40 款恶意 Firefox 钱包扩展潜伏商店,专门窃取私钥和助记词

40 款恶意 Firefox 钱包扩展潜伏商店,专门窃取私钥和助记词

N
News Editor
2026-08-27 13:40:10
安全研究团队 Socket 披露,Mozilla Firefox 官方扩展商店中至少有 40 款恶意扩展伪装成 OKX、Rabby Wallet、TronLink 等 Web3 钱包,诱导用户输入助记词和私钥。相关行动自 2026 年 3 月起活跃,累计关联 77 个代码仓库与发布分支,其中还包括 37 个伪装成体育比分、VPN、截图工具的外壳插件。研究显示,攻击者通过同源代码批量分发、利用 Supabase 远程激活恶意逻辑,并以外壳扩展维持持续上架。

安全研究团队 Socket 表示,黑客团伙已在 Mozilla Firefox 官方扩展商店中批量上架至少 40 款高危恶意扩展。这些扩展伪装成 OKX、Rabby Wallet、TronLink 等主流 Web3 钱包,目标是诱导用户输入助记词和私钥,再在后台完成钱包接管和资产盗取。

根据 Socket 于 2026 年 8 月 20 日发布的调查报告,这一攻击行动并不只涉及 40 款恶意扩展。报告还提到,另有 37 个伪装成体育赛事比分查看等用途的外壳插件与之相关,累计覆盖 77 个相互关联的代码仓库与发布分支。Socket 认为,这 40 个扩展只是更大规模行动的一部分,而相关活动自 2026 年 3 月起便已开始活跃,至今仍在持续。

40 个恶意扩展如何形成窃密流水线

Socket 将这次攻击命名为「Offside 钱包盗窃工场」。按其描述,攻击链条相对清晰:攻击者批量构建或改造扩展并上架到 Firefox 官方商店,用户安装后,扩展再通过远程加载钓鱼页面或内置窃密代码,捕获助记词和私钥,随后完成钱包接管和资产盗窃。

部分扩展最初以体育比分工具等形式出现,之后在保留相同 Firefox 扩展 ID 的情况下,被转变为钱包窃密程序。

Socket 在报告中总结了攻击者构建这一行动的三种核心方式。

共享同源代码,批量分发不同伪装版本

40 款恶意插件底层共用一套核心窃密模板。攻击者只需维护一套恶意代码,就能批量生成数十个不同品牌外观的恶意扩展。它们可以使用不同名称、图标和伪装页面,但窃取私钥的核心逻辑保持一致。

借助 Supabase 远程开关激活恶意逻辑

Socket 还提到,攻击者使用合法的 Supabase 云数据库项目作为远程 C2,也就是命令与控制开关。扩展在上架 Firefox 官方商店时处于「静默」状态,没有表现出恶意代码,因此能够通过审核。等到审核通过、用户完成安装后,攻击者再远程激活恶意逻辑,开始窃取用户输入的助记词和私钥。

37 个外壳插件维持攻击持续性

除 40 个直接窃密的扩展外,攻击者还准备了 37 个伪装成体育赛事比分查看、VPN、截图工具等无害功能的外壳插件。按 Socket 的说法,这些外壳扩展并不直接负责窃密,而是作为储备后门和发布矩阵使用。一旦某个恶意扩展被下架,对应的外壳扩展就可以迅速顶上。

Socket 研究员 Kirill Boychenko 的技术分析还披露了这 40 个恶意扩展的功能分布。

为什么浏览器扩展会成为钱包攻击入口

这次事件的一个关键点在于,浏览器扩展本身拥有较高权限,而用户安装时往往不会细看。

文中提到,浏览器扩展在设计上可以拥有很高的上下文权限,包括 tabs(读取所有打开的标签页)、webRequest(拦截和修改网络请求)、storage(读写本地存储数据)以及全部站点的 DOM 读写权限。

40 款恶意 Firefox 钱包扩展潜伏商店,专门窃取私钥和助记词 3

对加密钱包用户来说,浏览器本身就是资金交互入口。输入助记词、连接钱包、签署交易,很多敏感操作都发生在浏览器里。在这种环境下,恶意扩展可以完成多种高风险动作:

  • 读取用户在网页中输入的内容,包括助记词、私钥和密码
  • 拦截并修改网页内容,在真实钱包页面上覆盖伪造登录框
  • 读取和修改剪贴板,在复制钱包地址时替换成攻击者地址
  • 发送网络请求,将窃取到的数据实时回传到攻击者服务器

Socket 提醒,一旦扩展被调包或投毒,多重认证也无法解决私钥被直接读取的问题,因为攻击者绕过的不是账户密码,而是私钥本身。

如何自查是否安装了恶意扩展

报告给出了一套四步自查方法。

第一步:查看已安装扩展

在 Firefox 地址栏输入 about:addons 并回车,检查当前浏览器中的扩展列表。

第二步:逐一核查可疑项目

Socket 建议重点关注几类信号:

  • 并非通过钱包官网跳转安装的扩展,应立即停用
  • 名称异常的扩展,尤其是使用同形异义字伪装合法钱包名称的项目,例如用西里尔字母替换英文字母
  • 功能与权限明显不相符的扩展,例如体育比分查看工具却要求读取浏览器数据
  • 工具类扩展申请了 tabs、webRequest、storage 等高权限

文中列出的已确认恶意扩展包括「Safe-Themes」「Rabbit For Desktop」「Rabb-Walӏet CryptoPortfolio」。

第三步:卸载后轮换凭证

如果发现可疑扩展,应立即停用并卸载。若曾在受影响环境中输入过助记词或私钥,应在干净设备上将加密资产转移到全新地址。

第四步:检查剪贴板历史

部分恶意扩展会劫持剪贴板并替换复制的钱包地址。进行大额转账前,需要逐字符核对收款地址,而不只是查看前几位和后几位。

Socket 提出的防范建议

在防护层面,报告给出了四项建议。

  1. 只通过官方渠道下载安装扩展,不通过搜索引擎广告或第三方跳转链接安装,尽量从钱包官网主页入口跳转至扩展商店,或直接核对官方开发者账号发布的版本。
  2. 大额加密资产优先使用 Ledger、Trezor 等离线硬件冷钱包。报告指出,硬件钱包的私钥不会离开设备本身,即使浏览器受到恶意扩展控制,攻击者也无法直接获取私钥。
  3. 定期审计扩展权限。即便是已信任的扩展,也应留意权限是否发生变化,因为扩展更新后可能新增恶意功能。
  4. 不要把「官方商店审核通过」等同于长期安全。Socket 指出,这次 40 个恶意扩展已经说明,官方商店审核可以被绕过,审核通过只代表上架时没有发现恶意代码,不代表之后不会变成恶意程序。

按原文总结,40 个恶意 Firefox 扩展、77 个关联仓库,以及自 2026 年 3 月持续到现在的活跃状态,显示这并非一次零散钓鱼,而是一条高度工业化的恶意扩展供应链。对普通用户而言,减少非必要扩展、坚持官方渠道安装、将大额资产放在硬件钱包中,并定期检查已安装列表,仍是当前最直接的应对方式。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
20

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。