MetaMask w 2026 roku obsługuje już domyślnie kilkanaście sieci, w tym TRON i BNB Smart Chain — nie trzeba ich dodawać ręcznie. Potrzebna sieć jest już na liście obsługiwanych, a widać ją po prostu na ekranie dodawania sieci.
Prawdziwe rozszerzenie w Chrome Web Store ma identyfikator nkbihfbeogaeaoehlefnkodbefgpgknn i wydawcę Consensys Software Inc. — jedno i drugie da się zweryfikować na metamask.io/download. Ocena prawdziwego rozszerzenia jest niska, 2,7 na 5 w dniu 19.09.2026: podróbki pokazują zwykle 4,9–5,0 dzięki nakręconym opiniom, więc „patrz na ocenę” to szkodliwa rada.
Jeśli sieć trzeba jednak dodać ręcznie, MetaMask ostrzega wprost: nie sprawdza wpisanych danych, a podstawiony adres RPC może pokazać nieistniejące saldo albo przytrzymać przelew. Jak sprawdzić sieć przed dodaniem i dlaczego przelew w TRON 19.09.2026 trzeba oglądać w eksploratorze sieci, a nie w portfelu — niżej.
Ocena i opinie najgorzej odróżniają podróbkę
Utarta rada „spójrz na ocenę i opinie” akurat na tej stronie sklepu prowadzi wprost do podróbki. Na dzień 19.09.2026 prawdziwe rozszerzenie MetaMask ma 2,7 na 5 przy 5,9 tys. ocen. Podróbki mają zwykle 4,9–5,0 i nie jest to przypadek: nakręcanie opinii opisano wprost w raportach bezpieczeństwa jako część schematu.
Rozstrzyga jeden parametr — identyfikator w adresie strony sklepu: u prawdziwego rozszerzenia się nie zmienia. Wydawca Consensys Software Inc. w wizytówce to znak pomocniczy: w tym wierszu podróbka wpisze cokolwiek, w tym również to. Oparcie daje nie wizytówka, lecz porównanie z metamask.io/download.
Sprawdzenie idzie w dwóch krokach. Najpierw otwórz metamask.io/download — adres wpisuje się ręcznie albo bierze z zakładek, a nie z pierwszego linku w wyszukiwarce. Sobowtóry ma też sama strona, a na sobowtórze porównasz podróbkę z podróbką i się uspokoisz.
Dalej patrz, dokąd prowadzi przycisk instalacji: 19.09.2026 prowadził na stronę sklepu Chrome z identyfikatorem nkbihfbeogaeaoehlefnkodbefgpgknn i na stronę dodatków Firefoksa. Właśnie ten identyfikator porównuj z adresem strony, na której stoisz.
Co w wizytówce sklepu jest stałe, a co się zmienia
To ważna granica: połowa pól wizytówki żyje własnym życiem i weryfikowanie po nich nie ma sensu. Wartości zdjęte ze strony sklepu 19.09.2026.
pole wizytówki | wartość 19.09.2026 | czy się zmienia |
|---|---|---|
identyfikator w adresie strony |
| nie |
wydawca | Consensys Software Inc. | nie |
ocena | 2,7 na 5 przy 5,9 tys. ocen | tak |
liczba użytkowników | 12 000 000 | tak |
wersja i data aktualizacji | 13.48.0 z 14.09.2026 | tak |
Dodatkowe oznaki podróbki wymienia sam MetaMask: literówki, błędy gramatyczne, przestarzałe albo niechlujne obrazki i logotypy, ogólnie kiepsko złożona strona. W tym samym miejscu producent pisze twardo: rozszerzenie pobierać znikąd poza przyciskiem na metamask.io/download i oficjalnymi sklepami z rozszerzeniami do przeglądarki.
Trzy kampanie podróbek: dwie z raportów, jedna z doniesień
Podróbki portfeli to nie hipoteza, tylko zjawisko dokumentowane regularnie. Trzy poniższe kampanie łączy jeden chwyt i jest on ważniejszy niż liczby.
„Superior”, raport firmy Socket, sierpień 2026. 19 rozszerzeń: 18 w Chrome, jedno w Edge. Największe zebrało około 80 000 instalacji. 14 rozszerzeń napastnik stworzył sam, kolejnych 5 odkupił od poprzednich właścicieli, a aktywność da się prześledzić od lutego 2024 roku.
Wśród celów tej kampanii wymieniono wprost MetaMask. W kodzie badacze naliczyli 16 modułów: opróżnianie portfeli, wykradanie danych logowania i strony phishingowe podszywające się pod Ledger i Trezor.
„GreedyBear”, raport Koi Security, sierpień 2025. Ponad 150 złośliwych rozszerzeń Firefoksa, około 500 plików wykonywalnych, ponad 1 mln dolarów skradzionych w pięć tygodni. Podróbki szły pod MetaMask, TronLink, Exodus i Rabby Wallet. Chwyt badacze nazwali „extension hollowing”: najpierw zbiera się portfel niewinnych rozszerzeń, a dopiero potem się je uzbraja.
Rok 2020, 49 rozszerzeń Chrome. Według doniesień badaczy usunięto wtedy ze sklepu 49 rozszerzeń podszywających się pod portfele. Źródło pierwotne 19.09.2026 się nie otwiera, więc podajemy to jako doniesienie, a nie sprawdzony fakt.
Zastrzeżenie do liczb z dwóch pierwszych kampanii: bezpośrednie strony obu raportów 19.09.2026 też się nie otworzyły — domena jednego się przeniosła, strona drugiego zwraca błąd. Liczby wzięto z omówień w mediach branżowych, które są ze sobą zgodne, ale źródłem pierwotnym nie są.
Wspólny chwyt wszystkich trzech: rozszerzenie trafia do sklepu czyste, zbiera odbiorców i opinie, a potem aktualizuje się automatycznie do złośliwej wersji — przeglądarka domyślnie aktualizuje rozszerzenia sama. Stąd wniosek, który rzadko pada głośno: „zainstalowałem dawno i wszystko było w porządku” przed niczym nie chroni.
Praktycznie wynikają z tego dwie rzeczy. Trzymać w przeglądarce tylko te rozszerzenia, z których naprawdę korzystasz, i nie trzymać w portfelu przeglądarkowym kwot, których strata będzie odczuwalna. Te oznaki nie gwarantują wyniku — zmniejszają liczbę sytuacji, w których podpisujesz w ciemno.
Jakie sieci są już wbudowane i kiedy nie trzeba dodawać ręcznie
Lista sieci, które MetaMask obsługuje domyślnie 19.09.2026: Ethereum, Bitcoin, Linea, Base, Solana, Tron, Polygon, BNB Chain, Arbitrum, Monad, Robinhood Chain, OP, Sei, Avalanche, zkSync Era, MegaETH, HyperEVM, Arc, Tempo. Listę zdjęto z ekranu dodawania sieci tego samego dnia i wciąż się ona wydłuża.
Wniosek praktyczny: w 2026 roku przeciętny człowiek nie musi dodawać sieci ręcznie w ogóle. I TRON, i BNB Chain są już na liście. Jeśli strona proponuje „dodaj sieć, żeby zobaczyć swoje monety”, to niemal na pewno oszustwo — własnych monet w nieistniejącej sieci nie ma.
TRON w MetaMask: co działa, a co nie, na 19.09.2026
TRON jest obsługiwany standardowo od 15.01.2026 — tak to opisał sam producent w ogłoszeniu. Odbieranie i wysyłanie działa, adres w tej sieci tworzy się sam w koncie wielosieciowym.
Łączenie z aplikacjami TRON 19.09.2026 nie działa. Pomoc producenta tego dnia odpowiadała na pytanie o obsługę dappów dosłownie: „Not currently. Dapp connectivity will be available on Mobile and Extension soon.” Obietnica „soon” to ani fakt, ani data, więc sprawdź status w dniu czytania.
Stąd bezpośredni wniosek dla sprawdzania przelewu. Status, liczbę potwierdzeń i zużyte zasoby pokazuje eksplorator sieci — dla TRON to Tronscan — i szukać tam trzeba po haszu transakcji, a nie po adresie. Hasz portfel podaje po wysłaniu, w polu TxID albo Transaction ID.
Jeszcze trzy cechy TRON, które widać właśnie w portfelu, wszystkie na dzień 19.09.2026:
- Staking TRX jest dostępny tylko w aplikacji mobilnej. Rozszerzenie nie umie stakować, ale umie korzystać z zasobów uzyskanych ze stakingu w aplikacji.
- Darmowej energii sieć nie daje. Za darmo nalicza się tylko przepustowość i tylko kontom, na których jest TRX — około 600 jednostek na dobę. Zużyte odnawia się przez 24 godziny, przy czym nalicza się liniowo, od chwili zużycia, a nie hurtem na końcu.
- Wysłanie USDT nie aktywuje nowego konta. Najpierw na adres muszą trafić TRX — tak wprost napisano w pomocy producenta.
Jak dodać sieć ręcznie i na co patrzeć
Jeśli sieć jednak trzeba dodać ręcznie, formularz pyta o pięć pól. Napisy na ekranie ustawiają tylko dwa — Network Name i Currency Symbol. Sprawę rozstrzygają pozostałe trzy: RPC URL, Chain ID i Block Explorer URL.
pole formularza | co to naprawdę jest |
|---|---|
Network Name | podpis sieci w interfejsie, nic więcej |
Network URL (RPC) | adres węzła, przez który portfel widzi blockchain i wysyła transakcje. Własnej kopii blockchaina portfel nie ma: kto trzyma ten serwer, ten decyduje, co zobaczysz |
Chain ID | liczba, która domieszuje się do podpisu transakcji i nie pozwala powtórzyć jej w innej sieci. Ethereum — 1, BNB Smart Chain — 56 (bezpośrednie zapytanie do węzłów 19.09.2026) |
Currency Symbol | etykieta pod liczbą na ekranie. Weryfikacji po niej nie ma: BNB można podpisać słowem „ETH” |
Block Explorer URL | dokąd prowadzi przycisk „zobacz transakcję”. Właśnie tu podstawiają się Tronscan, Etherscan, BscScan |
Osobno o adresie eksploratora. Pole jest nieobowiązkowe, ale wypełnione — działa: podstawiony tam adres prowadzi przycisk „zobacz transakcję” do podrobionego eksploratora. Strony-sobowtóry eksploratorów stoją w wyszukiwarce obok prawdziwej i nazywają się oficjalnymi — a sprawdzenie przelewu takim przyciskiem porównuje cię z tym samym, kto dał ci sieć.
Dalej — trzy ostrzeżenia samego MetaMask. Pierwsze: producent nie weryfikuje sieci dodanych przez użytkownika, a nawet gdy jego własne kontrole przeszły pomyślnie, sieć może okazać się złośliwa albo błędnie opisana przez stronę, która ją zaproponowała. Weryfikacja sieci to obowiązek tego, kto ją dodaje, tak samo jak sprawdzenie adresu portfela przed wysłaniem.
Drugie: zewnętrznych katalogów sieci producent nie prowadzi i za ich zawartość nie odpowiada — o Chainliście powiedziano to osobnym wierszem. Trzecie: podstawiony węzeł może skłamać o stanie blockchaina, przytrzymać transakcję i zapisać twoją aktywność sieciową oraz adres IP.
Skłamać o stanie to pokazać saldo, którego nie ma. Człowiek widzi „USDT zaksięgowano”, a w sieci nic się nie wydarzyło. Sprawdza się to dokładnie jednym sposobem: otworzyć ten sam adres w eksploratorze wpisanym ręcznie. Portfel da się oszukać podmienionym węzłem; publicznego eksploratora na własnej domenie — nie.
Osobny scenariusz, który producent opisuje wprost: podstawiona sieć jest potrzebna, żeby podsunąć podrobiony token. Działa przez inny endpoint RPC i dlatego jest innym tokenem bez realnej wartości, choć nazywa się tak samo.
I szczegół techniczny, który łatwo przeoczyć: zamiana standardowego adresu RPC w Ethereum, Linei, Base, Arbitrum czy BNB Smart Chain wyłącza wbudowane mechanizmy, w tym ochronę przed MEV. Czyli nawet uczciwy cudzy węzeł pozbawia cię tego, co było włączone domyślnie.
O co MetaMask nigdy nie pyta
Ta lista składa się w całości ze sformułowań samego producenta — i w praktycznym sensie to najbardziej przydatna część tematu.
- Portfel nigdy nie prosi o frazę seed — ani do weryfikacji, ani „do aktualizacji”: producent pisze, że nie trzeba jej wpisywać regularnie. Sam wpisujesz ją wtedy, gdy odtwarzasz portfel na nowym urządzeniu. Jak ją przechowywać, omówiliśmy osobno: fraza seed.
- Wsparcie nie pisze pierwsze — ani w wiadomościach prywatnych, ani na pocztę.
- Wsparcie nie ma telefonu i głosem nikt tam z tobą nie rozmawia.
- Wsparcia nie ma w komunikatorach: grupy i kanały na WhatsAppie, Telegramie, Discordzie i podobnych, które proponują pomoc, to oszustwo.
- Okno rozszerzenia nie otwiera się samo. Pojawia się w odpowiedzi na twoje działanie. Wyskoczyło samo i prosi o 12 słów — to podróbka albo złośliwe rozszerzenie nałożone na prawdziwe.
Ta sama zasada działa po stronie eksploratorów: ani Tronscan, ani Etherscan, ani BscScan nie potrzebują twojego klucza prywatnego, frazy seed czy hasła, żeby pokazać transakcję. Strona, która wygląda jak eksplorator i prosi o wpisanie 12 albo 24 słów, eksploratorem nie jest.
Osobno o naszym interesie: jesteśmy kantorem, a nie portfelem i nie skarbcem. Adres wydajemy na jednorazowe przyjęcie, trzymać na nim środków nie ma po co, więc sprawdzenie sieci i rozszerzenia to twoja strona umowy, a nie nasza. Jeśli następnym krokiem jest wymiana, mamy osobny kierunek dla USDT w sieci TRON z wyraźnie wskazaną siecią przelewu.
Krótkie odpowiedzi
Jak sprawdzić, że rozszerzenie MetaMask jest prawdziwe?
Rozstrzyga identyfikator w adresie strony sklepu: musi być nkbihfbeogaeaoehlefnkodbefgpgknn. Wydawca Consensys Software Inc. to znak pomocniczy, w tym wierszu wizytówki podróbka wpisze cokolwiek. Porównywać trzeba z tym, dokąd prowadzi przycisk instalacji na metamask.io/download, wpisanym ręcznie. Pozostałe pola wizytówki się zmieniają.
Czy wysoka ocena w sklepie to znak prawdziwości?
Nie. Ocena w ogóle nie jest znakiem — ani wysoka, ani niska. Na dzień 19.09.2026 prawdziwe rozszerzenie ma 2,7 na 5, podróbki zwykle 4,9–5,0: opinie się nakręca, a opisano to w raportach bezpieczeństwa jako część schematu. Jutro liczby będą inne, dlatego sprawdza się identyfikator, a nie oceny.
Czy trzeba dodawać sieć TRON albo BNB Chain ręcznie?
Nie. Na dzień 19.09.2026 obie sieci są wbudowane w MetaMask domyślnie i stoją na liście obsługiwanych na ekranie dodawania sieci. Propozycja „dodaj sieć, żeby zobaczyć monety” na obcej stronie to niemal zawsze oszustwo, a dodanej ręcznie sieci producent nie weryfikuje.
Czy przelew w TRON można sprawdzić po prostu w MetaMask?
Kartę przelewu — status, potwierdzenia, zużyte zasoby — pokazuje eksplorator sieci, a nie portfel. Poza tym 19.09.2026 łączenie z aplikacjami TRON w MetaMask nie działało, a producent obiecywał je „soon”, bez daty. Szukaj przelewu po haszu, który portfel podał po wysłaniu.



