77 个假冒 Firefox 钱包扩展被关联到窃取加密资产恶意软件

77 个假冒 Firefox 钱包扩展被关联到窃取加密资产恶意软件

N
News Editor
2026-08-25 14:10:05
安全公司 Socket 披露,一个针对 Firefox 用户的扩展程序投放链条共关联 77 个身份,其中 40 个已确认恶意。相关扩展冒充 OKX、Rabby Wallet、TronLink 等 Web3 产品,诱导用户导入钱包并窃取助记词或私钥。Mozilla 签名记录显示,该活动持续时间为 3 月 9 日至 8 月 3 日,且 Socket 报告时仍有部分扩展在线。另有 9 个扩展最初以体育比分应用上线,后续更新为钱包窃密工具。

Firefox 用户正面临一批假冒加密钱包扩展程序的攻击。其中部分扩展曾连续数月发布实时足球比分,随后被悄悄改成窃取钱包恢复短语的工具。

安全公司 Socket 的威胁研究团队上周公布调查结果称,该团队通过共享代码、基础设施和发布模式,将 77 个扩展身份关联到同一轮活动,并确认其中 40 个为恶意扩展。Mozilla 的签名记录显示,这一活动从 3 月 9 日持续到 8 月 3 日,且在 Socket 提交报告时,仍有数个扩展处于上线状态。

40 个扩展窃取钱包信息,37 个伪装成其他工具

Socket 表示,这轮 Firefox 扩展活动涉及 77 个扩展身份:

  • 其中 40 个会窃取钱包敏感信息和凭证;
  • 另有 37 个伪装成无关工具,但实际展示体育比分;
  • 已有 9 个扩展最初作为比分应用发布,后续更新才变成钱包恶意软件。

这些恶意扩展会冒充 OKX、Rabby Wallet、TronLink 及其他 Web3 产品,常使用与真实名称极为相似的字符,用户匆忙查看时很容易误认。大约一半扩展会展示看起来较为真实的钱包界面,并要求用户导入已有钱包,从而收集用户输入的恢复短语或私钥。

另有 13 个扩展是被修改过的 Rabby 版本。这些扩展表面运行正常,但会在钱包保存账户数据时,把存储的数据发送到外部服务器。还有 5 个扩展会收集已保存的凭证以及剪贴板内容。

从体育比分应用到钱包窃密工具

另外 37 个扩展身份被包装成密码生成器、深色模式开关、VPN、汇率转换器和记事工具,但实际运行的都是实时体育比分应用,并共享同一个为合法体育数据提供商设置的硬编码凭证。

Socket 确认的 9 个恶意扩展一开始也是以类似方式运作:它们以同一批 Firefox 身份发布足球、篮球、NBA 或美式橄榄球比分应用,之后再通过更新把原有代码替换成钱包窃取程序,同时继承此前积累的安装量和评论记录。Socket 据此将这轮活动命名为“Offside Wallet Theft Factory”,但同时表示,尚未确认全部扩展背后都由同一个操作者控制。

权限请求较少也不代表安全

Socket 提到,一个假冒的 OKX 钱包扩展只申请了 storage 和 tabs 两项权限,因为它根本不需要在浏览器中主动搜索任何内容。该扩展只是加载一个远程页面,等待用户输入恢复短语。Socket 认为,这说明仅凭扩展申请了哪些访问权限来判断风险,存在明显局限。

输入过助记词或私钥的用户需更换钱包

Socket 团队表示,任何曾在这些扩展中输入恢复短语或私钥的用户,都应将这些信息视为「永久泄露」,并把资金转移到一个新钱包中。团队称,卸载扩展并不会撤销已经被发送到外部的恢复短语。

浏览器扩展已成为加密资产被盗的反复出现路径。报道称,近期一款 Chrome 扩展被发现曾在数月内持续抽取 Solana 交易者的手续费后才被识别出来;攻击者也曾把窃密程序藏入盗版软件、假的 Mac 剪贴板应用以及通过 Steam 分发的 PC 游戏中。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
20

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。