TLDR
研究人员发现77个Firefox浏览器扩展程序与一起有组织的钱包盗窃行动有关。其中40个扩展程序直接窃取加密货币钱包的密钥或登录凭证,37个扩展程序则利用虚假体育比分应用作为掩护,隐藏整个网络。多个扩展程序复制了Rabby Wallet的代码,用于截获恢复短语和私钥。被盗数据通过Cloudflare Workers和Supabase被发送至黑客控制的服务器。
扩展程序如何运作
Socket的安全研究人员表示,他们发现了77个与大规模加密货币钱包盗窃活动相关的Firefox浏览器扩展程序。该团伙至少从2026年3月起就开始活跃,直至8月仍未停止。在这77个扩展程序中,有40个被确认会窃取钱包密钥或登录凭证,其余37个则伪装成体育比分应用,用于隐藏行动中共享的代码和基础设施。
部分扩展程序冒充知名钱包工具,例如OKX或Rabby Wallet。一个名为“0KX WEB3”的扩展程序用数字“0”替代字母“O”,以模仿真实的OKX品牌。该扩展程序并不具备实际钱包功能,而是加载一个存储在Supabase(云托管服务)上的网页,要求用户输入恢复短语或私钥。一旦用户输入短语,黑客便可在另一台设备上复制钱包并盗取资金。该扩展程序仅请求基本的浏览器权限,因此看上去无害。共有7个扩展程序使用了这种远程加载方法,这让黑客可以在不更新扩展程序本身的情况下,将其在正常工具与伪造钱包页面之间切换。
钱包代码被复制与篡改
其他扩展程序则采用了不同手法。其中15个扩展程序复制了真实的Rabby Wallet代码,并对其进行篡改,以便在钱包设置过程中捕获恢复短语。这些扩展程序在表面上与正常钱包无异,但当用户创建或导入钱包时,恢复短语会被悄悄发送至黑客控制的服务器。研究人员发现,这些请求中包含一个标注为“EQOx7EIPZSNi”的共享代码,该代码出现在多个不同扩展程序中,表明它们背后是同一团伙或使用了相同工具。
另有13个扩展程序针对钱包流程的不同环节。它们篡改了Rabby Wallet在内部保存账户数据的方式,在钱包加密数据之前就将其发送至黑客服务器。这种方法更难被察觉,因为钱包仍能正常运行。移除扩展程序可阻止进一步盗窃,但已发送的数据无法撤回。部分扩展程序使用了与真实产品相近的名称,例如“Rabb-Walӏet”或“RABB-Walӏet”,利用形似字母来伪装。还有一些则伪装成浏览器主题,例如“Sady-Theme”或“Safe-Theme”。
研究人员还发现了6个模仿名为“Portal”的钱包的扩展程序,它们通过虚假设置界面诱使用户导入钱包,并将窃取的短语直接发送至黑客控制的网址。调查的最新阶段又识别出5个扩展程序,其目的是窃取已保存的密码和剪贴板数据,而非钱包短语。这些程序将窃取的信息发送至单一服务器地址,而非通过Cloudflare或Supabase。研究人员已将审查期间仍活跃的所有扩展程序报告给Mozilla安全团队,Mozilla在报告发布前已移除了多个扩展程序。

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注