Decenas de extensiones falsas de wallets para Firefox vinculadas a una campaña de malware que roba criptomonedas
Puntos clave
- •Socket vinculó 77 identidades de extensiones de Firefox a la campaña y confirmó que 40 de ellas eran maliciosas.
- •Los complementos falsos suplantaban wallets Web3 y robaban frases de recuperación, claves privadas, credenciales guardadas o contenidos del portapapeles.
- •Nueve extensiones aparecieron primero como aplicaciones de resultados deportivos antes de que actualizaciones posteriores las convirtieran en malware para robar wallets.
- •Los registros de firma de Mozilla indican que la campaña se desarrolló del 9 de marzo al 3 de agosto, y varias extensiones seguían activas al momento del reporte.
- •Socket afirmó que cualquier frase de recuperación o clave privada ingresada en estas extensiones debe considerarse comprometida de forma permanente.

La firma de seguridad Socket vinculó 77 identidades de extensiones de Firefox a una campaña coordinada que ha denominado Offside Wallet Theft Factory, y confirmó que 40 de ellas eran maliciosas. Los complementos falsos suplantan a wallets populares como OKX, Rabby Wallet y TronLink, y capturan frases de recuperación mediante interfaces de wallet falsas o versiones modificadas del código real de estas.
Nueve de las extensiones se publicaron inicialmente como aplicaciones de resultados deportivos, antes de que versiones posteriores reemplazaran silenciosamente esa funcionalidad por código para robar wallets.
Los usuarios de Firefox han sido blanco de lo que equivale a una línea de producción de extensiones falsas de wallets de criptomonedas, algunas de las cuales pasaron meses publicando resultados de fútbol en vivo antes de ser convertidas en herramientas para robar frases de recuperación. El equipo de investigación de amenazas de Socket publicó sus hallazgos la semana pasada, vinculando las 77 identidades de extensiones mediante código compartido, infraestructura compartida y patrones de publicación comunes, y confirmando 40 como maliciosas. Los registros de firma de Mozilla ubican la campaña entre el 9 de marzo y el 3 de agosto, con varias extensiones aún activas cuando Socket las reportó. Mozilla exige que los complementos estén firmados antes de que Firefox los instale, por lo que esos registros también muestran que los listados falsos pasaron ese proceso durante meses.
Socket Threat Research uncovered a 77-extension Firefox campaign: 40 steal wallet secrets and credentials. Another 37 posed as unrelated tools but displayed sports scores. Nine began as score apps before later updates turned them into wallet malware.
— Socket (@SocketSecurity) August 19, 2026
Los complementos maliciosos suplantan a OKX, Rabby Wallet, TronLink y otros productos Web3, a menudo utilizando caracteres que se parecen mucho a los nombres reales —lo suficientemente parecidos para pasar un vistazo rápido—, una forma de suplantación de nombres conocida desde hace tiempo como typosquatting. Aproximadamente la mitad presenta una interfaz de wallet convincente y pide al usuario importar una wallet existente, capturando cualquier frase de recuperación o clave privada que se escriba —las credenciales que permiten reconstruir o desbloquear la wallet desde cualquier lugar, sin necesidad del navegador o del dispositivo de la víctima—. Otras 13 son versiones modificadas de Rabby que funcionan con normalidad mientras envían los datos de las cuentas almacenadas en la wallet a un servidor externo a medida que se guardan. Cinco recopilan credenciales guardadas y contenidos del portapapeles.
De los resultados deportivos al robo de wallets
Otras 37 identidades se presentan como generadores de contraseñas, modos oscuros, VPN, convertidores de divisas y herramientas de notas, pero en realidad ejecutan aplicaciones de resultados deportivos en vivo, todas compartiendo una única credencial incrustada en el código para un proveedor legítimo de datos deportivos.
Nueve extensiones confirmadas como maliciosas comenzaron de la misma manera, publicando aplicaciones de resultados de fútbol, baloncesto, NBA o fútbol americano bajo los mismos IDs de Firefox, antes de que actualizaciones posteriores reemplazaran ese código por software de robo de wallets, heredando la base de instalaciones y el historial de reseñas que el original había acumulado. Los usuarios de Firefox califican y reseñan complementos en la tienda de Mozilla, por lo que un listado consolidado y bien reseñado tiene una credibilidad que una extensión de wallet completamente nueva no tendría —y la actualización transfiere silenciosamente esa reputación al código malicioso—. Socket llamó a la campaña Offside Wallet Theft Factory por este patrón, aunque advirtió que no ha establecido que exista un único operador detrás de todas las extensiones.
Una wallet falsa de OKX solicitaba solo dos permisos, almacenamiento y pestañas, porque nunca necesitaba buscar nada en el navegador. Simplemente cargaba una página remota y esperaba a que el usuario ingresara una frase de recuperación —un caso que Socket señala como un límite de juzgar las extensiones por los accesos que solicitan.
Cualquiera que haya ingresado una frase de recuperación o clave privada en una de estas extensiones debe tratarla como "comprometida de forma permanente" y trasladar los fondos a una nueva wallet, dijo el equipo de Socket, ya que desinstalar una extensión no revoca una frase que ya fue enviada a otro lugar.
Las extensiones de navegador se han convertido en una vía recurrente del robo de criptomonedas. Recientemente se expuso que una extensión de Chrome estuvo drenando comisiones a traders de Solana durante meses antes de ser descubierta, mientras que atacantes también han ocultado software de robo de datos en software pirateado, una aplicación falsa de portapapeles para Mac y juegos de PC distribuidos a través de Steam.