更新日期:2026 年 10 月 8 日
2026 年以來,和 MetaMask(小狐狸錢包)有關的詐騙消息幾乎沒停過:年初一波假「新年強制升級」信件讓數百個錢包被轉走資產;假的雙重驗證信、假的「$MASK 代幣分配」空投信輪番出現;5 月還有用「小狐狸錢包」中文標題鎖定華語使用者的仿冒下載網站。MetaMask 則在年中加入了地址污染偵測。這篇整理這些事件的經過、MetaMask 被盜的常見原因,以及官方和台灣主管機關給使用者的提醒。
重點整理
- 假升級信:2026 年 1 月初,冒充 MetaMask 的「Happy New Year」強制升級信件,讓數百個錢包被轉走資產,總額超過 10 萬美元。
- 假雙重驗證信:冒充 MetaMask 要求「啟用雙重驗證」的信件,目的是騙取助記詞。
- 假 $MASK 空投:MetaMask 代幣尚未正式發放前,已出現大量「$MASK 代幣分配」的假信件和假網站。
- 中文仿冒網站:2026 年 5 月,資安追蹤網站標記一個以「小狐狸錢包」為中文標題的仿冒下載網域。
- 官方新功能:MetaMask 加入地址污染偵測,對頭尾相似的收款地址顯示阻擋式警告。
- 共同結論:這些事件都不是 MetaMask 軟體被入侵,而是使用者被引導輸入助記詞、簽下授權,或轉錯地址。
事件時間軸
| 時間 | 事件 | 手法 |
|---|---|---|
| 2025 年 9 月 | Consensys 執行長表示 MetaMask 代幣即將推出 | 之後成為假空投的題材 |
| 2026 年 1 月 | 假「新年強制升級」信件 | 假網站誘導簽署授權 |
| 近期持續出現 | 假雙重驗證信件 | 騙取助記詞 |
| 代幣消息公布後 | 假「$MASK 代幣分配」信件 | 假空投網站要求匯入錢包或簽名 |
| 2026 年 5 月 | 「小狐狸錢包」中文標題仿冒網站被標記 | 假下載頁鎖定華語使用者 |
| 2026 年 6 月 | MetaMask 地址污染偵測上線的消息見報 | 官方防護功能 |
事件一:假「新年強制升級」信件
發生了什麼事?
2026 年 1 月初,大量 MetaMask 使用者收到一封看起來很正式的電子郵件。主旨是「Happy New Year!」,信裡的狐狸 Logo 戴著派對帽,內容說為了配合新的安全規範,所有使用者都必須完成「強制升級」,否則錢包會受到限制。
區塊鏈調查員 ZachXBT 追蹤後指出,數百個錢包因此被轉走資產,總額超過 10 萬美元,多數被害人的單筆損失在 2,000 美元以下。分析認為,被害人多半是點進假網站之後,簽下了一筆惡意的代幣授權。
為什麼會有人上當?
- 信件設計得很像官方,節日氛圍降低了戒心。
- 「強制」「限期」的字眼讓人覺得不做會出事。
- 假網站跳出的確認視窗,是真的 MetaMask 視窗,很多人因此以為是官方流程。
官方說法
MetaMask 官方表示,不會寄送要求驗證或強制升級的電子郵件。擴充功能的更新由瀏覽器的官方商店自動處理,手機 App 則透過 App Store 或 Google Play 更新。
事件二:假雙重驗證信件
另一種常見手法,是冒充 MetaMask 的「啟用雙重驗證(2FA)」釣魚信。信件說為了保護帳戶安全,請使用者點擊連結完成設定。點進去的網站外觀和 MetaMask 很像,流程最後會要求輸入助記詞。
這種詐騙抓住的是一般人對「雙重驗證」的好印象。很多人在銀行、社群網站都開過雙重驗證,覺得這是在做安全的事。但 MetaMask 是自我託管錢包,沒有一個可以讓官方幫你「啟用雙重驗證」的帳號,任何要你輸入助記詞的設定流程,都是詐騙。
事件三:假「$MASK 代幣分配」空投
2025 年 9 月,Consensys 執行長 Joseph Lubin 表示 MetaMask 的代幣「即將推出」,但沒有公布時間和發放方式。這個消息讓「MetaMask 空投」成為熱門話題,也成為詐騙集團的新題材。
之後陸續出現以「MetaMask ($MASK) Token Allocation」為主旨的釣魚信,以及假的空投領取網站。手法大致分兩種:要求使用者「匯入錢包驗證資格」以騙取助記詞,或要求連接錢包後簽名「領取」,實際上簽的是授權。
截至本文查核日期,代幣的發放方式仍以 MetaMask 官方公告為準。任何主動通知你「有資格領取」的信件或私訊,都應該先當作詐騙。
事件四:「小狐狸錢包」中文標題仿冒網站
2026 年 5 月,資安追蹤網站標記一個仿冒 MetaMask 的下載網域,網頁標題直接用中文「小狐狸錢包」。這代表華語使用者已經是被鎖定的對象,而不是只有英文世界的使用者會遇到。
這類網站通常透過搜尋廣告或社群貼文導流。使用者以為下載的是官方擴充功能,安裝後被要求「匯入既有錢包」,一輸入助記詞,資產就被轉走。防範方法很單純:自己在網址列輸入 metamask.io,再從官網導向瀏覽器的官方商店安裝,不要點搜尋結果最上方的廣告。
事件五:MetaMask 加入地址污染偵測
什麼是地址污染?
攻擊者用程式產生一個頭尾和你常用地址相同、中間不同的假地址,再對你發送零元或極小額轉帳,讓這個假地址出現在你的交易紀錄裡。下次你從紀錄複製地址轉帳時,就可能轉到攻擊者手上。
官方做了什麼?
根據 2026 年 6 月的報導,MetaMask 在手機 App 和擴充功能加入地址污染偵測:當你貼上的收款地址和過去互動過的地址高度相似時,會跳出阻擋式警告,地址也會顯示更多字元,方便核對。報導引用資安業者 Blockaid 的資料,2025 年 1 月到 2026 年 2 月間偵測到的地址污染事件約 6,540 萬起。
使用者還要注意什麼?
偵測是輔助,不代表可以不核對。常用地址最好存進 MetaMask 的聯絡人,大額轉帳一律從聯絡人選取,不從交易紀錄複製。
MetaMask 被盜的四種常見原因
| 原因 | 需不需要助記詞 | 處理方式 |
|---|---|---|
| 假擴充功能、假網站騙走助記詞 | 需要 | 建立新錢包並轉移資產 |
| 假升級、假空投網站誘導授權 | 不需要 | 撤銷授權,考慮轉到新地址 |
| 地址污染導致轉錯 | 不需要 | 無法撤回,保存證據報案 |
| 電腦中了惡意程式 | 可能 | 先清理電腦,再建立新錢包 |
要特別注意,在 MetaMask 裡把網站 Disconnect,並不等於撤銷授權。MetaMask 官方說明,授權要另外透過 MetaMask Portfolio 的授權管理,或 Etherscan 等區塊鏈瀏覽器的授權檢查工具撤銷。撤銷需要手續費,而且無法追回已被轉走的資產。
從五個事件看出的共同模式
把這幾個事件放在一起看,可以發現詐騙集團的劇本其實很固定:
- 借用一個讓人信任的名義:官方升級、安全設定、官方空投,都是一般人覺得「應該要配合」的事情。
- 製造時間壓力:限時升級、72 小時內領取、帳戶即將被限制,目的是讓你沒時間查證。
- 把你帶到一個外部網站:不論是信件裡的按鈕,還是搜尋廣告,最後都導向攻擊者控制的頁面。
- 要你做一個不可逆的動作:輸入助記詞、簽下授權,或是轉帳到某個地址。
只要在第三步停下來,不點信件裡的連結,自己輸入官網網址查證,大部分的事件都能避開。這也是 MetaMask 官方和資安業者反覆強調的同一件事:官方不會主動寄信要你操作錢包。
台灣的狀況
行政院長卓榮泰在 2026 年 4 月 8 日的治安會報中表示,泰達幣(USDT)已是台灣詐騙被害財損的主要幣別,已凍結的金額超過 102 億元,但因案情複雜,返還仍有困難。
在台灣,MetaMask 常出現在兩種詐騙情境:一是投資群組或「老師」要求被害人下載小狐狸錢包、連接指定網站「參加挖礦」或「領取收益」;二是交友詐騙中,對方教被害人用錢包操作。兩者的共同點,都是由陌生人引導使用者連接網站並授權。投資群組的手法可以參考LINE 投資群組詐騙事件整理。
被盜後的處理步驟
- 離開可疑網站,不要再簽任何東西。
- 用區塊鏈瀏覽器確認資產是怎麼被轉走的:是轉帳、授權後被轉,還是轉錯地址。
- 撤銷不認得的授權,並把剩下的資產轉到新的地址。
- 助記詞外洩的話,在乾淨的裝置建立全新錢包,舊錢包不再使用。
- 保存證據並報案:交易序號、地址、信件、網址、對話截圖,撥打 165 或到警局報案。
- 小心二次詐騙:聲稱能追回資產、但要先收費的人,幾乎都是詐騙。
類似的錢包安全事件,可以參考Trust Wallet 被盜事件整理與冷錢包被盜事件整理。
常見問題
Q:MetaMask 本身被駭了嗎?
就本文整理的事件來看,都是詐騙集團冒用 MetaMask 名義,引導使用者輸入助記詞或簽署授權,並不是 MetaMask 軟體本身被入侵。
Q:MetaMask 客服可以幫我追回資產嗎?
不行。MetaMask 是自我託管錢包,官方無法撤銷已上鏈的交易。主動私訊你的「客服」都是假的。
Q:地址污染偵測開了,就不用自己核對嗎?
不是。偵測只是提醒,最後仍要自己核對完整地址。
資料來源與查核日期
- MetaMask 官方說明中心:撤銷授權、Disconnect 與授權的差別、官方不寄送驗證信的提醒
- ZachXBT 對假升級信事件的追蹤,以及相關媒體報導
- Crowdfund Insider 等媒體對地址污染偵測的報導(2026 年 6 月),引用 Blockaid 資料
- 行政院治安會報相關報導(2026 年 4 月 8 日)
- 查核日期:2026 年 10 月 8 日



