Коротко
- Компанія з кібербезпеки Socket пов'язала 77 ідентичностей розширень Firefox з кампанією, яку вона називає "Фабрика крадіжок гаманців Offside", підтвердивши, що 40 з них є шкідливими.
- Вони імітують OKX, Rabby Wallet та TronLink, захоплюючи фрази відновлення через фальшиві інтерфейси гаманців або модифіковані версії реального коду гаманців.
- Дев'ять з них були опубліковані як застосунки для спортивних рахунків, перш ніж пізніші версії замінили цю функцію кодом для крадіжки гаманців.
Користувачі Firefox стали ціллю конвеєра підроблених крипто-гаманців розширень, деякі з яких місяцями публікували живі футбольні рахунки, перш ніж були тихо перетворені на інструменти для крадіжки фраз відновлення.
Дослідницька команда загроз Socket опублікувала свої висновки минулого тижня, пов'язавши 77 ідентичностей розширень через спільний код, інфраструктуру та шаблони публікації, і підтвердивши, що 40 з них є шкідливими. Записи підпису Mozilla датують кампанію періодом з 9 березня по 3 серпня, причому кілька розширень все ще були активними, коли Socket повідомив про них.
Socket Threat Research виявила кампанію Firefox з 77 розширень:
40 крадуть секрети та облікові дані гаманців. Ще 37 видавали себе за не пов'язані інструменти, але показували спортивні рахунки. Дев'ять починалися як застосунки для рахунків, перш ніж пізніші оновлення перетворили їх на шкідливе ПЗ для гаманців.https://t.co/WNwoL7M0O7
— Socket (@SocketSecurity) 19 серпня 2026 р.
Шкідливі додатки імітують OKX, Rabby Wallet, TronLink та інші продукти Web3, часто використовуючи символи, які достатньо схожі на справжні назви, щоб пройти побіжний погляд. Приблизно половина представляє переконливий інтерфейс гаманця і просить користувача імпортувати існуючий гаманець, збираючи будь-яку фразу відновлення або приватний ключ, які вводяться. Ще 13 - це модифіковані збірки Rabby, які поводяться нормально, надсилаючи збережені дані облікового запису гаманця на зовнішній сервер під час їх збереження. П'ять збирають збережені облікові дані та вміст буфера обміну.
Від футбольних рахунків до крадіжки гаманців
Ще 37 ідентичностей замасковані під генератори паролів, перемикачі темного режиму, VPN, конвертери валют та інструменти для нотаток, але насправді запускають застосунки для живих спортивних рахунків, усі використовуючи один жорстко закодований обліковий запис для легітимного постачальника спортивних даних.
Дев'ять підтверджених шкідливих розширень починали так само, публікуючи застосунки для футбольних, баскетбольних, NBA або американського футболу рахунків під тими самими ідентифікаторами Firefox, перш ніж пізніші оновлення замінили цей код на крадії гаманців, успадковуючи будь-яку базу встановлень та історію відгуків, які оригінал створив. Socket назвав кампанію "Фабрика крадіжок гаманців Offside" за цим шаблоном, застерігаючи, що не встановив єдиного оператора за кожним розширенням.
Один підробний гаманець OKX запитував лише два дозволи: сховище та вкладки, оскільки йому ніколи не потрібно було шукати щось у браузері. Він просто завантажував віддалену сторінку та чекав, поки користувач введе фразу відновлення, що Socket позначає як обмеження оцінки розширень за доступом, який вони запитують.
Будь-хто, хто ввів фразу відновлення або приватний ключ в один із цих гаманців, повинен вважати його "назавжди скомпрометованим" і переказати кошти в новий гаманець, заявила команда Socket, оскільки видалення розширення не скасовує фразу, яку вже надіслано в інше місце.
Розширення браузера стали повторюваним шляхом до крадіжки криптовалюти: нещодавно викрили розширення Chrome, яке викачувало комісії з трейдерів Solana протягом місяців, перш ніж його виявили, а зловмисники також ховали викрадачі у піратському програмному забезпеченні, фейковому застосунку для буфера обміну Mac та ПК-іграх, поширюваних через Steam.






