Socket:77 个 Firefox 扩展涉伪装钱包窃密,40 个已确认恶意

Socket:77 个 Firefox 扩展涉伪装钱包窃密,40 个已确认恶意

N
News Editor
2026-08-25 14:18:31
据 Decrypt 报道,安全公司 Socket 将 77 个 Firefox 扩展关联到其命名的「越位钱包盗窃工厂」活动,其中 40 个已确认存在恶意行为。这些扩展伪装成 OKX、Rabby Wallet、TronLink 等 Web3 产品,诱导用户导入钱包或通过修改版代码窃取助记词、私钥。Mozilla 签名记录显示,该活动从 3 月 9 日持续至 8 月 3 日,Socket 报告发布时仍有多个扩展在线。

据 Decrypt 报道,安全公司 Socket 发布研究结果,将 77 个 Firefox 扩展身份关联到其称为「越位钱包盗窃工厂」的恶意活动,其中 40 个已确认存在恶意行为。

这些扩展伪装成 OKX、Rabby Wallet、TronLink 等 Web3 产品,通过伪造钱包界面诱导用户导入钱包,或使用修改版真实钱包代码,在用户输入时窃取助记词和私钥。

Mozilla 签名记录显示,该活动从 3 月 9 日持续至 8 月 3 日,Socket 发布报告时仍有多个扩展在线。

其中约半数扩展展示逼真的钱包界面,并要求用户导入现有钱包,从而截获输入的助记词或私钥;另有 13 个是 Rabby 的修改版本,在正常运作的同时将钱包存储的账户数据发送至外部服务器;还有 5 个专门收集已保存的凭证和剪贴板内容。

此外,37 个扩展伪装成密码生成器、暗黑模式切换、VPN、货币转换器和笔记工具,实际运行共享同一硬编码凭证的体育比分应用。9 个已确认的恶意扩展最初以足球、篮球等比分应用形式发布,后续更新才替换为钱包窃取代码。

Socket 将这项活动命名为「越位钱包盗窃工厂」,但提醒目前尚未确认所有扩展背后由同一操作者控制。

Socket 团队表示,任何在这些扩展中输入过助记词或私钥的用户都应视为「永久泄露」,并立即将资金转移至新钱包,因为卸载扩展无法撤销已发送到别处的助记词。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
20

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。