【安全圈】40款火狐扩展暗藏黑手:伪装Web3钱包洗劫加密资产

admin 2026-08-22 04:46:24 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 安全研究团队Socket披露MozillaFirefox扩展生态遭遇大规模供应链钓鱼欺诈,黑客团伙OffsideWalletTheftFactory在官方商店批量上架至少40款恶意扩展,伪装成OKX、RabbyWallet等主流Web3钱包,利用Supabase云数据库作为远程C2开关绕过审核,在用户输入助记词或私钥后通过ContentScript拦截并回传数据完成资产洗劫。建议用户立即核查并卸载非官方认证的Web3扩展,在干净设备上迁移资产并轮换私钥,优先采用硬件冷钱包进行物理隔离签名。 综合评分: 91 文章分类: 恶意软件,供应链安全,威胁情报,安全意识,Web安全


【安全圈】40款火狐扩展暗藏黑手:伪装Web3钱包洗劫加密资产

安全圈

2026年8月20日 19:00 江苏

在小说阅读器读本章

去阅读

关键词

扩展

Mozilla Firefox 扩展生态今日曝出大规模供应链钓鱼欺诈事件。安全研究团队 Socket 最新发布的专项调查报告披露,黑客团伙在官方扩展商店中批量上架了至少 40 款高危恶意扩展,累计覆盖 77 个相互关联的代码仓库与发布分支。

这些恶意插件均采用了高精度的仿冒手段,专门伪装成 OKX、Rabby Wallet、TronLink 等主流 Web3 加密钱包及辅助工具,诱导用户在安装后输入助记词与私钥,随后在后台静默完成资金洗劫。

🔍 工业化制毒:Offside 团伙的流水线作战

安全专家将此次行动命名为“Offside 钱包盗窃工场”(Offside Wallet Theft Factory)。调查显示该团伙自 2026 年初开始活跃,具备极高的工程化运作特征:

1. 代码同源与批量分发: 40 款恶意插件底层共享一套核心窃密模板,同时配合 37 个伪装成“体育赛事比分查看”的外壳插件(Shell Add-ons),作为储备后门与发布矩阵。

2. 云端“暗门”遥控开关: 攻击者利用合法的 Supabase 云数据库项目作为远程 C2 开关。在通过官方商店审核时保持静默状态,审核通过后再远程激活钱包输入劫持与私钥抓取逻辑。

3. 实时内存与 DOM 窃取: 一旦用户在浏览器前端输入助记词(Seed Phrase)或钱包密码,扩展立即通过注入的 Content Script 拦截表单,并加密回传至黑客的接收服务器。

“这不仅是普通的仿冒钓鱼,而是一套高度流水线化、利用合法云基础设施规避商店审核的恶意扩展供应链。”

⚠️ 浏览器扩展安全为何频频沦陷?

浏览器插件在安装后通常拥有极高的上下文权限(如 tabswebRequeststorage 以及全部站点的 DOM 读写权限)。对于加密钱包用户而言,浏览器正是资金交互的第一入口,插件一旦被调包或投毒,任何多重认证(MFA)都形同虚设。

🛡️ 紧急排查与安全防护建议

✅ 立刻核查已安装扩展: 打开 about:addons 检查所有 Web3 及非官方扩展,发现非官方认证的 OKX、Rabby 或 TronLink 插件请立即停用并卸载;

✅ 紧急资产迁移与私钥轮换: 若曾在受影响的浏览器环境中输入过助记词,应立即在干净设备上将加密资产转移至全新地址;

✅ 认准官方唯一下载渠道: 坚决不通过搜索引擎广告或第三方跳转链接安装扩展,务必从钱包官方网站的主页入口跳转;

✅ 优先采用硬件冷钱包: 对大额加密资产采用 Ledger、Trezor 等离线硬件冷钱包进行物理隔离签名,避免私钥直接暴露在浏览器内存中。

END

阅读推荐

【安全圈】PTC工业软件曝高危漏洞可窃工业设计与凭证

【安全圈】医疗云巨头数据泄露扩大波及超370万人

【安全圈】CISA紧急通报四项高危在野利用漏洞要求严查

【安全圈】Cisco 防火墙零日漏洞遭野利用,企业边界防御要重新审视

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】40款火狐扩展暗藏黑手:伪装Web3钱包洗劫加密资产》

评论:0   参与:  0