区块链文库报道:
如果你以浏览器扩展程序的形式运行加密货币钱包,那么今天就是打开扩展程序列表的日子。2026年8月,安全公司Socket披露了两起独立的攻击活动,这些活动针对Firefox、Chrome和Edge的扩展程序,窃取了恢复短语、私钥以及加密货币交易所的登录凭证。其中第二份报告于8月30日发布,因此仅一天之隔。受影响的正是许多投资者每天处理钱包的地方。
浏览器扩展程序是一种在浏览器内运行的小型附加程序,它拥有读取和修改你访问的页面内容的权限。正是这种权限使其对钱包提供商有用,对攻击者来说则具有价值。
浏览器扩展程序作为钱包窃贼:Socket在2026年8月发现了什么
Socket是一家专门从事软件供应链安全的安全公司,负责检查软件包和扩展程序中的恶意代码。其研究人员在十天内发布了两项发现,它们显示出相同的模式,但彼此之间并无关联。
第一份报告日期为2026年8月20日,涉及Firefox市场:根据Socket的分析,77个扩展程序身份存在关联,其中40个已被确认为恶意。第二份报告在8月28日至30日之间流传,涉及Chrome和Edge:19个扩展程序(其中18个针对Chrome,1个针对Edge)携带了钱包盗取器。钱包盗取器是一种恶意代码,它会在一次操作中将余额清空至外部地址,而不是逐笔窃取小额资金。
这两个案例都有一个对你来说比任何数字都重要的共同点:这些扩展程序都位于浏览器厂商的官方市场中。安装它们的人没有做错任何事,没有下载可疑文件,也没有点击电子邮件中的链接。
越位钱包盗窃工厂:77个Firefox扩展程序是如何关联的
Socket将此次针对Firefox的攻击活动称为“越位钱包盗窃工厂”,并且明确表示不将其归因于任何已知的威胁行为者。研究人员也没有声称每个扩展程序背后都是同一个操作者;将它们联系在一起的是共享的代码和共享的基础设施。
这40个被确认的扩展程序分为四组。其中7个伪装成加密货币产品,充当远程控制的钓鱼加载器,其中包括一个名为“0KX WEB3”的条目,它用数字0代替字母O,从而模仿了交易所OKX的名称。15个扩展程序直接内置了窃取代码。这15个中的13个是Rabby钱包软件的修改版重建。另外5个扩展程序收集访问凭证和剪贴板内容。剩下的37个扩展程序(共77个)表现为VPN工具、密码生成器或体育应用,并且确实显示了比赛比分。
据Socket称,OKX、Rabby Wallet和TronLink的界面被模仿。在这起事件中,这三家提供商是受害者,而非原因:它们的名称和外观被用作诱饵,而它们本身并未参与其中。
技术基础由数据库服务Supabase上的项目提供,这些项目充当远程开关,同时使用Cloudflare Workers和Pages伪造界面,以及直接写入代码的控制服务器。这类控制服务器在业内被称为C2服务器(命令与控制服务器);它们接收窃取的数据并发送新的指令。扩展程序的签名数据覆盖了2026年3月9日至8月3日,其中4月和7月底出现聚集。Mozilla在报告发布后从市场中移除了这些被举报的附加组件。
浏览器扩展程序实际上被允许做什么
一个拥有读取和修改所有网站数据权限的扩展程序,在技术上与页面本身处于同一级别。它能看到你输入的内容,能看到页面向你展示的内容,并且可以在两者到达对方之前修改它们。对于钱包扩展程序来说,这是正常且不可避免的。但对于一个解锁右键或显示足球比分的扩展程序来说,这就不正常了。
从比赛比分到种子短语收集器:为什么更新比安装更危险
Firefox发现中最具启发性的部分起初与加密货币无关。在确认的恶意扩展程序中,有9个最初是作为无害的体育应用程序开始的,显示足球、篮球和美式足球的结果。只是后来的更新将这一功能替换为钱包窃取代码,并且是在同一标识符下进行的。恶意版本因此继承了其无害前身的所有安装基础和积累的正面评价。该攻击活动得名于这一技巧。
对你自己的实践来说,这意味着你在安装时进行的检查并不能无限期地持续有效。评价、用户数量和扩展程序的年龄描述的是它的过去。一次更新可以完全替换代码,而默认情况下,扩展程序更新会自动运行,无需你询问。
在19个Chrome和Edge扩展程序中,有5个的情况也大致相同,只是提前了一步:根据Socket的分析,它们是由其他开发者开发的真实、已发布的扩展程序,被接管后进行了重建。其余14个是攻击者从头开始自己构建的。
修改版Rabby重建:密钥环在加密前如何泄露
这13个修改版Rabby重建是Firefox发现中技术上最微妙的部分。Rabby是开源钱包软件;其代码可以被合法复制和修改。攻击者重写了一个函数,即永久存储密钥环的函数。密钥环是钱包中保存私钥和恢复短语的数据记录。
在原始版本中,这个密钥环在被写入硬盘之前,会被转换为文本,然后用你的密码进行加密。在修改版中,正如Socket所描述的那样,它恰恰在文本形式存在的那一刻被发送出去,即在加密之前。此时你的钱包密码保护不了任何东西,因为它之后才会发挥作用。相同的版本还会在创建钱包和导入钱包时拦截恢复短语。
在确认的Firefox扩展程序中,有9个最初是作为体育比分应用开始的,后来才通过更新变成了钱包窃贼。
19个Chrome和Edge扩展程序:重建Ledger和Trezor页面的盗取器
第二项发现是最近的,涉及Chrome和Edge的另外两个市场。根据Socket的分析,这19个扩展程序包含一个盗取器,它同时服务于多条链:以太坊及其所有兼容网络上的钱包、索拉纳上的钱包以及波场上的钱包。
此外,还有重建的恢复和更新页面,看起来像硬件钱包制造商Ledger和Trezor的官方界面。它们的唯一目的是收集恢复短语。同样,这两家制造商也是模仿的受害者。任何使用硬件钱包的人,如果想了解有哪些型号以及它们之间的区别,可以参考我们的硬件钱包对比。
在受影响范围方面,有一个确切的数字和一个估算数字。确切的是名为“Enable Right Click & Copy, Smart Unlock + OCR”的扩展程序:它在Chrome上拥有超过7万用户,在Edge上拥有超过1万用户,在它变成恶意时。对于整个攻击活动,一份行业报告引用了大约8万受影响用户。起始时间也存在争议:BleepingComputer写道,该操作可能自2024年初就已开始,而对同一份Socket分析的另一项评估则称其活跃运行了大约六个月,并指出2024年2月是可能的开始时间。两种说法并存,但均未得到证实。
根据BleepingComputer的说法,在发布时,这些扩展程序在Chrome网上应用店中均已无法获取。但Edge版本仍然可用。
CSP头部被移除:扩展程序在你访问的每个页面上能做什么
Chrome和Edge案例中的顺序值得仔细梳理,因为它解释了为什么一个恶意扩展程序能产生如此深远的影响。安装后,它会打开一个与控制服务器的加密持久连接,即所谓的WebSocket连接。通过这条线路,它加载了市场包中原本不包含的单个JavaScript构建块。因此,只检查提交的包的人在其中几乎找不到什么。
然后,它会从你调用的每个页面中移除CSP头部。内容安全策略是一种保护性指令,网站通过它告诉浏览器哪些来源的脚本可以执行。如果它被移除,浏览器也会接受外部代码。然后,这些代码通过隐藏的HTML元素注入到页面中。
结果令人不安地具体。你在同一浏览器中打开的银行、交易所和钱包界面,从那一刻起,就不再是提供商提供的页面了。它们是扩展程序利用它们所制造的东西。这正是为什么一个在屏幕上看起来无害的批准,在后台可能意味着完全不同的东西。
会话令牌代替密码:为什么双因素认证在这里不起作用
据Socket称,这个盗取器不仅攻击钱包,还攻击交易平台的账户。Coinbase、Binance、Kraken、OKX、MEXC、KuCoin和Bybit被点名,以及MetaMask钱包。它收集的是访问凭证、会话令牌、浏览器历史记录、来自Facebook和LinkedIn的账户信息,以及一系列网站上的表单条目。
“会话令牌”这个术语值得单独解释,因为它使这种攻击有别于普通的密码窃取。会话令牌是网站在你成功登录后颁发给你的浏览器的通行证,这样你就不必每次点击都输入密码和第二因素。谁持有那个令牌,对网站来说就已经是登录状态了。双因素认证在那时已经完成,不会被再次要求。
这就是为什么当你怀疑有问题时,仅仅更改密码是不够的。你还必须结束所有活跃的会话。大多数交易平台在其安全设置中提供此功能,标签如“活跃设备”、“会话”或“已登录设备”。哪些提供商适合德国客户,以及它们带来了哪些安全功能,在加密货币交易所概览中有所展示。
检查已安装的扩展程序:如何在Firefox、Chrome和Edge中打开列表
检查只需几分钟,而且不花一分钱。在Firefox中,打开地址about:addons,然后选择左侧的“扩展程序”。在Chrome中是chrome://extensions,在Edge中是edge://extensions。在所有三个浏览器中,都可以为每个条目打开详细视图,显示权限、发布者和安装来源。
从上到下浏览列表,对每个条目问自己两个问题:你还记得为什么安装这个扩展程序吗?而且你在最近几周内是否实际使用过它?任何在任何一个问题上卡住的条目都应该删除。一个你不需要的扩展程序仍然是一扇无人看守的敞开的门。
如何识别被劫持的扩展程序
遗憾的是,对于更新技巧,没有明确的识别标志,这就是事实的一部分。然而,有一些迹象综合起来是有价值的。当一个具有平凡功能的扩展程序突然要求广泛的权限时,或者当发布者名称发生变化时,这很引人注目。当一个评价栏显示旧的热烈评价和最近的关于行为改变的新抱怨并存时,也很引人注目。而且,任何名称与知名产品相似但只有一个字符不同的扩展程序也很引人注目,就像条目“0KX WEB3”中的零一样。
密钥环在到达保险库之前就离开了腰带。这正是修改版钱包重建所利用的地方。
阅读权限:钱包扩展程序的正常访问权限是什么
真正的钱包扩展程序需要广泛的权限,否则它无法完成工作。因此,访问所有网站的数据在这种情况下并不是警报信号。真正的问题是不同的:为什么一个截图工具、一个翻译器或一个右键解锁器需要相同的权限?
在实践中,这意味着你按用途而不是按提供商来分类你的扩展程序。每个扩展程序虽然其功能只需要在一个页面或点击按钮时使用,但却可以读取和修改所有页面,这样的扩展程序都是删除的候选对象。Chrome和Edge还允许你将扩展程序的访问权限限制在单个页面,或者仅在点击后授予权限。该设置会让你花两天时间适应,但会剥夺被劫持扩展程序的大部分能力。
硬件钱包还是浏览器钱包:关键时刻的区别是什么
Socket的两项发现引出了一个在日常使用中经常模糊的区别。对于浏览器扩展程序形式的钱包,私钥加密存储在计算机上,浏览器中的软件解密它以进行签名。对于硬件钱包,密钥永远不会离开设备;计算机发送交易,并收到完成的签名返回。
这个区别决定了上述类型的攻击对你来说结果如何。针对被窃取的密钥材料,硬件钱包有帮助,因为根本没有东西可窃取。针对一个显示虚假接收地址的操纵界面,它只有在你在设备显示屏上阅读详细信息而不是在屏幕上时才有帮助。而针对一个要求你输入恢复短语的重建恢复页面,没有任何技术能提供帮助。在那里,只有一条规则适用:永远不要在任何地方输入那个短语。哪些软件钱包适合日常使用以及它们的局限性在哪里,在软件钱包对比中有所说明。
怀疑之后:为什么仅仅卸载毫无作用
对于Firefox案例,Socket给出了明确的建议:任何在这些扩展程序中输入过恢复短语或私钥的人,都应将这些数据视为永久性泄露,并将余额转移到一个新创建的钱包中。原因很简单,而且容易被忽视。删除扩展程序并不能收回已经传输出去的东西。恢复短语无法撤销,只能替换。
当你怀疑有问题时,顺序很重要。在未受影响的设备上创建新钱包,然后再进行转账。任何人在同一台受感染的浏览器中设置新钱包,都只是用新密钥重复这一过程。然后是交易平台的账户:新密码,结束所有会话,重新设置第二因素,并检查存档的提现地址。
关于如何处理此类报告引发的恐慌,有一点要说明。正是在事件公开后的几天里,声称帮助受影响者并同时要求提供恢复短语的邮件会大量增加。这种骗局现在也以纸质形式出现,如通过信件进行钱包钓鱼的案例所示。没有信誉良好的提供商或权威机构会要求提供那个短语。
税务和证据:加密货币被盗后需要记录什么
如果确实有资金流出,在整理之前先保存好证据。这包括流出时间、受影响的地址、相关区块浏览器的交易标识符、扩展程序的名称和标识符(如果条目仍可访问,则附带市场页面的截图),以及警方报案的文件编号。
此类损失在税务上如何处理取决于具体情况,应交由税务顾问处理。没有完整的证据,这个问题根本无法解决,而在几周后获取证据比在事发第二天要困难得多。一个记录你资金动向的投资组合工具,在关键时刻能帮你省去手动重建的麻烦。
检查浏览器扩展程序:总结
今天清理你的扩展程序列表。
打开about:addons、chrome://extensions或edge://extensions,删除所有你未积极使用或无法确认用途的扩展程序。特别注意那些功能平凡但权限广泛的条目。如果你在浏览器中保存钱包,请检查你的设置是否仍然适合你的资产。
将你不经常动用的资金与浏览器分离。
你每周都不接触的那部分资产,应该放在一个密钥永远不进入浏览器的设备上。型号及其差异在硬件钱包对比中有所说明。
在交易平台结束你的开放会话。
只要旧的会话令牌仍然有效,仅凭新密码是不够的。进入每个账户的安全设置,清除所有设备,然后重新登录。哪些提供商提供哪些安全功能,在加密货币交易所概览中有所展示。
本月两项发现是独立发生的,影响了所有三大主流浏览器。它们说明了同一件事:浏览器厂商的市场只是一个预选,而不是保证,安装时所做的检查比扩展程序本身老化得更快。
(截至2026年8月31日。)
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




