Kurzfassung
- Das Sicherheitsunternehmen Socket hat 77 Firefox-Erweiterungsidentitäten mit einer Kampagne in Verbindung gebracht, die es als „Offside Wallet Theft Factory" bezeichnet, und 40 davon als bösartig bestätigt.
- Sie geben sich als OKX, Rabby Wallet und TronLink aus und erfassen Wiederherstellungsphrasen über gefälschte Wallet-Oberflächen oder modifizierte Versionen des echten Wallet-Codes.
- Neun wurden als Sport-Ergebnis-Apps veröffentlicht, bevor spätere Versionen diese Funktion durch Wallet-Diebstahl-Code ersetzten.
Firefox-Nutzer sind von einer Produktionslinie gefälschter Krypto-Wallet-Erweiterungen ins Visier genommen worden, von denen einige monatelang Live-Fußballergebnisse veröffentlichten, bevor sie stillschweigend in Werkzeuge zum Stehlen von Wiederherstellungsphrasen umgewandelt wurden.
Sockets Threat-Research-Team veröffentlichte seine Ergebnisse letzte Woche und verband 77 Erweiterungsidentitäten durch gemeinsamen Code, Infrastruktur und Veröffentlichungsmuster, wobei 40 als bösartig bestätigt wurden. Mozillas Signierungsaufzeichnungen datieren die Kampagne vom 9. März bis 3. August, wobei mehrere Erweiterungen noch aktiv waren, als Socket sie meldete.
Socket Threat Research deckte eine Firefox-Kampagne mit 77 Erweiterungen auf:
40 stehlen Wallet-Geheimnisse und Anmeldeinformationen. Weitere 37 gaben sich als nicht verwandte Tools aus, zeigten aber Sportergebnisse. Neun begannen als Ergebnis-Apps, bevor spätere Updates sie in Wallet-Malware verwandelten.https://t.co/WNwoL7M0O7
— Socket (@SocketSecurity) 19. August 2026
Die bösartigen Add-ons geben sich als OKX, Rabby Wallet, TronLink und andere Web3-Produkte aus und verwenden oft Zeichen, die den echten Namen so ähnlich sind, dass sie einem flüchtigen Blick standhalten. Ungefähr die Hälfte präsentiert eine überzeugende Wallet-Oberfläche und fordert den Benutzer auf, eine bestehende Wallet zu importieren, wobei sie jede eingegebene Wiederherstellungsphrase oder jeden privaten Schlüssel erntet. Weitere 13 sind modifizierte Builds von Rabby, die sich normal verhalten, während sie die gespeicherten Kontodaten der Wallet beim Speichern an einen externen Server senden. Fünf sammeln stattdessen gespeicherte Anmeldeinformationen und Zwischenablageinhalte.
Von Fußballergebnissen zu Wallet-Diebstahl
Weitere 37 Identitäten sind als Passwortgeneratoren, Dunkelmodus-Umschalter, VPNs, Währungsrechner und Notiz-Tools verkleidet, führen aber tatsächlich Live-Sportergebnis-Anwendungen aus, die alle eine einzige hartcodierte Anmeldeinformation für einen legitimen Sportdatenanbieter gemeinsam nutzen.
Neun bestätigte bösartige Erweiterungen begannen auf die gleiche Weise: Sie veröffentlichten Fußball-, Basketball-, NBA- oder American-Football-Ergebnis-Apps unter denselben Firefox-IDs, bevor spätere Updates diesen Code durch Wallet-Stealer ersetzten, wobei sie die ursprünglich aufgebaute Installationsbasis und Bewertungshistorie übernahmen. Socket nannte die Kampagne nach diesem Muster die „Offside Wallet Theft Factory", warnte jedoch, dass es keinen einzelnen Betreiber hinter jeder Erweiterung festgestellt habe.
Eine gefälschte OKX-Wallet verlangte nur zwei Berechtigungen: Speicher und Tabs, weil sie nie im Browser nach etwas suchen musste. Sie lud einfach eine entfernte Seite und wartete darauf, dass der Benutzer eine Wiederherstellungsphrase eingab, was Socket als eine Grenze der Bewertung von Erweiterungen anhand der angeforderten Zugriffe kennzeichnet.
Jeder, der eine Wiederherstellungsphrase oder einen privaten Schlüssel in eine dieser Wallets eingegeben hat, sollte dies als "dauerhaft kompromittiert" betrachten und Gelder in eine neue Wallet verschieben, so das Socket-Team, da das Deinstallieren einer Erweiterung eine bereits anderweitig gesendete Phrase nicht widerruft.
Browsererweiterungen sind zu einem wiederkehrenden Weg für Krypto-Diebstahl geworden, wobei eine Chrome-Erweiterung kürzlich entlarvt wurde, die Gebühren von Solana-Händlern abgezapft hatte, bevor sie erwischt wurde, während Angreifer auch Diebstahlsoftware in raubkopierter Software, einer gefälschten Mac-Zwischenablage-App und über Steam vertriebenen PC-Spielen versteckt haben.






