Десятки поддельных расширений-кошельков для Firefox связаны с кампанией по краже криптовалюты
Ключевые выводы
- •Socket связала 77 расширений для Firefox с этой кампанией и подтвердила 40 из них как вредоносные.
- •Поддельные дополнения маскировались под кошельки Web3 и похищали фразы восстановления, приватные ключи, сохранённые учётные данные и содержимое буфера обмена.
- •Девять расширений сначала были опубликованы как приложения со спортивными результатами, а затем обновления превратили их в вредоносное ПО для кражи данных кошельков.
- •Записи о подписи Mozilla показывают, что кампания длилась с 9 марта по 3 августа, и на момент отчёта несколько расширений всё ещё были доступны.
- •Socket заявила, что любую фразу восстановления или приватный ключ, введённые в эти расширения, следует считать безвозвратно скомпрометированными.

Компания по кибербезопасности Socket связала 77 расширений для Firefox со скоординированной кампанией, которую она назвала Offside Wallet Theft Factory, подтвердив вредоносность 40 из них. Поддельные дополнения выдают себя за популярные кошельки, включая OKX, Rabby Wallet и TronLink, и похищают фразы восстановления через фальшивые интерфейсы кошельков или изменённые версии кода настоящих кошельков.
Девять расширений изначально были опубликованы как приложения со спортивными результатами, прежде чем последующие версии незаметно заменили эту функциональность кодом для кражи данных кошельков.
Пользователи Firefox стали мишенью фактически конвейера по производству поддельных расширений-кошельков для криптовалют, некоторые из которых месяцами показывали футбольные результаты в реальном времени, прежде чем их превращали в инструменты кражи фраз восстановления. Группа исследования угроз Socket на прошлой неделе опубликовала результаты своей работы, связав 77 расширений по общему коду, общей инфраструктуре и схожим паттернам публикации и подтвердив 40 из них как вредоносные. По записям о подписи Mozilla, кампания длилась с 9 марта по 3 августа, и на момент отчёта Socket несколько расширений всё ещё были доступны. Mozilla требует подписывать дополнения перед установкой в Firefox, поэтому эти записи также показывают, что поддельные листинги месяцами проходили эту процедуру.
Socket Threat Research uncovered a 77-extension Firefox campaign: 40 steal wallet secrets and credentials. Another 37 posed as unrelated tools but displayed sports scores. Nine began as score apps before later updates turned them into wallet malware.
— Socket (@SocketSecurity) August 19, 2026
Вредоносные дополнения маскируются под OKX, Rabby Wallet, TronLink и другие продукты Web3, часто используя символы, почти неотличимые от настоящих названий — настолько похожие, что проходят при беглом взгляде; такая форма подмены названий давно известна как тайпсквоттинг. Примерно половина показывает убедительный интерфейс кошелька и просит пользователя импортировать существующий кошелёк, перехватывая любую введённую фразу восстановления или приватный ключ — учётные данные, позволяющие восстановить или разблокировать кошелёк откуда угодно, без браузера или устройства жертвы. Ещё 13 представляют собой изменённые сборки Rabby, которые работают нормально, но одновременно отправляют сохраняемые данные аккаунтов кошелька на внешний сервер. Ещё пять вместо этого собирают сохранённые учётные данные и содержимое буфера обмена.
От футбольных результатов к краже кошельков
Ещё 37 расширений маскируются под генераторы паролей, переключатели тёмной темы, VPN, конвертеры валют и приложения для заметок, но на деле запускают приложения со спортивными результатами в реальном времени, причём все они используют один и тот же жёстко прописанный в коде ключ доступа к легитимному провайдеру спортивных данных.
Девять подтверждённых вредоносных расширений начинали так же: под теми же идентификаторами Firefox они публиковали приложения с результатами футбольных, баскетбольных, NBA или американских футбольных матчей, а затем обновления заменяли этот код похитителями кошельков, наследуя накопленную аудиторию и историю отзывов оригинала. Пользователи Firefox оценивают и рецензируют дополнения в магазине Mozilla, поэтому давно существующий листинг с хорошими отзывами обладает доверием, которого не было бы у совершенно нового расширения-кошелька, — и обновление незаметно передаёт эту репутацию вредоносному коду. Socket назвала кампанию Offside Wallet Theft Factory именно из-за этой схемы, но подчеркнула, что не установила единого оператора, стоящего за всеми расширениями.
Один поддельный кошелёк OKX запрашивал всего два разрешения — на хранение данных и на вкладки, — поскольку ему вообще не нужно было ничего искать в браузере. Он просто загружал удалённую страницу и ждал, пока пользователь введёт фразу восстановления; Socket приводит это как пример ограничения подхода, при котором расширения оценивают по запрашиваемым разрешениям.
Команда Socket заявила, что любой, кто ввёл фразу восстановления или приватный ключ в одно из этих расширений, должен считать его «безвозвратно скомпрометированным» и перевести средства на новый кошелёк, поскольку удаление расширения не отменяет действие фразы, уже отправленной злоумышленникам.
Браузерные расширения стали одним из повторяющихся путей кражи криптовалюты: недавно выяснилось, что расширение для Chrome месяцами незаметно собирало комиссии с трейдеров Solana, прежде чем его раскрыли, а злоумышленники также прятали похитители в пиратском программном обеспечении, поддельном приложении буфера обмена для Mac и ПК-играх, распространяемых через Steam.