Firefox 擴充功能在惡意軟體活動中鎖定加密貨幣錢包
重點速覽
- •研究人員在 77 個相關附加元件中,發現 40 個 Firefox 擴充功能具有已確認的惡意錢包竊取功能。
- •名為 Offside Wallet Theft Factory 的活動據信自 2026 年 3 月起活躍,且尚未與已知威脅行為者建立關聯。
- •這些惡意擴充功能使用了多種手法,包括釣魚頁面、Supabase 控制的遠端開關、Cloudflare Workers 與硬編碼的指揮與控制基礎架構。
- •部分擴充功能最初在 Firefox 市集中被呈現為體育比分工具或一般工具,之後才被重新用於加密貨幣竊盜。
- •這些發現顯示,瀏覽器擴充功能攻擊可以低成本擴大規模,若使用者安裝未經驗證的附加元件,可能暴露珍貴的錢包機密。

一組 40 個 Mozilla Firefox 擴充功能已被確認為惡意工具,這些工具在偽裝成合法的 Web3 產品時,試圖竊取加密貨幣錢包資訊,包括 OKX、Rabby Wallet 和 TronLink。這項發現凸顯了依賴瀏覽器擴充功能來管理數位資產的使用者所面臨的持續風險,尤其是因為瀏覽器附加元件可能直接介於使用者與其輸入或儲存的錢包資料之間。
這些擴充功能由 Socket Threat Research 團隊識別出來,屬於更大規模的 77 個瀏覽器附加元件集合,這些附加元件具有重疊的原始碼與基礎架構。研究人員將此活動命名為 Offside Wallet Theft Factory,並認為該行動自 2026 年 3 月起已經活躍。迄今未有已知的網路犯罪集團或威脅行為者公開與此活動連結。
資安研究人員判定,其中 40 個擴充功能具有已確認的惡意功能。其餘 37 個與一項協調的體育比分操作有關,在分析版本中未包含已確認的錢包或憑證竊取載荷。然而,其欺騙性行為、共同的發布特徵與版本歷史,被評估為具有惡意意圖的指標。
研究人員發現,在 40 個已確認惡意的擴充功能中,有 15 個能夠擷取恢復詞、私鑰及其他錢包機密,之後再透過 Cloudflare Workers 傳送被竊資訊。
竊取錢包憑證所使用的多種技術
這些惡意擴充功能使用多種方法取得敏感的加密貨幣資訊。已識別的 7 個擴充功能使用由攻擊者控制的 Supabase 專案作為遠端開關,使其能動態送出釣魚頁面或誘餌內容。
另有 15 個擴充功能會直接收集恢復詞、私鑰與其他與錢包相關的機密,並透過 Cloudflare Workers 將資訊外傳。研究人員也識別出 13 個經修改的 Rabby Wallet 版本,這些版本可在資訊於本機加密前擷取序列化的 keyring。
其餘 5 個擴充功能則使用硬編碼的指揮與控制基礎架構來收集憑證與剪貼簿資訊。這類能力可能使使用者儲存在瀏覽器中的錢包地址、驗證資料及其他敏感資訊面臨被竊風險。
竊取錢包的機制通常以兩種方式運作。有些擴充功能會遠端載入偽造的錢包頁面,藉此誘使用戶輸入憑證或恢復資訊。其他則是在程式碼中直接內嵌惡意功能。
研究人員也找到證據顯示,部分擴充功能最初曾在官方 Firefox 市集中以體育比分工具或一般工具的名義出現,之後在保留相同 Firefox 擴充功能 ID 的情況下,被改造成竊取錢包資訊的軟體。
以體育工具作為欺騙性掩護
其餘 37 個擴充功能與另一項體育比分操作有關,涉及針對足球、籃球、NBA 與冰球的欺騙性實作。這些擴充功能包含與 API-Sports 相關的硬編碼憑證;API-Sports 是一項提供即時體育資訊的合法服務。
儘管具有體育相關元件,這些擴充功能仍被宣傳為提供不相關的工具,例如密碼產生、深色模式、VPN 功能、貨幣換算、螢幕截圖擷取與筆記功能。
研究人員也發現,9 個已確認惡意身分的歷史版本曾使用體育比分外殼,之後與相同 Firefox ID 對應的後續版本才被重新用於竊取加密貨幣錢包。研究人員表示,其餘 31 個已確認惡意身分未使用體育 API,但具備已驗證的錢包或憑證竊取能力。
已識別的擴充功能名稱包括 Safe-Themes – Browser Extension、Rabbit For Desktop、℞ab␢y Wa❘Iet、Rabb-Walӏet CryptoPortfolio、RABB-Walӏet Web3 \u0026 EVM 以及 Rabbit/WALLET – EVM。
此活動顯示,攻擊者如何重複使用擴充功能身分、輪替名稱、複製程式碼,並在瀏覽器擴充功能、遠端頁面與雲端基礎架構之間分散惡意功能,以使反覆攻擊的成本更低且更具可擴展性。
Firefox 使用者面臨持續的擴充功能風險
研究人員表示,瀏覽器擴充功能攻擊的經濟性可能促使攻擊者持續鎖定加密貨幣使用者。單次成功安裝就可能暴露恢復詞、私鑰或錢包狀態,而其價值遠高於發布一次性擴充功能的相對低成本。
此活動也說明,僅依據初始市集描述來辨識惡意擴充功能是多麼困難。攻擊者可以先將附加元件包裝成無害工具,之後逐步更改其功能,並利用既有身分來避免從頭開始的成本。
對加密貨幣使用者而言,這些發現再次強調仔細檢查擴充功能真實性、限制不必要的瀏覽器權限,以及避免安裝無法獨立驗證的錢包擴充功能的重要性。
這些發現顯示,基於擴充功能的錢包攻擊正變得越來越具適應性,攻擊者透過結合欺騙性的市集列表、被重新利用的身分與雲端基礎架構,鎖定有價值的加密貨幣憑證。