简介

  • 安全公司 Socket 将 77 个 Firefox 扩展身份与一个名为“越位钱包盗窃工厂”的活动联系起来,确认其中 40 个为恶意扩展。
  • 它们冒充 OKX、Rabby Wallet 和 TronLink,通过虚假钱包界面或修改版真实钱包代码来获取恢复短语。
  • 其中 9 个最初发布为体育比分应用,后来版本用钱包窃取代码替换了该功能。

Firefox 用户已成为一系列仿冒加密货币钱包扩展的生产线的目标,其中一些扩展在数月内发布实时足球比分,然后悄然转变为窃取恢复短语的工具。

Socket 的威胁研究团队上周发布了其发现,通过共享代码、基础设施和发布模式将 77 个扩展身份关联起来,并确认其中 40 个为恶意扩展。Mozilla 的签名记录显示该活动从 3 月 9 日持续到 8 月 3 日,Socket 报告时仍有几个扩展处于活跃状态。

这些恶意附加组件冒充 OKX、Rabby Wallet、TronLink 和其他 Web3 产品,通常使用与真实名称非常相似的字符,足以让人一眼略过。大约一半呈现令人信服的钱包界面,并要求用户导入现有钱包,从而收集输入的任何恢复短语或私钥。另外 13 个是 Rabby 的修改版本,行为正常,同时在保存时将钱包存储的账户数据发送到外部服务器。还有 5 个收集保存的凭据和剪贴板内容。

从足球比分到钱包盗窃

另外 37 个身份伪装成密码生成器、深色模式切换器、VPN、货币转换器和笔记工具,但实际上运行实时体育比分应用,全部共享一个硬编码的合法体育数据提供商凭据。

9 个已确认的恶意扩展以同样的方式开始,在相同的 Firefox ID 下发布足球、篮球、NBA 或美式足球比分应用,后来更新用钱包窃取器替换了该代码,继承了原始应用建立的安装基础和评论历史。Socket 根据这一模式将该活动命名为“越位钱包盗窃工厂”,同时警告称尚未确定每个扩展背后的单一操作者。

一个假冒的OKX钱包只要求两项权限:存储和标签页,因为它不需要在浏览器中搜索任何内容。它只是加载一个远程页面,等待用户输入恢复短语,Socket认为这是仅凭扩展请求的权限来判断扩展的局限性。

Socket团队表示,任何在这些扩展中输入恢复短语或私钥的人都应将其视为“永久泄露”,并将资金转移到新钱包,因为卸载扩展并不会撤销已经发送到别处的短语。

浏览器扩展已成为加密货币盗窃的常见途径,最近一个Chrome扩展被曝光,在被发现前数月内一直从Solana交易者那里悄悄抽取费用,而攻击者还将窃取器隐藏在盗版软件假冒Mac剪贴板应用以及通过Steam分发的PC游戏中。