• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

数十个虚假Firefox钱包扩展被指与窃取加密货币的恶意软件有关

2026-08-25 22:19:24
收藏

Firefox用户正成为一批假冒加密钱包扩展程序的攻击目标,其中一些扩展程序在数月内发布实时足球比分,随后悄然转变为窃取恢复短语的工具。

Socket威胁研究团队上周发布了其发现,通过共享代码、基础设施和发布模式,将77个扩展程序身份关联起来,并确认其中40个为恶意扩展。Mozilla的签名记录显示,该活动从3月9日持续到8月3日,在Socket报告时,仍有多个扩展程序处于活跃状态。

这些恶意插件假冒OKX、Rabby Wallet、TronLink及其他Web3产品,通常使用与真实名称极为相似的字符,让人一眼很难分辨。大约一半的插件会展示一个看似可信的钱包界面,并要求用户导入现有钱包,从而窃取用户输入的恢复短语或私钥。另外13个插件是Rabby的修改版,它们表面上正常运行,同时将钱包中存储的账户数据在保存时发送到外部服务器。还有5个插件会收集保存的凭证和剪贴板内容。

另有37个身份伪装成密码生成器、深色模式切换工具、VPN、货币转换器和笔记工具,但实际上运行的是实时体育比分应用程序,所有这些程序都共享一个用于合法体育数据提供商的硬编码凭证。

有9个已确认的恶意扩展程序以相同方式起步:在相同的Firefox ID下发布足球、篮球、NBA或美式足球比分应用,随后在后续更新中将代码替换为钱包窃取器,从而继承了原应用积累的安装基数和评论历史。Socket根据这一模式将此次行动命名为“越位钱包盗窃工厂”,同时警告称,尚未确定所有扩展程序背后存在单一操作者。

一个假冒的OKX钱包只请求了两个权限:存储和标签页,因为它根本不需要在浏览器中搜索任何内容。它只是加载一个远程页面,等待用户输入恢复短语——Socket指出,这暴露了仅凭扩展请求的权限来判断其性质的局限性。

Socket团队表示,任何在这些假冒扩展中输入了恢复短语或私钥的用户,都应视为“永久性泄露”,并立即将资金转移至新钱包,因为卸载扩展程序并不能撤销已经发送到其他地方的短语。

浏览器扩展程序已成为加密货币盗窃的常见途径。最近,一个Chrome扩展程序被曝光,它在被抓获前数月内持续从Solana交易者那里窃取手续费;此外,攻击者还将窃取器隐藏在盗版软件、假冒的Mac剪贴板应用以及通过Steam分发的PC游戏中。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%