火狐浏览器曝数十个假冒加密钱包扩展 借体育比分掩护窃取助记词
网络安全公司Socket的威胁研究小组上周发布报告称,火狐(Firefox)用户正遭遇一条假冒加密货币钱包扩展的“生产线”攻击。研究人员通过共享代码、基础设施和发布模式关联了77个扩展身份,确认40个为恶意软件。
Mozilla签名记录显示,该活动从3月9日持续至8月3日,部分扩展在报告时仍在线。这些恶意附加组件冒充OKX、Rabby Wallet、TronLink等Web3产品,使用极其相似的字符名称混淆视听。
从足球比分到钱包盗窃
约一半恶意扩展提供伪装钱包界面,诱导用户导入钱包以窃取恢复短语或私钥;13个篡改版Rabby在正常使用中外传账户数据;5个收集凭据与剪贴板。另有37个扩展伪装成密码生成器、VPN等,实际运行共享凭证的体育比分应用。其中9个确认的恶意扩展先发布足球、篮球比分应用,积累安装与好评后更新为钱包窃取程序。
Socket将此次活动命名为“Offside Wallet Theft Factory”(越位钱包盗窃工厂),并提醒仅凭权限请求无法判断安全——例如一个假OKX钱包仅申请存储和标签页权限,实则远程等待用户输入助记词。
用户应对
Socket建议,曾输入恢复短语或私钥的用户应视为“永久泄露”,立即转移资金至新钱包,卸载扩展无法撤销泄露。浏览器扩展已成加密盗窃重灾区,类似事件亦发生于Chrome扩展窃取Solana费用等案例。
