假冒 Firefox 錢包擴充套件用以竊取加密貨幣恢復詞
重點
安全研究人員將 77 個 Firefox 擴充套件身分連結到一個名為 Offside Wallet Theft Factory 的協調活動,並確認其中 40 個為惡意。許多冒名者模仿 OKX、Rabby Wallet 與 TronLink,透過假造的錢包介面或修改過的合法錢包程式碼擷取使用者的恢復詞。 部分擴充套件原先顯示數月的即時賽事比分,後續更新才將其轉為竊取錢包的工具, 利用既有的安裝基數與評論記錄以顯得可信。若使用者輸入了恢復詞,應視該錢包已被永久妥協並立即移動資金。
情緒分析
- 整體情緒:混合偏負面。報告結合了具技術細節的發現與對使用者財務安全的令人擔憂的影響。多數分析為中性且事實性,記錄方法、時間軸與具體發現。然而實際後果——資金損失與錢包被妥協——帶來強烈的負面語氣。研究具有警示性,並強調受影響使用者需緊急採取修復步驟。
文章內文
Socket 的安全研究人員發表一項調查,將一群 Firefox 擴充套件與他們稱之為 Offside Wallet Theft Factory 的協調活動連結。研究分析透過共用程式碼、基礎設施與發佈行為將 77 個擴充套件身分關聯起來,並驗證其中 40 個為積極的惡意軟體。Mozilla 的簽章記錄顯示該活動在三月至八月期間運作,一些擴充套件則在通報給供應商前仍維持上線。
這些偽造附加元件冒充知名的 Web3 工具,如 OKX、Rabby Wallet 與 TronLink。很多使用與真實產品相似的名稱與字元,以避免被輕易察覺。約有一半顯示出令人信服的類錢包介面,提示使用者透過輸入恢復詞或私鑰來匯入現有錢包;輸入內容隨後被擷取並外傳。另有一部分是修改過的合法錢包軟體建置,表面上正常運作,卻在背後將儲存的帳戶資料靜默傳送到攻擊者控制的伺服器。其他擴充套件則蒐集儲存的憑證與剪貼簿內容。
該活動的一個顯著模式是以表面無害的應用程式作為門面。三十七 個擴充套件身分以工具程式呈現——密碼產生器、深色模式切換、VPN 協助工具、貨幣換算或筆記工具——但實際上會顯示即時賽事比分。九 個已確認為惡意的擴充套件最初以賽事比分應用發佈,後續更新則以竊取錢包的程式碼取代該功能。透過將先前看似合法的擴充套件轉換,攻擊者能繼承安裝基數與正面評價,增加信任度與暴露面。
Socket 將此行動命名為 Offside Wallet Theft Factory,以指稱這種作法。研究人員雖能將許多工件連結起來,但也警告並非每個擴充套件都能明確識別為單一操作者所為。該活動的發佈日期橫跨數月,且一些擴充套件只需最低權限——有一個假冒 OKX 的擴充套件僅要求儲存與分頁權限,因為它僅載入遠端頁面並等待使用者輸入。Socket 將此視為僅以權限範圍來評估安全性的弱點:擴充套件在不要求廣泛存取權限的情況下也可能很危險。
研究團隊提出的實務建議十分嚴肅。任何在可疑擴充套件中輸入恢復詞或私鑰的人,應假定該錢包已被永久妥協,並立即將資產移至新錢包。移除擴充套件並不能否認敏感資料可能已經傳送給攻擊者的事實。
瀏覽器擴充套件越來越常被利用為加密貨幣竊取的途徑。近期案例包括惡意的 Chrome 附加元件竊取交易費用以及藏在盜版軟體中的各類竊取工具、針對 macOS 的偽造剪貼簿工具和透過主流平台發布的遊戲。Offside 活動強化了攻擊者會利用社交工程、模仿與階段性合法性來滲透使用者工具的事實,並且看似無害的應用程式也可能被改造為複雜的惡意程式。
要點: 使用者應將任何在第三方擴充套件中輸入的恢復詞或私鑰視為已外洩,並應採取立即的遏止與恢復步驟,包括將資產轉至新錢包並在可能情況下撤銷受損的憑證。
主要見解表
| 面向 | 描述 |
|---|---|
| 相關擴充套件數量 | 77 個身分被關聯;40 個被確認為惡意。 |
| 冒充的產品 | OKX、Rabby Wallet、TronLink 與其他 Web3 工具。 |
| 轉換手法 | 部分擴充套件先以賽事比分應用發佈,後續更新以竊取程式碼替換該功能。 |
| 主要威脅 | 擷取恢復詞、私鑰、儲存的憑證與剪貼簿資料。 |
| 建議的使用者行動 | 若有輸入恢復詞,應假定已被妥協;將資產轉移到新錢包並撤銷憑證。 |