
2026年8月20日,安全研究团队Socket发布报告,披露黑客团伙在Mozilla Firefox官方扩展商店批量上架至少40款恶意扩展,伪装成OKX、Rabby Wallet、TronLink等主流Web3钱包,诱导用户输入助记词与私钥,并在后台静默窃取资产。该攻击行动自2026年3月起活跃,至今仍在持续。
Socket将此次攻击命名为“Offside钱包盗窃工场”。攻击者采用三种核心手段:一是代码同源,40款恶意插件共享一套核心窃密模板,可批量生成不同“品牌”的扩展;二是利用合法的Supabase云数据库作为远程命令与控制开关,扩展上架时无恶意代码,通过审核后远程激活窃密逻辑;三是准备了37个伪装成体育比分查看等无害功能的外壳插件,作为储备后门,一旦恶意扩展被下架即启用替代。
已确认的恶意扩展包括“Safe-Themes”、“Rabbit For Desktop”、“Rabb-Walӏet CryptoPortfolio”等。攻击者使用同形异义字伪装成合法钱包名称,如用西里尔字母替换英文字母,肉眼难以分辨。
浏览器扩展为何成为重灾区
浏览器扩展拥有极高的上下文权限,包括读取所有标签页、拦截网络请求、读写本地存储及DOM权限。加密钱包用户的敏感操作如输入助记词、连接钱包、签署交易均在浏览器中完成,恶意扩展可读取输入内容、覆盖伪造登录框、替换剪贴板地址、回传数据至攻击者服务器。一旦扩展被投毒,多重认证形同虚设,因为攻击者直接读取私钥本身。
用户自查与防范建议
用户应立即检查浏览器扩展列表,重点关注非官方渠道安装、名称异常、功能无关但权限过高的扩展。若发现可疑扩展,立即卸载并在干净设备上转移资产。防范措施包括:只从钱包官方网站跳转安装扩展、优先使用硬件冷钱包、定期审计扩展权限、不盲目信任官方商店审核。
声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/67701.html