GitHub用户反馈
仿冒桌面钱包窃取助记词,暴露钱包真伪验证缺口
这个 GitHub 仓库声称提供 MetaMask 桌面版,但被用户举报为恶意软件:其克隆官方界面,诱导用户创建或导入钱包,从而窃取 Secret Recovery Phrase、密码和钱包文件并回传攻击者。举报同时指出官方 MetaMask 以浏览器扩展为主要形态,不存在合法的同名桌面安装包,说明桌面钱包形态被仿冒者利用,用户难以从下载源分辨真伪。
查看原始信号github:MetaMask-AI/metamask-desktop
目标用户
使用 MetaMask 参与 DeFi、NFT 与以太坊 DApp 交互的个人加密货币用户,以及希望获得比浏览器扩展更稳定的多账户、多网络桌面使用体验的用户。
潜在需求
用户需要能确认来源真实可靠的桌面钱包或官方桌面客户端,以便在不用浏览器扩展的情况下管理多账户、多网络和硬件钱包,同时确保助记词只保存在本地且不落入仿冒软件之手。
发生场景
用户在 GitHub 等渠道搜索或下载 MetaMask 桌面版时遇到仿冒仓库;安装后按仿冒流程创建或导入钱包,输入 Secret Recovery Phrase 后,助记词、密码和本地钱包文件被窃取,浏览器 Cookie 也可能被提取,资金面临被盗风险。
来源证据
该仓库被举报为恶意软件,会窃取用户助记词;它与官方 MetaMask 无关,官方仅有浏览器扩展,没有对应的合法桌面安装包。
WARNING: this repository is malware — it steals your seed phrase **Do not download, install, or run anything from this repository or its Releases.** This is **not** MetaMask and **not** Consensys. Official MetaMask is a browser extension from [metamask.io/download](https://metamask.io/download) and [github.com/MetaMask/metamask-extension](https://github.com/MetaMask/metamask-extension). There is no legitimate Windows installer named `Metamask.Setup.1.6.0.exe`. ## What it does The `v1.6.0`https://github.com/MetaMask-AI/metamask-desktop/issues/2
为什么值得留意
信号把桌面形态钱包与仿冒风险放在一起:项目以桌面替代浏览器扩展为卖点,而举报显示仿冒者通过克隆 UI 和发布安装包来窃取助记词。这反映存在用户主动寻找桌面钱包的行为,以及浏览器扩展之外缺乏可验证替代方案的安全缺口,值得继续观察。
已有方案
- 官方 MetaMask 浏览器扩展(metamask.io/download)
未满足部分
- 官方 MetaMask 仅有浏览器扩展,没有可对应的官方桌面客户端下载源
- 仿冒仓库克隆官方 UI 并发布安装包,用户无法仅凭界面和 Release 判断真伪
可能延伸 · 模型推测
- 为钱包下载提供官方签名、哈希校验或来源验证工具
- 社区维护的已知恶意钱包仓库和安装包黑名单
- 在钱包安装/导入流程中加入助记词输入环境的安全检测
- 面向非技术用户的防仿冒鉴别清单或教程
目前未知
- 该 issue 来自单一举报者,无法确认实际感染人数与资金损失规模
- 仓库的 star/fork 数只代表关注度,不能证明桌面钱包需求的市场规模
- 无法确认官方 MetaMask 是否正在开发或已有官方桌面版
- 仓库命名含 MetaMask-AI,可能属于仿冒者在搜索引擎中的误导性传播
继续核实
- 除该仓库外,还有多少类似仿冒桌面钱包在 GitHub 或搜索引擎中传播?
- 官方 MetaMask 是否有桌面版计划,或为用户提供从浏览器扩展到桌面形态的官方路径?
- 真实用户多大程度上是因为浏览器扩展的稳定性、多账户限制而主动寻找桌面替代品?
- 现有浏览器扩展在多网络、多账户场景中的具体不足是什么?
主题词
desktop crypto walletseed phrase protectionwallet authenticity verificationweb3 dapp accessmalware distribution