安全公司 Socket 披露,Firefox 平台近期出现一批伪装成加密钱包的恶意扩展。研究人员将其中 77 个扩展身份与同一轮投放活动联系起来,已确认 40 个具有恶意行为,目标指向加密钱包用户的助记词、私钥和账户数据。
伪装成主流钱包诱导导入
这些扩展冒充 OKX、Rabby Wallet、TronLink 等 Web3 产品,名称和界面与正版高度相似,用户很容易误认。约一半样本会展示看似正常的钱包页面,并引导用户导入已有钱包。一旦输入助记词或私钥,相关信息就会被直接窃取。
Socket 还发现,另有 13 个样本基于 Rabby Wallet 的修改版本构建。它们表面上可以正常运行,但会在用户保存钱包账户数据时,将信息发送到外部服务器。还有 5 个扩展会收集浏览器中保存的凭证和剪贴板内容。
部分插件先做比分应用再转向盗币
研究人员称,这轮活动中还有 37 个扩展表面上被包装成密码生成器、深色模式工具、VPN、汇率换算器和笔记应用,实际运行的却是体育比分程序,并共用同一组写死的体育数据服务凭证。
其中 9 个已确认恶意的扩展,最初以足球、篮球、NBA 或美式橄榄球比分应用的形式发布,后续再通过版本更新替换为窃取钱包信息的代码。这样做可以继承原有安装量和评价记录,降低用户警惕。Socket 将这轮活动命名为“Offside Wallet Theft Factory”,但表示尚未确认所有扩展都由同一操作者控制。
权限不多也可能存在高风险
Socket 提到,一款假冒 OKX 的扩展只申请了 storage 和 tabs 两项权限,因为它并不需要在浏览器内主动搜索数据,而是加载远程页面,等待用户自行输入助记词。这意味着,仅凭扩展申请的权限多少,并不足以判断其是否安全。
研究人员表示,凡是曾在这些扩展中输入过助记词或私钥的用户,都应视为相关钱包信息已经永久泄露。即使卸载扩展,也无法撤回已经发送出去的数据,资产需要尽快转移到新钱包。
浏览器扩展已成为加密资产被盗的常见入口之一。此前,Chrome 上也曾出现针对 Solana 交易者长期抽取手续费的恶意扩展,攻击者还曾将窃密程序藏入盗版软件、伪装的 Mac 剪贴板应用以及通过 Steam 分发的 PC 游戏中。











