Socket:Firefox 现 40 款恶意钱包扩展,伪装 Rabby 等窃取助记词

Socket:Firefox 现 40 款恶意钱包扩展,伪装 Rabby 等窃取助记词

N
News Editor
2026-08-25 14:17:21
安全公司 Socket 发现一批面向 Firefox 用户的恶意加密钱包扩展,并将其归入「Offside Wallet Theft Factory」攻击活动。已关联 77 个扩展身份,其中 40 个被确认存在恶意行为,主要冒充 OKX、Rabby Wallet 和 TronLink 等钱包,诱导导入已有钱包并窃取助记词或私钥。Socket 提醒,若用户曾在相关扩展中输入敏感凭证,应视为信息已永久泄露,并尽快将资产转移至新钱包。

安全公司 Socket 发现一批针对 Firefox 用户的恶意加密钱包扩展,并将其关联至名为「Offside Wallet Theft Factory」的攻击活动。

Socket 表示,目前已关联 77 个扩展身份,其中 40 个被确认具有恶意行为,活动时间至少从 2026 年 3 月持续至 8 月。

主要伪装成知名 Web3 钱包

这些扩展主要伪装成 OKX、Rabby Wallet、TronLink 等知名 Web3 钱包,通过高度仿真的钱包界面诱导用户导入已有钱包,借此窃取助记词或私钥。

其中,约一半扩展会直接要求用户输入助记词;另有 13 个为被篡改的 Rabby 版本,会在用户保存钱包账户信息时将数据发送至外部服务器;还有 5 个扩展会收集已保存凭证及剪贴板内容。

部分扩展先以体育比分应用积累用户

Socket 还发现,至少 9 个恶意扩展此前曾以足球、篮球、NBA 等体育比分应用形式运营,在积累用户和评价后,再通过更新替换为钱包窃取代码。

此外,还有 37 个扩展伪装成密码生成器、VPN、汇率转换器等工具,实际运行的却是体育比分程序。

Socket 的处置提醒

Socket 提醒,若用户曾在相关扩展中输入助记词或私钥,应视为钱包凭证已永久泄露。仅卸载扩展,无法撤销已经外传的助记词或私钥,用户应立即将资产转移至全新钱包。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
20

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。