2月18日,杭州用户陈默在Chrome扩展商店搜索“tpwallet”,排在第一的插件名称、图标与官方版本几乎一致吧?他安装后输入助记词。五分钟后钱包内0.8 ETH被转走。记者测试发现,正版tpwallet 浏览器插件下载入口并不总在搜索结果首位,需从官网或官方社群跳转的。仿冒扩展正把目标对准下载与授权环节的。我用Chrome和Edge分别检索,排名靠前的几个扩展标着“TP Wallet”“TPWallet”吧?

开发人员却是陌生个人账号。其中一个下载量显示1.2万。最新评论写着“授权后资产被清空”。
官方tpwallet 浏览器插件下载页面则更克制,开发人员栏为官方团队了。版本号、更新时间和权限说明相对完整。插件市场没有替用户做尽调,这条缝隙被黑产盯上了。仿冒插件的套路并不新鲜,购买很重要词广告、克隆界面、诱导输入助记词、请求无限授权。
插件钱包本不该索要助记词。私钥应加密留在本地,签名交易时才弹窗确认。若安装后第一屏就要求输入12或24个单词。关掉它。
记者观察到,有些仿冒扩展还会在安装后静默读取剪贴板,替换收款地址。想完成tpwallet 浏览器插件下载,官网下载页比商店搜索更稳。选择Chrome、Edge或Brave对应版本了,核对扩展ID、开发人员名称和官网域名,再点“添加至浏览器”。安装后先创建观察钱包。或只放小额资产测试转账了。
陈默后来复盘,自己当时太急。没看开发人员栏。这个细节比任何安全口号都刺眼的。TPWallet团队在社群回应称,近期已提交多起仿冒插件投诉,处理进度取决于平台审核。
浏览器厂商的审核机制仍有滞后。用户端核对成本却很高。我的判断是插件钱包的便利与风险几乎同步放大吧?
下载入口越顺手,越值得多看两眼开发人员是谁啊?


