数十个伪造 Firefox 钱包扩展程序被证实与窃取加密货币的恶意软件活动有关
要点速览
- •Socket 将 77 个 Firefox 扩展程序身份与该攻击活动关联,并确认其中 40 个为恶意扩展。
- •这些伪造的附加组件冒充 Web3 钱包,窃取助记词、私钥、已保存的凭证或剪贴板内容。
- •九个扩展程序最初以体育比分应用的形式出现,后续更新将其变成了窃取钱包的恶意软件。
- •Mozilla 签名记录显示,该活动从 3 月 9 日持续到 8 月 3 日,多个扩展在被举报时仍处于在线状态。
- •Socket 表示,任何输入过这些扩展的助记词或私钥都应被视为已永久泄露。

网络安全公司 Socket 将 77 个 Firefox 扩展程序身份与一个协同攻击活动联系起来,并将其命名为"Offside Wallet Theft Factory"(越位钱包盗窃工厂),其中 40 个已被确认为恶意扩展。这些伪造的附加组件冒充 OKX、Rabby Wallet 和 TronLink 等热门钱包,通过伪造的钱包界面或经过篡改的真实钱包代码窃取助记词。
其中九个扩展程序最初以体育比分应用的形式发布,随后在后续版本中被悄然替换为窃取钱包信息的恶意代码。
Firefox 用户已成为一条近乎"流水线"式伪造加密钱包扩展程序的攻击目标,其中一些扩展在数月间持续发布实时足球比分,随后被转换为窃取助记词的工具。Socket 的威胁研究团队上周公布了其调查结果,通过共享代码、共享基础设施和共同的发布模式将这 77 个扩展程序身份关联起来,并确认其中 40 个为恶意扩展。Mozilla 的签名记录显示,该活动的活跃期为 3 月 9 日至 8 月 3 日,在 Socket 举报时仍有数个扩展处于在线状态。Mozilla 要求附加组件必须经过签名,Firefox 才会允许安装,因此这些记录也表明这些伪造的扩展列表在数月内通过了该流程。
Socket Threat Research uncovered a 77-extension Firefox campaign: 40 steal wallet secrets and credentials. Another 37 posed as unrelated tools but displayed sports scores. Nine began as score apps before later updates turned them into wallet malware.
— Socket (@SocketSecurity) August 19, 2026
这些恶意附加组件冒充 OKX、Rabby Wallet、TronLink 及其他 Web3 产品,通常使用与真实名称极为相似的字符——相似到足以在匆匆一瞥时蒙混过关,这种名称仿冒手法早已为人所知,称为"typosquatting"(误植抢注)。大约一半的扩展会呈现一个逼真的钱包界面,并要求用户导入现有钱包,从而窃取用户输入的任何助记词或私钥——这些凭证可以在任何地方重建或解锁钱包,无需依赖受害者的浏览器或设备。另有 13 个是经过篡改的 Rabby 版本,它们在表面上运行正常,却会在账户数据保存时将其发送至外部服务器。还有 5 个则专门收集已保存的凭证和剪贴板内容。
从足球比分到钱包盗窃
另有 37 个身份伪装成密码生成器、深色模式切换工具、VPN、货币转换器和笔记工具,但实际上运行的是实时体育比分应用,且全部共用同一个为某合法体育数据提供商硬编码的凭证。
九个已被确认恶意的扩展程序最初也以同样的方式起步:以相同的 Firefox ID 发布足球、篮球、NBA 或美式橄榄球比分应用,随后通过更新将原有代码替换为窃取钱包的恶意程序,并继承了原应用积累的用户安装量和评价历史。Firefox 用户会在 Mozilla 的商店中对附加组件进行评分和评论,因此一个已有良好评价的成熟列表拥有全新钱包扩展所不具备的可信度——而更新则悄然将这种信誉转移给了恶意代码。Socket 以这一模式将该活动命名为"Offside Wallet Theft Factory"(越位钱包盗窃工厂),但同时提醒称,尚未确定每个扩展背后是否为同一运营者。
其中一个伪造的 OKX 钱包仅请求了两项权限——存储(storage)和标签页(tabs),因为它根本无需在浏览器中搜索任何内容。它只是加载一个远程页面,然后等待用户输入助记词——Socket 将此案例标记为仅凭扩展所请求权限进行判断的局限性所在。
Socket 团队表示,任何曾向这些扩展之一输入过助记词或私钥的用户,都应将其视为"已永久泄露",并将资金转移至新钱包,因为卸载扩展并不能撤销已经发送到别处的助记词。
浏览器扩展程序已成为加密货币盗窃的常见途径。最近,一个 Chrome 扩展程序被曝在数月间从 Solana 交易者处暗中抽取费用后才被发现,此外攻击者还曾将窃取程序隐藏于盗版软件、伪造的 Mac 剪贴板应用以及通过 Steam 分发的 PC 游戏中。