簡介
- 安全公司 Socket 已將 77 個 Firefox 擴充功能身份與其稱之為「越位錢包竊取工廠」的活動聯繫起來,並確認其中 40 個為惡意。
- 它們冒充 OKX、Rabby Wallet 和 TronLink,透過假錢包介面或修改版真實錢包程式碼來擷取恢復短語。
- 其中九個最初以體育比分應用程式發布,之後的版本才將該功能替換為竊取錢包的程式碼。
Firefox 使用者已成為一條假冒加密貨幣錢包擴充功能生產線的目標,其中一些擴充功能在發布數月的即時足球比分後,才被悄悄轉換成竊取恢復短語的工具。
Socket 的威脅研究團隊上週發布了其研究結果,透過共享程式碼、基礎設施和發布模式將 77 個擴充功能身份聯繫起來,並確認其中 40 個為惡意。Mozilla 的簽署記錄顯示該活動從 3 月 9 日持續到 8 月 3 日,且當 Socket 報告時,仍有數個擴充功能處於活躍狀態。
Socket 威脅研究發現了一個包含 77 個擴充功能的 Firefox 活動:
40 個竊取錢包秘密和憑證。另外 37 個偽裝成無關工具,但顯示體育比分。九個最初是比分應用程式,之後的更新將它們變成了錢包惡意軟體。https://t.co/WNwoL7M0O7
— Socket (@SocketSecurity) 2026 年 8 月 19 日
這些惡意附加元件冒充 OKX、Rabby Wallet、TronLink 及其他 Web3 產品,通常使用與真實名稱足夠相似的字元,讓人一眼難以分辨。大約一半會呈現令人信服的錢包介面,並要求使用者匯入現有錢包,藉此收集輸入的任何恢復短語或私鑰。另外 13 個是 Rabby 的修改版,它們在正常運作的同時,會在儲存錢包時將錢包中儲存的帳戶資料傳送到外部伺服器。還有五個則收集已儲存的憑證和剪貼簿內容。
從足球比分到錢包竊取
另外 37 個身份偽裝成密碼產生器、深色模式切換器、VPN、貨幣轉換器和筆記工具,但實際上執行的是即時體育比分應用程式,且全部共用一個用於合法體育資料提供者的硬編碼憑證。
九個已確認的惡意擴充功能以相同方式開始,在相同的 Firefox ID 下發布足球、籃球、NBA 或美式足球比分應用程式,之後的更新將該程式碼替換為錢包竊取器,並繼承了原始版本建立的安裝基礎和評論歷史。Socket 根據這種模式將該活動命名為「越位錢包竊取工廠」,同時警告說,尚未確定每個擴充功能背後都有單一操作者。
一個偽造的 OKX 錢包只要求兩個權限:儲存和分頁,因為它從不需要在瀏覽器中搜尋任何東西。它只是載入一個遠端頁面,然後等待使用者輸入恢復短語,Socket 將此標記為僅根據擴充功能請求的存取權限來判斷擴充功能的限制。
Socket 團隊表示,任何在其中一個輸入恢復短語或私鑰的人,都應將其視為「永久洩露」,並將資金轉移到新的錢包,因為卸載擴充功能並不會撤銷已經發送到其他地方的短語。
瀏覽器擴充功能已成為加密貨幣盜竊的常見途徑,最近一個 Chrome 擴充功能被揭露在數月內悄悄從 Solana 交易者那裡抽取費用才被發現,而攻擊者還將竊取器隱藏在盜版軟體、假冒的 Mac 剪貼簿應用程式以及透過 Steam 分發的PC 遊戲中。






