新聞加密貨幣數十個假冒 Firefox 錢包擴充功能遭指與竊取加密資產惡意軟體活動有關

數十個假冒 Firefox 錢包擴充功能遭指與竊取加密資產惡意軟體活動有關

作者: Decrypt·

重點速覽

  • Socket 將 77 個 Firefox 擴充功能身份與這項活動串聯,並確認其中 40 個為惡意。
  • 這些假冒附加元件偽裝成 Web3 錢包,竊取恢復短語、私鑰、已儲存憑證或剪貼簿內容。
  • 其中 9 個擴充功能最初是運動比分應用程式,之後更新才變成竊取錢包的惡意程式。
  • Mozilla 的簽章紀錄顯示,這項活動介於 3 月 9 日至 8 月 3 日之間,且在通報時仍有部分擴充功能在線。
  • Socket 表示,任何輸入到這些擴充功能中的恢復短語或私鑰都應視為永久遭入侵。
數十個假冒 Firefox 錢包擴充功能遭指與竊取加密資產惡意軟體活動有關

資安公司 Socket 已將 77 個 Firefox 擴充功能身份與一項協同行動聯繫起來,並將其命名為 Offside Wallet Theft Factory,其中 40 個被確認為惡意。這些假冒擴充功能偽裝成 OKX、Rabby Wallet 和 TronLink 等熱門錢包,透過假錢包介面或修改過的真實錢包程式碼版本來竊取恢復短語。

其中 9 個擴充功能最初以運動比分應用程式形式發布,之後的版本則悄悄將該功能替換為竊取錢包的程式碼。

Firefox 使用者遭到一條生產線式的假加密錢包擴充功能鎖定,其中一些在被改成竊取恢復短語的工具之前,曾經連續數月發布即時足球比分。Socket 的威脅研究團隊上週公布了調查結果,透過共享程式碼、共享基礎設施與共同發布模式將這 77 個擴充功能身份串聯起來,並確認其中 40 個為惡意。Mozilla 的簽章紀錄將這起活動的時間範圍定在 3 月 9 日至 8 月 3 日之間,而 Socket 通報時仍有數個擴充功能處於上線狀態。Mozilla 要求附加元件在 Firefox 安裝前必須經過簽章,因此這些紀錄也顯示,這些假冒項目在該流程中持續通過了數月。

Socket Threat Research uncovered a 77-extension Firefox campaign: 40 steal wallet secrets and credentials. Another 37 posed as unrelated tools but displayed sports scores. Nine began as score apps before later updates turned them into wallet malware.

— Socket (@SocketSecurity) August 19, 2026

惡意附加元件偽裝成 OKX、Rabby Wallet、TronLink 和其他 Web3 產品,常使用與真名極為相似的字元,乍看之下足以混淆視線,這種名稱偽裝長期被稱為 typosquatting。大約一半的擴充功能會顯示看似可信的錢包介面,要求使用者匯入既有錢包,進而收集任何被輸入的恢復短語或私鑰——這些憑證可在任何地方重建或解鎖錢包,無需受害者的瀏覽器或裝置。另有 13 個是 Rabby 的修改版本,表面上運作正常,但在錢包儲存帳戶資料時,會將其傳送到外部伺服器。另有 5 個則改為收集已儲存的憑證與剪貼簿內容。

從足球比分到錢包竊取

另外 37 個身份被包裝成密碼產生器、深色模式切換、VPN、貨幣換算器和筆記工具,但實際上運行的是即時運動比分應用程式,且全都共用一組硬編碼憑證,用於合法的運動數據供應商。

另外 9 個已確認的惡意擴充功能也是以相同方式起步,先以同一組 Firefox ID 發布足球、籃球、NBA 或美式足球比分應用程式,之後的更新再將程式碼替換成錢包竊取器,沿用原本累積的安裝量與評價紀錄。Firefox 使用者會在 Mozilla 商店為附加元件評分與撰寫評論,因此一個已建立且評價良好的清單,會比全新的錢包擴充功能更具可信度,而更新則會悄悄將這種信任轉移到惡意程式碼上。Socket 因此將這項活動命名為 Offside Wallet Theft Factory,但也提醒目前尚未證實每個擴充功能背後只有單一操作者。

其中一個假冒的 OKX 錢包只要求兩項權限:storage 和 tabs,因為它根本不需要在瀏覽器中搜尋任何內容。它只是載入遠端頁面,等待使用者輸入恢復短語;Socket 指出,這顯示僅憑擴充功能要求的權限來判斷風險是有限的。

Socket 團隊表示,任何在這些擴充功能中輸入過恢復短語或私鑰的人,都應將其視為「permanently compromised」並將資金移轉到新錢包,因為解除安裝擴充功能並不能撤回已經傳送到其他地方的短語。

瀏覽器擴充功能已成為加密資產竊盜的常見途徑。近期有一個 Chrome extension 被揭露在數月內暗中從 Solana 交易者身上抽取手續費,直到被發現;攻擊者也曾將竊取程式藏在 pirated softwarefake Mac clipboard app 以及 PC games distributed through Steam 之中。