ActualitésCryptoDes dizaines de fausses extensions de portefeuille Firefox liées à une campagne de logiciels malveillants volant des cryptomonnaies

Des dizaines de fausses extensions de portefeuille Firefox liées à une campagne de logiciels malveillants volant des cryptomonnaies

Auteur: Decrypt·

Points clés

  • Socket a relié 77 identités d'extensions Firefox à la campagne et confirmé que 40 d'entre elles sont malveillantes.
  • Les faux modules d'extension usurpaient l'identité de portefeuilles Web3 et collectaient des phrases de récupération, des clés privées, des identifiants enregistrés ou le contenu du presse-papiers.
  • Neuf extensions se sont d'abord présentées comme des applications de résultats sportifs avant que des mises à jour ultérieures ne les transforment en logiciels malveillants voleurs de portefeuilles.
  • Les enregistrements de signature de Mozilla indiquent que la campagne a duré du 9 mars au 3 août, et plusieurs extensions étaient encore actives au moment du signalement.
  • Socket a déclaré que toute phrase de récupération ou clé privée saisie dans ces extensions devait être considérée comme définitivement compromise.
Des dizaines de fausses extensions de portefeuille Firefox liées à une campagne de logiciels malveillants volant des cryptomonnaies

La société de sécurité Socket a relié 77 identités d'extensions Firefox à une campagne coordonnée qu'elle a baptisée « Offside Wallet Theft Factory », confirmant que 40 d'entre elles sont malveillantes. Ces faux modules d'extension usurpent l'identité de portefeuilles populaires, dont OKX, Rabby Wallet et TronLink, et collectent des phrases de récupération via de fausses interfaces de portefeuille ou des versions modifiées du code de véritables portefeuilles.

Neuf de ces extensions ont d'abord été publiées comme applications de résultats sportifs, avant que des versions ultérieures ne remplacent discrètement cette fonctionnalité par du code voleur de portefeuilles.

Les utilisateurs de Firefox ont été ciblés par ce qui s'apparente à une chaîne de production de fausses extensions de portefeuilles de cryptomonnaies, dont certaines ont passé des mois à diffuser des résultats de football en direct avant d'être converties en outils de vol de phrases de récupération. L'équipe de recherche sur les menaces de Socket a publié ses conclusions la semaine dernière, reliant les 77 identités d'extensions par du code partagé, une infrastructure commune et des schémas de publication similaires, et confirmant 40 d'entre elles comme malveillantes. Les enregistrements de signature de Mozilla situent la campagne entre le 9 mars et le 3 août, plusieurs extensions étant encore actives au moment où Socket les a signalées. Mozilla exige que les modules d'extension soient signés avant que Firefox ne les installe ; ces enregistrements montrent donc également que les faux modules ont franchi ce processus pendant des mois.

Socket Threat Research uncovered a 77-extension Firefox campaign: 40 steal wallet secrets and credentials. Another 37 posed as unrelated tools but displayed sports scores. Nine began as score apps before later updates turned them into wallet malware.

— Socket (@SocketSecurity) August 19, 2026

Les modules d'extension malveillants usurpent l'identité d'OKX, Rabby Wallet, TronLink et d'autres produits Web3, en utilisant souvent des caractères ressemblant étroitement aux vrais noms — suffisamment pour tromper un examen rapide, une forme d'usurpation de nom connue de longue date sous le terme de typosquatting. Environ la moitié présentent une interface de portefeuille convaincante et demandent à l'utilisateur d'importer un portefeuille existant, collectant toute phrase de récupération ou clé privée saisie — les identifiants capables de reconstruire ou de déverrouiller le portefeuille depuis n'importe où, sans avoir besoin du navigateur ou de l'appareil de la victime. Treize autres sont des versions modifiées de Rabby qui fonctionnent normalement tout en envoyant les données de compte stockées dans le portefeuille vers un serveur externe au moment de leur enregistrement. Cinq collectent plutôt les identifiants enregistrés et le contenu du presse-papiers.

Des scores de football au vol de portefeuilles

Trente-sept autres identités se présentent comme des générateurs de mots de passe, des activateurs de mode sombre, des VPN, des convertisseurs de devises et des outils de prise de notes, mais exécutent en réalité des applications de résultats sportifs en direct, partageant toutes un identifiant unique codé en dur pour un fournisseur légitime de données sportives.

Neuf extensions confirmées comme malveillantes ont commencé de la même manière, publiant des applications de résultats de football, de basket-ball, de NBA ou de football américain sous les mêmes identifiants Firefox, avant que des mises à jour ultérieures ne remplacent ce code par des voleurs de portefeuilles, héritant de la base d'installations et de l'historique d'avis que l'original avait constitués. Les utilisateurs de Firefox notent et évaluent les modules d'extension sur le magasin de Mozilla ; un module établi et bien noté dispose donc d'une crédibilité qu'une toute nouvelle extension de portefeuille n'aurait pas — et la mise à jour transfère discrètement ce capital au code malveillant. Socket a baptisé la campagne « Offside Wallet Theft Factory » en référence à ce schéma, tout en précisant n'avoir pas établi qu'un opérateur unique se cache derrière chaque extension.

Un faux portefeuille OKX ne demandait que deux permissions, le stockage et les onglets, car il n'avait jamais besoin de fouiller le navigateur. Il se contentait de charger une page distante et d'attendre que l'utilisateur saisisse une phrase de récupération — un cas que Socket présente comme une limite de l'évaluation des extensions selon les accès qu'elles demandent.

Quiconque a saisi une phrase de récupération ou une clé privée dans l'une de ces extensions devrait la considérer comme « définitivement compromise » et transférer ses fonds vers un nouveau portefeuille, indique l'équipe de Socket, car la désinstallation d'une extension ne révoque pas une phrase déjà envoyée ailleurs.

Les extensions de navigateur sont devenues une voie récurrente du vol de cryptomonnaies. Une extension Chrome a récemment été exposée pour avoir détourné des frais de traders Solana pendant des mois avant d'être découverte, tandis que des attaquants ont également caché des voleurs dans des logiciels piratés, une fausse application de presse-papiers Mac et des jeux PC distribués via Steam.