事件背景
Socket 這次追查的不是單一個惡意外掛,而是一整個由 77 個 Firefox 外掛組成的網絡。研究員把它們串連起來的依據,是共用的程式碼片段、共用的伺服器基建、相同的發布痕跡,以及吻合的版本更新歷史,而不是外掛表面上的名稱或分類。
冒充手法相當直接:外掛名稱模仿 OKX、Rabby Wallet、TronLink 這類用戶熟悉的錢包品牌,用上外形極相似的字符,快速一瞥難以分辨真假。Mozilla 的簽署紀錄顯示,這批外掛的活動由 2026 年 3 月 9 日一直延續至 8 月 3 日。Socket 把調查期間仍然在線的外掛通報 Mozilla 資安團隊,對方的附加元件營運組已陸續下架。
77 個外掛的組成
真正值得留意的是那 37 個「無害」外掛的角色。
類別 | 數量 | 說明 |
|---|---|---|
錢包盜取外掛 | 40 | 冒充 OKX、Rabby Wallet、TronLink 等 Web3 產品 |
體育比分空殼 | 37 | 顯示即時賽果博取用戶與商店信任 |
合計 | 77 | 由程式碼、基建、發布痕跡與版本歷史串連為同一批 |
其中 9 個外掛先以體育比分工具的身分上架,累積下載與評分之後,才透過一次例行版本更新換成錢包盜取程式碼。對用戶而言,這代表安裝當日檢查過沒問題並不足夠:外掛的自動更新本身就是攻擊面。
四種盜取手法
40 個錢包外掛並非用同一套程式碼,Socket 把它們拆成四種做法。
手法 | 外掛數目 | 做法 |
|---|---|---|
遠端釣魚頁 | 7 | 以 Supabase 專案當遠端開關,需要時彈出釣魚頁索取助記詞 |
直接外傳 | 15 | 經 Cloudflare Workers 把錢包密碼送到攻擊者手上 |
攔截 keyring | 13 | 改造 Rabby Wallet 版本,在本機加密之前抽走序列化 keyring |
剪貼簿與憑證 | 5 | 把憑證與剪貼簿內容送去寫死的指令伺服器 |
第三種最難察覺。錢包在本機把 keyring 加密之前,資料仍然是明文狀態,改造版直接在那個時間點抄走,用戶介面上完全看不出分別,加密與否對攻擊者已經沒有意義。
中招之後應該做什麼
Socket 的建議相當強硬:曾經安裝過這批外掛的用戶,應該當作助記詞、私鑰與錢包狀態已經全部外洩處理。
單純移除外掛並不足夠。程式碼一旦讀過助記詞,資料已經離開電腦,之後刪除的只是本機那一份。正確做法是重新建立一個全新錢包、產生全新的密鑰,再把資金轉過去,舊地址視為永久不安全。
Socket 沒有公開下載量或受害人數,所以這次事件的實際規模仍然是未知數。至於 Mozilla 商店的審核如何被繞過 9 次而未被攔截,官方暫時未有說明。




No comments yet