VMTech
Обсудить проект

40 расширений Firefox выдавали себя за Web3-кошельки и похищали секреты

40 расширений Firefox выдавали себя за Web3-кошельки и похищали секреты

Команда Socket Threat Research обнаружила 40 вредоносных расширений для Mozilla Firefox, которые маскировались под OKX, Rabby Wallet, TronLink и другие Web3-продукты и похищали данные криптокошельков. Кампания получила название Offside Wallet Theft Factory и, по оценке исследователей, действует как минимум с марта 2026 года.

Всего специалисты связали между собой 77 дополнений: они имеют пересечения в исходном коде и инфраструктуре. Для 40 расширений подтверждены функции кражи, ещё 37 относятся к скоординированной схеме с оболочками спортивных сервисов. Связь операции с известной группировкой пока не установлена.

Как расширения забирали данные кошельков

Семь вредоносных дополнений использовали подконтрольные атакующим проекты Supabase как удалённые переключатели: они динамически выдавали фишинговый контент или страницы-приманки. Такой подход позволяет менять сценарий атаки без выпуска новой версии расширения.

Ещё 15 дополнений собирали seed-фразы, приватные ключи и другие секреты кошельков, а затем передавали их через Cloudflare Workers. В 13 изменённых сборках Rabby Wallet злоумышленники отправляли сериализованные keyring до локального шифрования. Оставшиеся пять расширений захватывали учётные данные и содержимое буфера обмена, используя жёстко заданную инфраструктуру управления.

Кража строилась по двум сценариям: расширение либо загружало поддельную страницу кошелька удалённо, либо содержало вредоносную логику в собственной сборке. Среди обнаруженных названий Socket перечисляет Safe-Themes - Browser Extension, Rabbit For Desktop и варианты, имитирующие Rabby Wallet.

Смена назначения под прежним идентификатором

Некоторые дополнения попадали в официальный каталог Firefox Add-ons как приложения со спортивными результатами или обычные утилиты, а позднее под тем же Firefox ID превращались в инструменты для кражи данных. У 37 дополнений из спортивной группы были реализации для футбола, баскетбола, NBA и хоккея, а также общий жёстко заданный ключ к API-Sports.

При этом такие расширения рекламировали несвязанные функции: генератор паролей, тёмную тему, VPN, конвертер валют, создание скриншотов и заметки. Socket отмечает, что исторические версии девяти подтверждённо вредоносных идентификаторов тоже начинались со спортивных оболочек, а затем были перепрофилированы.

Схема продолжает тенденцию атак на криптопользователей, где компрометация одной точки даёт доступ к ценным активам: масштаб ущерба в DeFi делает такие цели привлекательными показывает, как масштаб ущерба в DeFi делает такие цели особенно привлекательными. В этой кампании повторная публикация упрощается за счёт смены названий и ID, клонирования кода и разделения логики между расширением, удалёнными страницами и облачной инфраструктурой.

Что проверить компаниям

Компаниям, использующим криптокошельки в рабочих процессах, стоит инвентаризировать установленные расширения Firefox, особенно дополнения с названиями известных Web3-сервисов и недавно изменённой функциональностью. Seed-фразы, приватные ключи и другие секреты не следует вводить в интерфейсах, происхождение которых нельзя надёжно подтвердить. Важный вывод из исследования Socket: проверять нужно не только имя расширения, но и его издателя, историю обновлений и реальные запрашиваемые разрешения.

#firefox#browsersecurity#cryptosecurity#walletsecurity
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 20.08.2026
Instagram

40 расширений Firefox выдавали себя за Web3-кошельки и похищали секреты

Открыть публикацию в Instagram ↗