Firefox用户正成为一批假冒加密钱包扩展程序的攻击目标,其中一些扩展程序在数月内发布实时足球比分,随后悄然转变为窃取恢复短语的工具。
Socket威胁研究团队上周发布了其发现,通过共享代码、基础设施和发布模式,将77个扩展程序身份关联起来,并确认其中40个为恶意扩展。Mozilla的签名记录显示,该活动从3月9日持续到8月3日,在Socket报告时,仍有多个扩展程序处于活跃状态。
这些恶意插件假冒OKX、Rabby Wallet、TronLink及其他Web3产品,通常使用与真实名称极为相似的字符,让人一眼很难分辨。大约一半的插件会展示一个看似可信的钱包界面,并要求用户导入现有钱包,从而窃取用户输入的恢复短语或私钥。另外13个插件是Rabby的修改版,它们表面上正常运行,同时将钱包中存储的账户数据在保存时发送到外部服务器。还有5个插件会收集保存的凭证和剪贴板内容。
另有37个身份伪装成密码生成器、深色模式切换工具、VPN、货币转换器和笔记工具,但实际上运行的是实时体育比分应用程序,所有这些程序都共享一个用于合法体育数据提供商的硬编码凭证。
有9个已确认的恶意扩展程序以相同方式起步:在相同的Firefox ID下发布足球、篮球、NBA或美式足球比分应用,随后在后续更新中将代码替换为钱包窃取器,从而继承了原应用积累的安装基数和评论历史。Socket根据这一模式将此次行动命名为“越位钱包盗窃工厂”,同时警告称,尚未确定所有扩展程序背后存在单一操作者。
一个假冒的OKX钱包只请求了两个权限:存储和标签页,因为它根本不需要在浏览器中搜索任何内容。它只是加载一个远程页面,等待用户输入恢复短语——Socket指出,这暴露了仅凭扩展请求的权限来判断其性质的局限性。
Socket团队表示,任何在这些假冒扩展中输入了恢复短语或私钥的用户,都应视为“永久性泄露”,并立即将资金转移至新钱包,因为卸载扩展程序并不能撤销已经发送到其他地方的短语。
浏览器扩展程序已成为加密货币盗窃的常见途径。最近,一个Chrome扩展程序被曝光,它在被抓获前数月内持续从Solana交易者那里窃取手续费;此外,攻击者还将窃取器隐藏在盗版软件、假冒的Mac剪贴板应用以及通过Steam分发的PC游戏中。

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注