近日,Firefox浏览器用户成为一系列仿冒加密钱包扩展程序的攻击目标。安全研究团队Socket发布报告指出,该攻击活动包含77个共享代码、基础设施和发布模式的扩展程序,其中40个已被确认为恶意。这一系列攻击被命名为“Offside Wallet Theft Factory”(越位钱包盗窃工厂)。
这些恶意扩展程序伪装成OKX、Rabby Wallet、TronLink等知名Web3产品,使用与真实名称高度相似的字符以迷惑用户。部分扩展程序甚至先以发布足球比分等体育应用的形式运行数月,再通过后续更新悄悄替换为钱包窃取工具,以继承原有安装量和评价记录。
报告显示,约半数恶意扩展会展示逼真的钱包界面,诱导用户导入现有钱包,从而截获用户输入的助记词或私钥。另有13个扩展是Rabby Wallet的修改版本,看似功能正常,但会在保存账户数据时将其发送至外部服务器。还有5个扩展专门窃取已保存的凭据和剪贴板内容。
此外,37个扩展伪装成密码生成器、暗黑模式切换器、VPN、货币转换器和笔记工具,实际运行的是体育比分应用,并共享同一个体育数据提供商的硬编码凭据。9个已确认的恶意扩展在最初发布时是足球、篮球、NBA或美式足球比分应用,后来被更新为钱包窃取器。
Socket团队特别指出,一个假冒OKX钱包的扩展仅申请了存储和标签页两项权限,因为它无需搜索浏览器内容,只需加载远程页面等待用户输入恢复短语。这表明仅凭权限请求难以判断扩展是否恶意。
Socket警告称,任何在恶意扩展中输入过助记词或私钥的用户,都应视为“永久泄露”,应立即将资金转移到新钱包,因为即使卸载扩展,也无法撤销已发送出去的短语。
浏览器扩展已成为加密货币盗窃的常见途径。此前已有Chrome扩展被曝光持续窃取Solana交易者费用数月,攻击者还将窃密程序隐藏在盗版软件、伪装的Mac剪贴板应用以及通过Steam分发的PC游戏中。
