新闻加密货币Socket 发现 40 个针对加密货币用户的恶意 Firefox 扩展

Socket 发现 40 个针对加密货币用户的恶意 Firefox 扩展

作者: CoinLineup·

要点速览

  • Socket 发现了 40 个针对加密货币持有者的恶意 Firefox 扩展,这些扩展伪装成合法工具。
  • 研究人员表示,此次活动是一场有组织的协同行动,而非单一孤立的恶意上架条目。
  • 部分恶意代码是在用户安装并信任扩展之后,通过例行更新植入的。
  • 浏览器扩展可以访问会话、页面和钱包工具,带来助记词被盗、凭据被收集以及未经授权转账的风险。
  • 安全厂商建议用户删除无法识别的扩展、审慎对待权限,并将较大持仓存放在硬件钱包中。
Socket 发现 40 个针对加密货币用户的恶意 Firefox 扩展

安全研究公司 Socket 发现了 40 个旨在窃取加密货币钱包访问权限并转移资金的恶意 Firefox 扩展,这对所有通过网页浏览器管理数字资产的用户而言是一次新的警示。

Socket 在此次 Firefox 恶意扩展行动中的发现

据 The Hacker News 报道,Socket 发现了 40 个专门用于攻击加密货币持有者的恶意 Firefox 扩展。这些扩展在 Firefox 扩展生态中伪装成合法工具。Socket 以扫描开源代码包中的供应链攻击而闻名,而浏览器扩展带来了类似的问题:它是一种受信任的软件分发渠道,但其中运行的软件却拥有对用户在线活动的广泛访问权限。

这些扩展被设计用于接触加密钱包——即人们用来存储和发送数字货币的软件。据 Cybernews 报道,研究人员将此次行动描述为一场有组织的协同攻击,而非单一的不良上架条目。

CryptoSlate 详细报道的一项针对 Firefox 钱包恶意软件的相关调查显示,部分恶意代码隐藏在外观普通的扩展之中,并借助例行更新潜入用户设备。这种手法使恶意代码能够在用户已信任该扩展之后悄然植入。这与此前已记录在案的案例中的手法如出一辙:原本合法、拥有既有用户群的扩展被出售或遭劫持,随后通过更新植入恶意代码——这意味着应用商店的初始审核几乎无法防范扩展日后的变化。

加密货币用户为何成为恶意扩展的主要目标

浏览器扩展与用户的在线活动距离极近。它可以监视会话、读取页面内容,并与浏览器中运行的钱包工具交互。这种近距离正是危险所在:恶意扩展可以试图窃取助记词——即解锁钱包的私密备份词组——或诱骗用户批准其本无意进行的转账。

加密货币用户是高价值攻击目标,因为被盗的钱包访问权限可以迅速变现。资金一旦离开钱包,交易便难以撤销,这一点与银行可追回的欺诈性银行卡扣款不同。

网络钓鱼是另一重风险。虚假扩展可以冒充真实的钱包或交易所登录页面,收集用户输入的凭据。这类浏览器层面的攻击之所以值得警惕,是因为它们完全绕过了钱包自身的安全机制。

这对加密货币安全意味着什么

一场涉及 40 个扩展的行动表明其具有规模性,而非孤立的个别失误。它契合了攻击者持续追逐钱包和交易所访问权限的一贯模式——正是这种压力促使监管机构不断起草新的加密资产规则,并推动交易所加强安全保障。包括 Mozilla 和谷歌商店在内的扩展市场在此前的事件中已多次下架针对加密货币的恶意软件,而 Mozilla 还维护着一份封锁名单,可在恶意扩展被识别后远程禁用用户浏览器中的这些扩展。

对于普通持有者而言,实际操作步骤十分简单。打开 Firefox 扩展菜单,检查每一个已安装的扩展,删除任何无法识别或不再需要的扩展。对权限保持谨慎:对任何请求与钱包交互或读取所有页面的扩展都应心存戒备,只安装来自可信、评价良好的发布者的扩展,例如 Mozilla 官方扩展目录 中列出的那些。安全厂商长期以来建议将较大额的长期持仓存放在硬件钱包中,硬件钱包将私钥离线存储,使浏览器恶意软件无法触及。

通过恶意软件窃取加密货币的事件,与更广泛的执法动态相伴而生,包括不断扩大的与加密货币支付相关的制裁。其中的共同点是:数字资产依然对不法分子具有强大吸引力,因此保持警惕的责任主要落在个人用户身上。对于任何在浏览器钱包中持有加密货币(哪怕数量很少)的人来说,这一发现都提示应当立即审查自己的扩展——并在调查结果传播之际,持续关注揭露此次行动的研究渠道,以获取后续披露信息。

免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场风险巨大。在做出任何决定之前,请务必自行研究。