NieuwsCryptoTientallen valse Firefox-wallet-extensies in verband gebracht met malwarecampagne voor cryptodiefstal

Tientallen valse Firefox-wallet-extensies in verband gebracht met malwarecampagne voor cryptodiefstal

Auteur: Decrypt·

Belangrijkste punten

  • Socket koppelde 77 Firefox-extensie-identiteiten aan de campagne en bevestigde dat 40 ervan kwaadaardig zijn.
  • De valse add-ons imiteerden Web3-wallets en oogstten herstelzinnen, privésleutels, opgeslagen inloggegevens of klembordinhoud.
  • Negen extensies verschenen aanvankelijk als sportuitslag-apps voordat latere updates ze veranderden in malware die wallets steelt.
  • Ondertekeningsregistraties van Mozilla geven aan dat de campagne liep van 9 maart tot 3 augustus, en verschillende extensies waren bij de melding nog live.
  • Socket zei dat elke herstelzin of privésleutel die in de extensies is ingevoerd als permanent gecompromitteerd moet worden behandeld.
Tientallen valse Firefox-wallet-extensies in verband gebracht met malwarecampagne voor cryptodiefstal

Beveiligingsbedrijf Socket heeft 77 Firefox-extensie-identiteiten gekoppeld aan een gecoördineerde campagne die het de Offside Wallet Theft Factory heeft gedoopt, waarvan er 40 als kwaadaardig zijn bevestigd. De valse add-ons imiteren populaire wallets, waaronder OKX, Rabby Wallet en TronLink, en oogsten herstelzinnen via neppe wallet-interfaces of aangepaste versies van echte wallet-code.

Negen van de extensies werden aanvankelijk uitgebracht als apps voor sportuitslagen, voordat latere versies die functionaliteit stilletjes vervingen door code die wallets steelt.

Firefox-gebruikers zijn het doelwit geweest van wat neerkomt op een productielijn van valse crypto-wallet-extensies, waarvan sommige maandenlang live voetbaluitslagen publiceerden voordat ze werden omgebouwd tot tools voor het stelen van herstelzinnen. Het threat research-team van Socket publiceerde vorig week zijn bevindingen, waarin de 77 extensie-identiteiten via gedeelde code, gedeelde infrastructuur en gemeenschappelijke publicatiepatronen met elkaar worden verbonden en 40 als kwaadaardig worden bevestigd. Ondertekeningsregistraties van Mozilla plaatsen de campagne tussen 9 maart en 3 augustus, waarbij verschillende extensies op het moment dat Socket ze meldde nog live waren. Mozilla vereist dat add-ons worden ondertekend voordat Firefox ze installeert, dus die registraties laten ook zien dat de valse vermeldingen maandenlang door dat proces kwamen.

Socket Threat Research uncovered a 77-extension Firefox campaign: 40 steal wallet secrets and credentials. Another 37 posed as unrelated tools but displayed sports scores. Nine began as score apps before later updates turned them into wallet malware.

— Socket (@SocketSecurity) August 19, 2026

De kwaadaardige add-ons imiteren OKX, Rabby Wallet, TronLink en andere Web3-producten, vaak met tekens die sterk op de echte namen lijken — genoeg om een vluchtige blik te doorstaan, een vorm van naamspoofing die al lang bekendstaat als typosquatting. Ongeveer de helft toont een overtuigende wallet-interface en vraagt de gebruiker een bestaande wallet te importeren, waarbij alles wordt geoogst wat er aan herstelzinnen of privésleutels wordt ingetypt — de inloggegevens waarmee de wallet vanaf elke willekeurige plek kan worden herbouwd of ontgrendeld, zonder dat de browser of het apparaat van het slachtoffer nodig is. Nog eens 13 zijn aangepaste builds van Rabby die normaal functioneren terwijl ze de opgeslagen accountgegevens van de wallet naar een externe server sturen zodra die worden opgeslagen. Vijf verzamelen in plaats daarvan opgeslagen inloggegevens en klembordinhoud.

Van voetbaluitslagen naar wallet-diefstal

Nog eens 37 identiteiten doen zich voor als wachtwoordgenerators, dark mode-schakelaars, vpn's, valuta-omzetters en notitietools, maar draaien in werkelijkheid live sportuitslag-applicaties die allemaal dezelfde ene hardcoded referentie delen voor een legitieme sportdataprovider.

Negen bevestigd kwaadaardige extensies begonnen op dezelfde manier, met apps voor voetbal-, basketbal-, NBA- of American football-uitslagen onder dezelfde Firefox-id's, voordat latere updates die code vervingen door wallet-stealers, waarbij de installatiebasis en beoordelingsgeschiedenis die het origineel had opgebouwd werden geërfd. Firefox-gebruikers beoordelen add-ons in de winkel van Mozilla, dus een gevestigde, goed beoordeelde vermelding heeft een geloofwaardigheid die een gloednieuwe wallet-extensie zou missen — en de update draagt die status stilletjes over aan de kwaadaardige code. Socket noemde de campagne naar dit patroon de Offside Wallet Theft Factory, met de kanttekening dat het niet heeft vastgesteld dat er één enkele operator achter elke extensie zit.

Eén valse OKX-wallet vroeg om slechts twee rechten, opslag en tabbladen, omdat die nooit iets in de browser hoefde te doorzoeken. De extensie laadde simpelweg een externe pagina en wachtte tot de gebruiker een herstelzin invoerde — een geval dat Socket aanmerkt als een beperking van het beoordelen van extensies op basis van de rechten die ze vragen.

Iedereen die een herstelzin of privésleutel in een van deze extensies heeft ingevoerd, moet die beschouwen als "permanent gecompromitteerd" en de tegoeden naar een nieuwe wallet overzetten, aldus het team van Socket, omdat het verwijderen van een extensie een zin die al elders is verzonden niet ongedaan maakt.

Browserextensies zijn een terugkerende route naar cryptodiefstal geworden. Onlangs werd onthuld dat een Chrome-extensie maandenlang heimelijk kosten aftapte van Solana-handelaren voordat het werd ontdekt, terwijl aanvallers ook stealers hebben verstopt in gepirateerde software, een neppe Mac-klembordapp en pc-games die via Steam werden verspreid.