають руками або беруть із закладок, а не першим посиланням із пошуку. Двійники бувають і в самого сайта, і на двійнику ви звірите підробку з підробкою та заспокоїтесь.

Далі дивіться, куди веде кнопка встановлення: на 19.09.2026 вона вела на сторінку магазину Chrome з ідентифікатором nkbihfbeogaeaoehlefnkodbefgpgknn і на сторінку доповнень Firefox. Саме цей ідентифікатор і звіряйте з адресою сторінки, на якій ви стоїте.

Що в картці магазину стале, а що змінюється

Це важлива межа: половина полів картки живе власним життям, і звіряти за ними немає сенсу. Значення зняті зі сторінки магазину 19.09.2026.

поле картки

значення на 19.09.2026

чи змінюється

ідентифікатор в адресі сторінки

nkbihfbeogaeaoehlefnkodbefgpgknn

ні

видавець

Consensys Software Inc.

ні

рейтинг

2,7 з 5 при 5,9 тис. оцінок

так

кількість користувачів

12 000 000

так

версія і дата оновлення

13.48.0 від 14.09.2026

так

Додаткові ознаки підробки називає сам MetaMask: одруківки, граматичні помилки, застарілі чи недбалі зображення й логотипи, загалом погана верстка сторінки. Там же вендор пише жорстко: завантажувати розширення нізвідки, крім кнопки на metamask.io/download та офіційних магазинів розширень браузера.

Три кампанії підробок: дві за звітами, одна за повідомленнями

Підробки під гаманці — не гіпотеза, а явище, яке документують регулярно. У трьох кампаній нижче один спільний прийом, і він важливіший за числа.

«Superior», звіт компанії Socket, серпень 2026. 19 розширень: 18 у Chrome, одне в Edge. Найбільше набрало близько 80 000 встановлень. 14 розширень зловмисник створив сам, ще 5 купив у попередніх власників, а активність простежується з лютого 2024 року.

Серед цілей цієї кампанії прямо названо MetaMask. У коді дослідники нарахували 16 модулів: спорожнення гаманців, викрадення облікових даних і фішингові сторінки, підроблені під Ledger і Trezor.

«GreedyBear», звіт Koi Security, серпень 2025. Понад 150 шкідливих розширень Firefox, близько 500 виконуваних файлів, понад 1 млн доларів украдено за п'ять тижнів. Підробки йшли під MetaMask, TronLink, Exodus і Rabby Wallet. Прийом дослідники назвали «extension hollowing»: спершу збирають портфель безневинних розширень, а вже потім їх озброюють.

2020 рік, 49 розширень Chrome. За повідомленнями дослідників, тоді з магазину прибрали 49 розширень, що видавали себе за гаманці. Першоджерело на 19.09.2026 не відкривається, тож подаємо це як повідомлення, а не як перевірений факт.

Застереження до чисел перших двох кампаній: прямі сторінки обох звітів на 19.09.2026 теж не відкрилися — домен одного переїхав, сторінка другого віддає помилку. Числа взято з викладів галузевих видань, які збігаються між собою, але першоджерелом не є.

Спільний прийом усіх трьох: розширення потрапляє в магазин чистим, набирає аудиторію та відгуки, а потім оновлюється шкідливою версією автоматично — браузер за замовчуванням оновлює розширення сам. Звідси висновок, який рідко проговорюють: «я поставив давно, і все було нормально» не захищає.

Практично з цього випливають дві речі. Тримати в браузері лише ті розширення, якими ви справді користуєтесь, і не зберігати в браузерному гаманці суми, втрата яких буде відчутною. Ці ознаки не гарантують результату — вони скорочують кількість ситуацій, у яких ви ставите підпис наосліп.

Які мережі вже вбудовані і коли додавати вручну не треба

Список мереж, які MetaMask підтримує за замовчуванням на 19.09.2026: Ethereum, Bitcoin, Linea, Base, Solana, Tron, Polygon, BNB Chain, Arbitrum, Monad, Robinhood Chain, OP, Sei, Avalanche, zkSync Era, MegaETH, HyperEVM, Arc, Tempo. Список знято зі сторінки додавання мережі того самого дня, і він поповнюється.

Практичний висновок: у 2026 році пересічній людині додавати мережу вручну не потрібно взагалі. І TRON, і BNB Chain уже в списку. Якщо сайт пропонує «додати мережу, щоб побачити свої монети», це майже напевно обман — власних монет у неіснуючій мережі не буває.

TRON у MetaMask: що працює, а що ні на 19.09.2026

TRON підтримується штатно з 15.01.2026 — так це описав сам вендор в анонсі. Приймання та надсилання працюють, адреса мережі створюється в мультимережевому акаунті сама.

Підключення до TRON-застосунків на 19.09.2026 не працює. Довідка вендора цього дня відповідала на питання про підтримку дапп дослівно: «Not currently. Dapp connectivity will be available on Mobile and Extension soon.» Обіцянка «soon» — не факт і не дата, тож звіряйте статус на день читання.

Звідси прямий наслідок для перевірки переказу. Статус, кількість підтверджень і витрачені ресурси показує оглядач мережі — для TRON це Tronscan, — і шукати там треба за хешем транзакції, а не за адресою. Хеш гаманець видає після відправлення, у полі TxID або Transaction ID.

Ще три особливості TRON, які видно саме в гаманці, усі станом на 19.09.2026:

  • Стейкінг TRX доступний лише в мобільному застосунку. Розширення стейкати не вміє, але користуватися ресурсами, отриманими стейкінгом у застосунку, вміє.
  • Безоплатної енергії мережа не дає. Безоплатно нараховується тільки пропускна здатність і тільки рахункам, на яких є TRX, — близько 600 одиниць на добу. Витрачене відновлюється за 24 години, причому нараховується лінійно, від моменту витрати, а не разом наприкінці.
  • Надсилання USDT не активує новий рахунок. Спершу на адресу має прийти TRX — так написано в довідці вендора прямим текстом.

Як додати мережу вручну і на що дивитися

Якщо мережу таки доводиться додавати руками, форма питає п'ять полів. Написи на екрані задають лише два — Network Name і Currency Symbol. Справу вирішують решта три: RPC URL, Chain ID і Block Explorer URL.

поле форми

що це насправді

Network Name

підпис мережі в інтерфейсі, більше нічого

Network URL (RPC)

адреса вузла, через який гаманець бачить блокчейн і надсилає транзакції. Власної копії блокчейну гаманець не має: хто тримає цей сервер, той і вирішує, що ви побачите

Chain ID

число, яке підмішується в підпис транзакції й не дає повторити її в іншій мережі. Ethereum — 1, BNB Smart Chain — 56 (прямий запит до вузлів 19.09.2026)

Currency Symbol

ярлик під числом на екрані. Перевірки за ним немає: BNB можна підписати словом «ETH»

Block Explorer URL

куди веде кнопка «подивитися транзакцію». Саме сюди й підставляються Tronscan, Etherscan, BscScan

Окремо про адресу оглядача. Поле необов'язкове, але заповнене — працює: підставлена туди адреса веде кнопку «подивитися транзакцію» на підроблений оглядач. Сайти-двійники оглядачів стоять у пошуку поруч зі справжнім і називають себе офіційними — і перевірка переказу такою кнопкою звіряє вас із тим самим, хто дав вам мережу.

Далі — три попередження самого MetaMask. Перше: вендор не перевіряє користувацькі мережі, і навіть коли його власні перевірки пройдено, мережа може виявитися шкідливою або описаною хибно тим сайтом, який її запропонував. Перевірка мережі — обов'язок того, хто її додає, так само як перевірка адреси гаманця перед відправленням.

Друге: сторонні каталоги мереж вендор не веде і за їхній вміст не відповідає — про Chainlist це сказано окремим рядком. Третє: підставний вузол може збрехати про стан блокчейну, притримати транзакцію та записати вашу мережеву активність і IP-адресу.

Збрехати про стан — це показати баланс, якого немає. Людина бачить «USDT зараховано», а в мережі нічого не відбувалося. Перевіряється це рівно одним способом: відкрити ту саму адресу в оглядачі, набраному руками. Гаманець можна обдурити через підмінений вузол; публічний оглядач на своєму домені — ні.

Окремий сценарій, який вендор описує прямо: підставна мережа потрібна, щоб підсунути підроблений токен. Він працює через інший RPC-ендпоінт і тому є іншим токеном без реальної цінності, хоч і називається так само.

І технічна деталь, яку легко проминути: заміна штатної RPC-адреси в Ethereum, Linea, Base, Arbitrum чи BNB Smart Chain вимикає вбудовані механізми, зокрема захист від MEV. Тобто навіть чесний чужий вузол позбавляє вас того, що було ввімкнено за замовчуванням.

Чого MetaMask ніколи не питає

Цей перелік цілком складається з формулювань самого вендора — і в практичному сенсі це найкорисніша частина теми.

  • Гаманець ніколи не просить резервну фразу — ні для перевірки, ні «для оновлення»: вендор пише, що вводити її регулярно не потрібно. Самі ви вводите її тоді, коли відновлюєте гаманець на новому пристрої. Як її зберігати, розібрано окремо: резервна фраза.
  • Підтримка не пише першою — ні в особисті повідомлення, ні на пошту.
  • У підтримки немає телефону, і голосом з вами там не розмовляють.
  • Підтримки немає в месенджерах: групи та канали у WhatsApp, Telegram, Discord і подібних, що пропонують допомогу, — це обман.
  • Вікно розширення не відкривається саме. Воно з'являється у відповідь на вашу дію. Вискочило само й просить 12 слів — це підробка або шкідливе розширення поверх справжнього.

Те саме правило працює й на боці оглядачів: ні Tronscan, ні Etherscan, ні BscScan не потребують вашого приватного ключа, резервної фрази чи пароля, щоб показати транзакцію. Сайт, який схожий на оглядач і просить ввести 12 або 24 слова, — не оглядач.

Окремо про наш інтерес: ми обмінник, а не гаманець і не сховище. Адресу ми видаємо на разове приймання, тримати на ній кошти немає потреби, тож перевірка мережі й розширення — ваш бік угоди, а не наш. Якщо наступний крок — обмін, у нас є окремий напрям для USDT у мережі TRON з явно вказаною мережею переказу.

Короткі відповіді

Як перевірити, що розширення MetaMask справжнє?

Вирішує ідентифікатор в адресі сторінки магазину: він має бути nkbihfbeogaeaoehlefnkodbefgpgknn. Видавець Consensys Software Inc. — ознака допоміжна, рядок у картці підробка напише будь-який. Звіряти треба з тим, куди веде кнопка встановлення на metamask.io/download, набраному руками. Решта полів картки змінюється.

Високий рейтинг у магазині — ознака справжності?

Ні. Рейтинг узагалі не ознака — ні високий, ні низький. На 19.09.2026 у справжнього розширення 2,7 з 5, у підробок зазвичай 4,9–5,0: відгуки накручують, і це описано у звітах з безпеки як частина схеми. Завтра числа будуть інші, тому перевіряють ідентифікатор, а не оцінки.

Чи треба додавати мережу TRON або BNB Chain вручну?

Ні. На 19.09.2026 обидві мережі вбудовані в MetaMask за замовчуванням і стоять у переліку підтримуваних на сторінці додавання мережі. Пропозиція «додайте мережу, щоб побачити монети» на сторонньому сайті — майже завжди обман, а додану вручну мережу вендор не перевіряє.

Чи можна перевірити переказ у TRON просто в MetaMask?

Картку переказу — статус, підтвердження, витрачені ресурси — показує оглядач мережі, а не гаманець. До того ж на 19.09.2026 підключення до TRON-застосунків у MetaMask не працювало, і вендор обіцяв його «soon», без дати. Шукайте переказ за хешем, який гаманець видав після відправлення.

Автор: MW ExchangeОновлено
01

Читайте далі