火狐用户已成为假冒加密钱包扩展生产线的目标,其中一些扩展花了数月时间发布现场足球比分,然后悄悄转换为窃取恢复短语的工具。

Socket 的威胁研究团队上周发布了其调查结果,通过共享代码、基础设施和发布模式链接了 77 个扩展身份,并确认了 40 个为恶意扩展身份。 Mozilla 的签约记录将活动时间定为 3 月 9 日至 8 月 3 日,当 Socket 报道时,有几笔延期仍然有效。

Socket Threat Research 发现了一个包含 77 个扩展的 Firefox 活动:

40 窃取钱包秘密和凭证。另外 37 个冒充不相关的工具,但显示体育比分。九号最初是作为分数应用程序,后来的更新将它们变成了钱包恶意软件。 https://t.co/WNwoL7M0O7

- 套接字 (@SocketSecurity) 2026 年 8 月 19 日

这些恶意插件冒充 OKX、Rabby Wallet、TronLink 和其他 Web3 产品,通常使用与真实姓名非常相似的字符,足以让人一目了然。大约一半提供了令人信服的钱包界面,并要求用户导入现有钱包,收集输入的任何恢复短语或私钥。另外 13 个是 Rabby 的修改版本,在保存时将钱包存储的帐户数据发送到外部服务器时表现正常。其中五个收集保存的凭据和剪贴板内容。

从足球比分到钱包被盗

另外 37 个身份被伪装成密码生成器、暗模式切换器、VPN、货币转换器和笔记工具,但实际上运行实时体育比分应用程序,所有这些身份都共享合法体育数据提供商的单个硬编码凭据。

九个已确认的恶意扩展程序以相同的方式开始,在相同的 Firefox ID 下发布足球、篮球、NBA 或美式足球比分应用程序,然后后来的更新用钱包窃取程序替换了该代码,继承了原始版本构建的任何安装基础和评论历史记录。 Socket 根据该模式将该活动命名为 Offside Wallet Theft Factory,同时警告称,该活动并未在每个分机背后建立单一操作员。

一款假冒 OKX 钱包只要求两项权限:存储和选项卡,因为它不需要在浏览器中搜索任何内容。它只是加载一个远程页面并等待用户输入恢复短语,Socket 将其标记为通过扩展请求的访问来判断的限制。

Socket 团队表示,任何在其中输入恢复短语或私钥的人都应将其视为“永久泄露”,并将资金转移到新钱包,因为卸载扩展不会撤销已发送到其他地方的短语。

浏览器扩展程序已成为加密货币盗窃的常见途径,Chrome 扩展程序最近被曝光在被抓之前从 Solana 交易者那里窃取了几个月的费用,而攻击者还在盗版软件、假冒 Mac 剪贴板应用程序和通过 Steam 分发的 PC 游戏中隐藏了窃取者。