研究人員發現一款名為 Crypto Copilot 的 Chrome 擴充功能會在用戶進行加密貨幣兌換時暗中收取額外費用,這給 索拉納交易者帶來了新的安全隱患。該擴充功能旨在推廣用戶直接從社交媒體動態進行快速交易。
然而,調查人員發現,該工具會在每次Raydium互換交易中悄悄插入一筆隱藏的SOL轉帳。因此,毫不知情的用戶會在沒有任何螢幕提示的情況下損失部分資產。這項發現引發了人們對基於瀏覽器的交易工具的廣泛擔憂,並提醒交易者註意那些需要廣泛簽署權限的擴充功能所帶來的風險。
研究者揭示隱藏的轉移邏輯
Socket威脅研究團隊已識別在審查與 Solana 活動相關的可疑擴充功能時,我們發現了其行為。該擴充功能乍看之下似乎是合法的,因為它連接到知名錢包並顯示來自 DexScreener 的代幣數據。
然而,研究人員注意到,每次交換都會產生兩個指令而不是一條。該擴充功能建立了正確的 Raydium 交換。然後,它附加了另一個指令,用於轉移少量…SOL交易會發送到單一由攻擊者控制的錢包。手續費從 0.0013 SOL 到交易金額的 0.05% 不等。
此外,這筆轉帳不會顯示在介面上。通常,錢包會將整個交易概括為單一操作,用戶很難注意到額外的指示。因此,攻擊者可以在後台收取手續費,而交易者卻以為自己正在執行正常的掉期交易。
便利性掩蓋了風險
Crypto Copilot於2024年6月推出,其宣傳策略吸引了那些快速行動的人。Solana 交易者。該擴充功能可以檢測 X 論壇貼文中提到的代幣,並提供一鍵兌換按鈕。它請求的錢包適配器權限對於經常交易的用戶來說看起來很正常。此外,其介面以速度和便利性為主要特點。
然而,其所有行銷資料均未提及額外費用或未公開的轉帳。問題代碼隱藏在高度混淆的文件中。這引起了分析師的擔憂,他們指出,提供即時交易功能的擴充功能通常會鼓勵用戶快速簽署交易,更容易忽略一些細微的額外指令。
對 Solana 用戶更廣泛的影響
該擴充功能仍然在線,研究人員已要求將其下架。值得注意的是,這次事件凸顯了一個更廣泛的趨勢:處理鏈上操作的瀏覽器擴充功能越來越受歡迎,但也增加了安全風險。
此外,由於 Solana 生態系統的活躍度不斷提高,攻擊者現在更頻繁地將目標對準 Solana 交易者。因此,安全團隊建議用戶仔細審查每筆交易,避免使用不熟悉的擴展名,並監控異常的轉帳模式。












