新闻加密货币Firefox 扩展被用于窃取加密钱包的恶意活动

Firefox 扩展被用于窃取加密钱包的恶意活动

作者: CoinTrust·

要点速览

  • 研究人员在 77 个相关附加组件中发现了 40 个具有已确认恶意窃取钱包功能的 Firefox 扩展。
  • 被称为 Offside Wallet Theft Factory 的活动据信自 2026 年 3 月以来一直活跃,目前尚未与已知威胁行为者关联。
  • 恶意扩展使用了多种技术,包括钓鱼页面、Supabase 控制的远程开关、Cloudflare Workers 以及硬编码的命令与控制基础设施。
  • 一些扩展最初在 Firefox 市场中被包装为体育比分工具或通用实用程序,之后被重新用于加密货币窃取。
  • 研究结果表明,浏览器扩展攻击可以低成本扩展,如果用户安装未经验证的附加组件,可能会暴露有价值的钱包机密。
Firefox 扩展被用于窃取加密钱包的恶意活动

一组 40 个 Mozilla Firefox 扩展已被确认是恶意工具,旨在窃取加密货币钱包信息,同时伪装成包括 OKX、Rabby Wallet 和 TronLink 在内的合法 Web3 产品。此次发现凸显了依赖浏览器扩展管理数字资产的用户所面临的持续风险,尤其是因为浏览器附加组件可以直接位于用户与其输入或存储的钱包数据之间。

这些扩展由 Socket Threat Research 团队发现,属于一个更大的 77 个浏览器附加组件集合,这些组件在源代码和基础设施方面存在重叠。研究人员将该活动命名为 Offside Wallet Theft Factory,并认为该行动自 2026 年 3 月以来一直活跃。目前尚无已知网络犯罪团伙或威胁行为者被公开关联到这一活动。

安全研究人员确认,其中 40 个扩展包含已证实的恶意功能。其余 37 个与一项协调一致的体育比分运营有关,在所分析版本中未包含已确认的钱包或凭证窃取载荷。不过,它们的欺骗性行为、共享的发布特征以及版本历史被视为存在恶意意图的 संकेत。

研究人员发现,40 个已确认恶意扩展中的 15 个能够在将被盗信息通过 Cloudflare Workers 发送出去之前,截获助记词、私钥及其他钱包机密。

用于窃取钱包凭证的多种技术

这些恶意扩展采用了多种方式获取敏感的加密货币信息。已识别的 7 个扩展使用由攻击者控制的 Supabase 项目作为远程开关,使其能够动态投放钓鱼页面或诱饵内容。

另外 15 个扩展会直接收集助记词、私钥及其他与钱包相关的机密,然后通过 Cloudflare Workers 将信息外传。研究人员还发现了 13 个经过修改的 Rabby Wallet 版本,它们能够在信息本地加密前提取序列化密钥环。

其余 5 个扩展使用硬编码的命令与控制基础设施来收集凭证和剪贴板信息。这些能力可能使用户存储或通过浏览器复制的钱包地址、身份验证数据及其他敏感信息面临被窃取的风险。

窃取钱包的机制通常以两种方式运作。部分扩展会远程加载伪造的钱包页面,诱导用户输入凭证或恢复信息。另一些则直接在其代码中包含恶意功能。

研究人员还发现,一些扩展最初在官方 Firefox 市场中以体育比分工具或通用实用工具的形式出现,之后在保留相同 Firefox 扩展 ID 的情况下被改造成窃取钱包的软件。

以体育工具作为欺骗性掩护

另外 37 个扩展与另一项独立的体育比分运营有关,涉及与足球、篮球、NBA 和冰球相关的欺骗性实现。这些扩展包含与 API-Sports 相关的硬编码凭证;API-Sports 是一家提供实时体育信息的合法服务。

尽管包含体育相关组件,这些扩展却被宣传为提供密码生成、深色模式、VPN 功能、货币转换、截图捕获和记事等不相关工具。

研究人员还发现,9 个已确认恶意身份的历史版本曾使用体育比分外壳,之后与相同 Firefox ID 相关的后续版本被重新用于窃取加密货币钱包。研究人员表示,其余 31 个已确认恶意身份并未使用体育 API,但包含经过验证的钱包或凭证窃取能力。

已识别的扩展名称包括 Safe-Themes – Browser Extension、Rabbit For Desktop、℞ab␢y Wa❘Iet、Rabb-Walӏet CryptoPortfolio、RABB-Walӏet Web3 \u0026 EVM 以及 Rabbit/WALLET – EVM。

该活动表明,攻击者可以重用扩展身份、轮换名称、克隆代码,并将恶意功能分布在浏览器扩展、远程页面和云基础设施中,从而使重复攻击变得低成本且可扩展。

Firefox 用户面临持续的扩展风险

研究人员表示,浏览器扩展攻击的经济性可能促使攻击者持续针对加密货币用户。一次成功安装就可能暴露助记词、私钥或钱包状态,其价值远高于发布一次性扩展的相对低成本。

该活动也说明,仅凭扩展在市场中的初始描述,很难识别恶意扩展。攻击者可以将附加组件包装成无害工具,随后逐步改变其功能,并利用现有身份来避免从头开始的成本。

对于加密货币用户而言,这些发现再次强调了仔细检查扩展真实性、限制不必要的浏览器权限以及避免安装无法独立验证的钱包插件的重要性。

这些发现表明,基于扩展的钱包攻击正变得越来越灵活,攻击者通过将欺骗性的市场列表、被重新利用的身份和云基础设施结合起来,瞄准有价值的加密货币凭证。