Firefox 用户正面临一批假冒加密钱包扩展程序的攻击。其中部分扩展曾连续数月发布实时足球比分,随后被悄悄改成窃取钱包恢复短语的工具。
安全公司 Socket 的威胁研究团队上周公布调查结果称,该团队通过共享代码、基础设施和发布模式,将 77 个扩展身份关联到同一轮活动,并确认其中 40 个为恶意扩展。Mozilla 的签名记录显示,这一活动从 3 月 9 日持续到 8 月 3 日,且在 Socket 提交报告时,仍有数个扩展处于上线状态。
40 个扩展窃取钱包信息,37 个伪装成其他工具
Socket 表示,这轮 Firefox 扩展活动涉及 77 个扩展身份:
- 其中 40 个会窃取钱包敏感信息和凭证;
- 另有 37 个伪装成无关工具,但实际展示体育比分;
- 已有 9 个扩展最初作为比分应用发布,后续更新才变成钱包恶意软件。
这些恶意扩展会冒充 OKX、Rabby Wallet、TronLink 及其他 Web3 产品,常使用与真实名称极为相似的字符,用户匆忙查看时很容易误认。大约一半扩展会展示看起来较为真实的钱包界面,并要求用户导入已有钱包,从而收集用户输入的恢复短语或私钥。
另有 13 个扩展是被修改过的 Rabby 版本。这些扩展表面运行正常,但会在钱包保存账户数据时,把存储的数据发送到外部服务器。还有 5 个扩展会收集已保存的凭证以及剪贴板内容。
从体育比分应用到钱包窃密工具
另外 37 个扩展身份被包装成密码生成器、深色模式开关、VPN、汇率转换器和记事工具,但实际运行的都是实时体育比分应用,并共享同一个为合法体育数据提供商设置的硬编码凭证。
Socket 确认的 9 个恶意扩展一开始也是以类似方式运作:它们以同一批 Firefox 身份发布足球、篮球、NBA 或美式橄榄球比分应用,之后再通过更新把原有代码替换成钱包窃取程序,同时继承此前积累的安装量和评论记录。Socket 据此将这轮活动命名为“Offside Wallet Theft Factory”,但同时表示,尚未确认全部扩展背后都由同一个操作者控制。
权限请求较少也不代表安全
Socket 提到,一个假冒的 OKX 钱包扩展只申请了 storage 和 tabs 两项权限,因为它根本不需要在浏览器中主动搜索任何内容。该扩展只是加载一个远程页面,等待用户输入恢复短语。Socket 认为,这说明仅凭扩展申请了哪些访问权限来判断风险,存在明显局限。
输入过助记词或私钥的用户需更换钱包
Socket 团队表示,任何曾在这些扩展中输入恢复短语或私钥的用户,都应将这些信息视为「永久泄露」,并把资金转移到一个新钱包中。团队称,卸载扩展并不会撤销已经被发送到外部的恢复短语。
浏览器扩展已成为加密资产被盗的反复出现路径。报道称,近期一款 Chrome 扩展被发现曾在数月内持续抽取 Solana 交易者的手续费后才被识别出来;攻击者也曾把窃密程序藏入盗版软件、假的 Mac 剪贴板应用以及通过 Steam 分发的 PC 游戏中。

