据Socket安全研究团队最新报告,Firefox浏览器用户正面临一场由假冒加密货币钱包扩展程序发起的持续攻击。该团队通过分析共享代码、基础设施和发布模式,关联了77个扩展身份,其中40个被确认为恶意,另有37个虽未直接窃取钱包但运行着伪装成密码生成器、深色模式切换、VPN、货币转换器及笔记工具等的恶意应用。
这些恶意扩展假冒OKX、Rabby Wallet、TronLink等知名Web3产品,使用与真实名称极为相似的字符以蒙混过关。约一半的扩展会展示一个看似真实的钱包界面,要求用户导入现有钱包,从而窃取输入的恢复短语或私钥。另外13个为Rabby的修改版,在正常行为的同时暗中将钱包存储的账户数据发送给外部服务器。还有5个则专门收集保存的凭证和剪贴板内容。
令人注意的是,其中9个被确认的恶意扩展最初以发布足球、篮球、NBA或美式足球比分应用的形式上线,在积累了一定用户基础和好评后,通过更新悄悄替换为钱包窃取器。Socket将此攻击模式命名为“越位钱包窃取工厂”(Offside Wallet Theft Factory),但指出尚未确认所有扩展背后为同一操作者。
其中一个假冒的OKX钱包仅请求“存储”和“标签页”两个权限,因为它无需在浏览器中搜索目标,只需加载远程页面并等待用户输入恢复短语。Socket团队指出,这暴露了仅凭扩展请求权限来判断其风险的局限性。
Socket团队警告,任何在这类扩展中输入过恢复短语或私钥的用户,都应视为“永久性暴露”,并立即将资金转移至新钱包,因为卸载扩展并不能撤销已发送到远程服务器的短语。浏览器扩展已成为加密货币盗窃的常见途径,此前Chrome扩展也曾被曝出数月间暗中窃取Solana交易者费用,攻击者还通过盗版软件、虚假Mac剪贴板应用以及Steam上的PC游戏散布窃取器。
