摘要:Socket威胁研究团队揭露一场针对Firefox用户的系统性攻击,77个伪装成工具类应用的扩展程序被证实为恶意工具,其中40个已确认用于窃取用户钱包恢复短语,部分在更新后从体育比分应用转为盗币工具。

币圈界报道:
Firefox用户遭批量钓鱼:假钱包插件借体育应用之名行窃
近期,大量Firefox用户成为假冒加密钱包扩展程序的攻击目标。这些恶意插件最初以实时足球、篮球等赛事比分应用形式上线,随后在后续版本中悄然替换为窃取用户恢复短语与私钥的工具,形成隐蔽的攻击链条。
77个关联插件暴露“越位盗窃工厂”运作模式
Socket威胁研究团队通过分析共享代码库、基础设施及发布行为,将77个看似独立的扩展程序归因于同一攻击活动,并确认其中40个为明确恶意。该行动自3月9日启动,持续至8月3日,期间多个插件仍处于活跃状态,显示出高度组织化特征。
伪装成主流钱包,诱导用户主动交出密钥
攻击者精心模仿OKX、Rabby Wallet、TronLink等知名Web3产品名称,使用极相似字符混淆用户判断。约半数恶意插件展示仿冒钱包界面,诱导用户导入已有钱包,从而截获其恢复短语或私钥;另有13个为Rabby Wallet的变种,表面正常运行,实则在账户数据保存时将信息外传至远程服务器。
伪装工具类应用,暗藏体育数据接口硬编码
其余37个插件伪装成密码生成器、深色主题切换器、虚拟私人网络工具、货币换算器及笔记软件,实际功能均为实时体育比分服务。这些程序均内嵌合法体育数据提供商的凭证,具备持续获取赛事信息的能力,但其真实目的远超信息展示。
利用安装基数实现“无缝升级”式劫持
有9个恶意插件采用统一策略:先以相同Firefox ID发布体育类应用,积累用户信任与下载量,再通过更新将代码替换为钱包窃取模块,继承原有安装基数与正面评价,实现“零成本”传播。该模式被Socket命名为“越位钱包盗窃工厂”,并指出当前尚无法确定是否存在单一幕后操控者。
权限最小化却成最大隐患
一个假冒的OKX钱包仅请求“存储”和“标签页”两项权限,无需访问网页内容即可加载远程页面,静默等待用户输入恢复短语。这一设计凸显了仅依据权限判断扩展安全性的严重缺陷,使攻击更难被察觉。
泄露即永久失效,必须立即迁移资产
Socket团队强调,任何在上述恶意插件中输入过恢复短语或私钥的用户,均应视为密钥已永久外泄。卸载插件无法挽回损失,建议立即把资金转移至全新钱包,并警惕后续可能的二次攻击。
此类攻击已非孤立事件。此前曾有Chrome扩展长期潜伏,从Solana用户处窃取交易手续费;攻击者亦将窃取器嵌入盗版软件、虚假Mac剪贴板工具及通过Steam分发的游戏,显示其对数字生态的全面渗透。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
