Em resumo
- A empresa de segurança Socket vinculou 77 identidades de extensões do Firefox a uma campanha que chama de Offside Wallet Theft Factory, confirmando 40 como maliciosas.
- Elas se passam por OKX, Rabby Wallet e TronLink, capturando frases de recuperação por meio de interfaces de carteira falsas ou versões modificadas do código real da carteira.
- Nove foram publicadas como aplicativos de placar esportivo antes que versões posteriores substituíssem essa função por código de roubo de carteira.
Os usuários do Firefox foram alvo de uma linha de produção de extensões falsas de carteira de criptomoedas, algumas das quais passaram meses publicando placares de futebol ao vivo antes de serem silenciosamente convertidas em ferramentas para roubar frases de recuperação.
A equipe de pesquisa de ameaças da Socket publicou suas descobertas na semana passada, vinculando 77 identidades de extensões por meio de código, infraestrutura e padrões de publicação compartilhados, e confirmando 40 como maliciosas. Os registros de assinatura da Mozilla situam a campanha de 9 de março a 3 de agosto, com várias extensões ainda ativas quando a Socket as denunciou.
A Socket Threat Research descobriu uma campanha de 77 extensões no Firefox:
40 roubam segredos e credenciais de carteira. Outras 37 se passavam por ferramentas não relacionadas, mas exibiam placares esportivos. Nove começaram como aplicativos de placar antes que atualizações posteriores os transformassem em malware de carteira.https://t.co/WNwoL7M0O7
— Socket (@SocketSecurity) 19 de agosto de 2026
Os complementos maliciosos se passam por OKX, Rabby Wallet, TronLink e outros produtos Web3, muitas vezes usando caracteres que se assemelham aos nomes reais o suficiente para enganar em uma olhada rápida. Cerca de metade apresenta uma interface de carteira convincente e pede ao usuário para importar uma carteira existente, coletando qualquer frase de recuperação ou chave privada digitada. Outras 13 são versões modificadas da Rabby que se comportam normalmente enquanto enviam os dados da conta armazenados na carteira para um servidor externo à medida que são salvos. Cinco coletam credenciais salvas e conteúdo da área de transferência.
De placares de futebol a roubo de carteira
Outras 37 identidades estão disfarçadas de geradores de senha, alternadores de modo escuro, VPNs, conversores de moeda e ferramentas de anotações, mas na verdade executam aplicativos de placar esportivo ao vivo, todos compartilhando uma única credencial codificada para um provedor legítimo de dados esportivos.
Nove extensões maliciosas confirmadas começaram da mesma forma, publicando aplicativos de placar de futebol, basquete, NBA ou futebol americano sob os mesmos IDs do Firefox antes que atualizações posteriores substituíssem esse código por roubadores de carteira, herdando qualquer base de instalação e histórico de avaliações que o original havia construído. A Socket nomeou a campanha de Offside Wallet Theft Factory devido ao padrão, alertando que não estabeleceu um único operador por trás de cada extensão.
Uma carteira OKX falsificada pedia apenas duas permissões, armazenamento e abas, porque nunca precisava procurar nada no navegador. Ela simplesmente carregava uma página remota e esperava o usuário inserir uma frase de recuperação, o que a Socket destaca como um limite de julgar extensões pelo acesso que solicitam.
Qualquer pessoa que inseriu uma frase de recuperação ou chave privada em uma dessas deve tratá-la como "permanentemente comprometida" e transferir fundos para uma nova carteira, disse a equipe da Socket, já que desinstalar uma extensão não revoga uma frase já enviada para outro lugar.
Extensões de navegador se tornaram uma rota recorrente para roubo de criptomoedas, com uma extensão do Chrome recentemente exposta por ter desviado taxas de traders da Solana por meses antes de ser pega, enquanto atacantes também esconderam ladrões em software pirata, um aplicativo falso de área de transferência para Mac e jogos de PC distribuídos via Steam.






