16 個 Firefox 擴充功能偽裝加密錢包
資安公司 Socket 的威脅研究團隊周三(7 日)發表報告,指在 Mozilla 的 Firefox 擴充功能商店發現 16 個惡意擴充功能,專門針對加密貨幣錢包用戶。這些擴充功能偽裝成錢包入口、桌面工具或瀏覽器工具,在用戶匯入錢包時攔截助記詞及私鑰,再傳送到黑客控制的 Cloudflare Workers 伺服器。
報告由研究員 Joseph Edwards 撰寫。Socket 指,Mozilla 已於周一(5 日)下架全部擴充功能。
四個仿冒 Rabby,十二個仿冒 OKX
類別 | 數量 | 手法 |
|---|---|---|
Rabby Wallet 仿冒版 | 4 | 攔截助記詞及私鑰匯入,經網址參數傳走 |
OKX Wallet 仿冒版 | 12 | 收取 12 或 24 個字的助記詞後傳走 |
Rabby Wallet 是以太坊錢包,在 Chrome 網上應用程式商店有 90 萬名用戶,在 Google Play 的下載量達 50 萬次。仿冒版把名稱改成「Raabby WaIIet」,多加一個 a,又以兩個大寫 I 代替小寫 l。每個仿冒版包含 1,114 個檔案,幾乎完整複製了 Rabby 的程式碼。OKX Wallet 在 Chrome 商店則有逾 100 萬名用戶。
12 個 OKX 仿冒版之中,有 11 個能正常運作。餘下一個雖然附有竊取程式,但因設定出錯而無法啟動。
聲明不收集資料,卻傳走助記詞
報告指,全部 16 個擴充功能在 Firefox 的資料收集聲明中都填上「none」,即不收集任何資料,與程式實際處理及傳送錢包助記詞的行為相反。其中 15 個連接同一個 Cloudflare Workers 網域,無法運作的一個則用另一個網域。
Socket 又指,仿冒版保留了 Rabby 原有的官方商店連結、法律條款頁面及手機應用程式連結,令介面看來與正版無異。
與今年 8 月一批擴充功能同源
Socket 指,營運者不斷更換擴充功能的名稱、版本及描述,但重用相同的錢包介面、竊取程式及網絡基建。基於相同的基建、手法及目標,Socket 以高度信心評估,今次是公司今年 8 月發現的另一批竊取加密貨幣擴充功能的延續。
受影響用戶須即時轉移資產
Socket 提醒,任何曾在這些擴充功能輸入真實助記詞或私鑰的用戶,都應視錢包已被入侵,在乾淨的環境建立新錢包,並即時轉移資產。單單更改擴充功能的密碼,並不能令已被盜的助記詞或私鑰失效。




No comments yet
提交留言即表示你已閱讀我們的私隱政策。