区块链文库报道:
Firefox用户正成为一批假冒加密钱包扩展程序的攻击目标,其中一些扩展程序在数月内发布实时足球比分,随后悄然转变为窃取恢复短语的工具。
Socket威胁研究团队上周发布了其发现,通过共享代码、基础设施和发布模式,将77个扩展程序身份关联起来,并确认其中40个为恶意扩展。Mozilla的签名记录显示,该活动从3月9日持续到8月3日,在Socket报告时,仍有多个扩展程序处于活跃状态。
这些恶意插件假冒OKX、Rabby Wallet、TronLink及其他Web3产品,通常使用与真实名称极为相似的字符,让人一眼很难分辨。大约一半的插件会展示一个看似可信的钱包界面,并要求用户导入现有钱包,从而窃取用户输入的恢复短语或私钥。另外13个插件是Rabby的修改版,它们表面上正常运行,同时将钱包中存储的账户数据在保存时发送到外部服务器。还有5个插件会收集保存的凭证和剪贴板内容。
另有37个身份伪装成密码生成器、深色模式切换工具、VPN、货币转换器和笔记工具,但实际上运行的是实时体育比分应用程序,所有这些程序都共享一个用于合法体育数据提供商的硬编码凭证。
有9个已确认的恶意扩展程序以相同方式起步:在相同的Firefox ID下发布足球、篮球、NBA或美式足球比分应用,随后在后续更新中将代码替换为钱包窃取器,从而继承了原应用积累的安装基数和评论历史。Socket根据这一模式将此次行动命名为“越位钱包盗窃工厂”,同时警告称,尚未确定所有扩展程序背后存在单一操作者。
一个假冒的OKX钱包只请求了两个权限:存储和标签页,因为它根本不需要在浏览器中搜索任何内容。它只是加载一个远程页面,等待用户输入恢复短语——Socket指出,这暴露了仅凭扩展请求的权限来判断其性质的局限性。
Socket团队表示,任何在这些假冒扩展中输入了恢复短语或私钥的用户,都应视为“永久性泄露”,并立即将资金转移至新钱包,因为卸载扩展程序并不能撤销已经发送到其他地方的短语。
浏览器扩展程序已成为加密货币盗窃的常见途径。最近,一个Chrome扩展程序被曝光,它在被抓获前数月内持续从Solana交易者那里窃取手续费;此外,攻击者还将窃取器隐藏在盗版软件、假冒的Mac剪贴板应用以及通过Steam分发的PC游戏中。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




