• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Firefox扩展被指与加密货币钱包盗窃计划有关

2026-08-26 18:39:16
收藏

TLDR

研究人员发现77个Firefox浏览器扩展程序与一起有组织的钱包盗窃行动有关。其中40个扩展程序直接窃取加密货币钱包的密钥或登录凭证,37个扩展程序则利用虚假体育比分应用作为掩护,隐藏整个网络。多个扩展程序复制了Rabby Wallet的代码,用于截获恢复短语和私钥。被盗数据通过Cloudflare Workers和Supabase被发送至黑客控制的服务器。

扩展程序如何运作

Socket的安全研究人员表示,他们发现了77个与大规模加密货币钱包盗窃活动相关的Firefox浏览器扩展程序。该团伙至少从2026年3月起就开始活跃,直至8月仍未停止。在这77个扩展程序中,有40个被确认会窃取钱包密钥或登录凭证,其余37个则伪装成体育比分应用,用于隐藏行动中共享的代码和基础设施。

部分扩展程序冒充知名钱包工具,例如OKX或Rabby Wallet。一个名为“0KX WEB3”的扩展程序用数字“0”替代字母“O”,以模仿真实的OKX品牌。该扩展程序并不具备实际钱包功能,而是加载一个存储在Supabase(云托管服务)上的网页,要求用户输入恢复短语或私钥。一旦用户输入短语,黑客便可在另一台设备上复制钱包并盗取资金。该扩展程序仅请求基本的浏览器权限,因此看上去无害。共有7个扩展程序使用了这种远程加载方法,这让黑客可以在不更新扩展程序本身的情况下,将其在正常工具与伪造钱包页面之间切换。

钱包代码被复制与篡改

其他扩展程序则采用了不同手法。其中15个扩展程序复制了真实的Rabby Wallet代码,并对其进行篡改,以便在钱包设置过程中捕获恢复短语。这些扩展程序在表面上与正常钱包无异,但当用户创建或导入钱包时,恢复短语会被悄悄发送至黑客控制的服务器。研究人员发现,这些请求中包含一个标注为“EQOx7EIPZSNi”的共享代码,该代码出现在多个不同扩展程序中,表明它们背后是同一团伙或使用了相同工具。

另有13个扩展程序针对钱包流程的不同环节。它们篡改了Rabby Wallet在内部保存账户数据的方式,在钱包加密数据之前就将其发送至黑客服务器。这种方法更难被察觉,因为钱包仍能正常运行。移除扩展程序可阻止进一步盗窃,但已发送的数据无法撤回。部分扩展程序使用了与真实产品相近的名称,例如“Rabb-Walӏet”或“RABB-Walӏet”,利用形似字母来伪装。还有一些则伪装成浏览器主题,例如“Sady-Theme”或“Safe-Theme”。

研究人员还发现了6个模仿名为“Portal”的钱包的扩展程序,它们通过虚假设置界面诱使用户导入钱包,并将窃取的短语直接发送至黑客控制的网址。调查的最新阶段又识别出5个扩展程序,其目的是窃取已保存的密码和剪贴板数据,而非钱包短语。这些程序将窃取的信息发送至单一服务器地址,而非通过Cloudflare或Supabase。研究人员已将审查期间仍活跃的所有扩展程序报告给Mozilla安全团队,Mozilla在报告发布前已移除了多个扩展程序。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%