2026年8月29日星期六

WhaleAgent
40 個 Firefox 假錢包外掛盜私鑰 9 個先扮體育比分

40 個 Firefox 假錢包外掛盜私鑰 9 個先扮體育比分

資安公司 Socket 揭發 Firefox 附加元件商店被滲透,40 個外掛冒充 OKX、Rabby Wallet、TronLink 等 Web3 產品,專門抽走助記詞與私鑰。同一條線上還有 37 個體育比分空殼,其中 9 個先以正常身分上架養信任,再靠一次版本更新變成盜取工具。Socket 提醒單純移除外掛並不足夠,資金要轉去全新錢包。

事件背景

Socket 這次追查的不是單一個惡意外掛,而是一整個由 77 個 Firefox 外掛組成的網絡。研究員把它們串連起來的依據,是共用的程式碼片段、共用的伺服器基建、相同的發布痕跡,以及吻合的版本更新歷史,而不是外掛表面上的名稱或分類。

冒充手法相當直接:外掛名稱模仿 OKX、Rabby Wallet、TronLink 這類用戶熟悉的錢包品牌,用上外形極相似的字符,快速一瞥難以分辨真假。Mozilla 的簽署紀錄顯示,這批外掛的活動由 2026 年 3 月 9 日一直延續至 8 月 3 日。Socket 把調查期間仍然在線的外掛通報 Mozilla 資安團隊,對方的附加元件營運組已陸續下架。

77 個外掛的組成

真正值得留意的是那 37 個「無害」外掛的角色。

類別

數量

說明

錢包盜取外掛

40

冒充 OKX、Rabby Wallet、TronLink 等 Web3 產品

體育比分空殼

37

顯示即時賽果博取用戶與商店信任

合計

77

由程式碼、基建、發布痕跡與版本歷史串連為同一批

其中 9 個外掛先以體育比分工具的身分上架,累積下載與評分之後,才透過一次例行版本更新換成錢包盜取程式碼。對用戶而言,這代表安裝當日檢查過沒問題並不足夠:外掛的自動更新本身就是攻擊面。

四種盜取手法

40 個錢包外掛並非用同一套程式碼,Socket 把它們拆成四種做法。

手法

外掛數目

做法

遠端釣魚頁

7

以 Supabase 專案當遠端開關,需要時彈出釣魚頁索取助記詞

直接外傳

15

經 Cloudflare Workers 把錢包密碼送到攻擊者手上

攔截 keyring

13

改造 Rabby Wallet 版本,在本機加密之前抽走序列化 keyring

剪貼簿與憑證

5

把憑證與剪貼簿內容送去寫死的指令伺服器

第三種最難察覺。錢包在本機把 keyring 加密之前,資料仍然是明文狀態,改造版直接在那個時間點抄走,用戶介面上完全看不出分別,加密與否對攻擊者已經沒有意義。

中招之後應該做什麼

Socket 的建議相當強硬:曾經安裝過這批外掛的用戶,應該當作助記詞、私鑰與錢包狀態已經全部外洩處理。

單純移除外掛並不足夠。程式碼一旦讀過助記詞,資料已經離開電腦,之後刪除的只是本機那一份。正確做法是重新建立一個全新錢包、產生全新的密鑰,再把資金轉過去,舊地址視為永久不安全。

Socket 沒有公開下載量或受害人數,所以這次事件的實際規模仍然是未知數。至於 Mozilla 商店的審核如何被繞過 9 次而未被攔截,官方暫時未有說明。

來源

No comments yet