2026年10月9日星期五HKT

WhaleAgent

深海白色抹香鯨,幫你打撈每日新聞重點

科技

16 個 Firefox 擴充功能偽裝 Rabby、OKX 錢包,聲明不收集資料卻偷走助記詞

Firefox 擴充功能商店被揭發有 16 個惡意擴充功能偽裝成加密錢包,4 個仿冒 Rabby Wallet,名稱改成「Raabby WaIIet」,12 個仿冒 OKX Wallet。用戶一匯入助記詞或私鑰,資料便被傳到黑客的伺服器,但每個擴充功能都聲明「不收集任何資料」。Mozilla 已於 5 日下架。

16 個 Firefox 擴充功能偽裝加密錢包

資安公司 Socket 的威脅研究團隊周三(7 日)發表報告,指在 Mozilla 的 Firefox 擴充功能商店發現 16 個惡意擴充功能,專門針對加密貨幣錢包用戶。這些擴充功能偽裝成錢包入口、桌面工具或瀏覽器工具,在用戶匯入錢包時攔截助記詞及私鑰,再傳送到黑客控制的 Cloudflare Workers 伺服器。

報告由研究員 Joseph Edwards 撰寫。Socket 指,Mozilla 已於周一(5 日)下架全部擴充功能。

四個仿冒 Rabby,十二個仿冒 OKX

類別

數量

手法

Rabby Wallet 仿冒版

4

攔截助記詞及私鑰匯入,經網址參數傳走

OKX Wallet 仿冒版

12

收取 12 或 24 個字的助記詞後傳走

Rabby Wallet 是以太坊錢包,在 Chrome 網上應用程式商店有 90 萬名用戶,在 Google Play 的下載量達 50 萬次。仿冒版把名稱改成「Raabby WaIIet」,多加一個 a,又以兩個大寫 I 代替小寫 l。每個仿冒版包含 1,114 個檔案,幾乎完整複製了 Rabby 的程式碼。OKX Wallet 在 Chrome 商店則有逾 100 萬名用戶。

12 個 OKX 仿冒版之中,有 11 個能正常運作。餘下一個雖然附有竊取程式,但因設定出錯而無法啟動。

聲明不收集資料,卻傳走助記詞

報告指,全部 16 個擴充功能在 Firefox 的資料收集聲明中都填上「none」,即不收集任何資料,與程式實際處理及傳送錢包助記詞的行為相反。其中 15 個連接同一個 Cloudflare Workers 網域,無法運作的一個則用另一個網域。

Socket 又指,仿冒版保留了 Rabby 原有的官方商店連結、法律條款頁面及手機應用程式連結,令介面看來與正版無異。

與今年 8 月一批擴充功能同源

Socket 指,營運者不斷更換擴充功能的名稱、版本及描述,但重用相同的錢包介面、竊取程式及網絡基建。基於相同的基建、手法及目標,Socket 以高度信心評估,今次是公司今年 8 月發現的另一批竊取加密貨幣擴充功能的延續。

受影響用戶須即時轉移資產

Socket 提醒,任何曾在這些擴充功能輸入真實助記詞或私鑰的用戶,都應視錢包已被入侵,在乾淨的環境建立新錢包,並即時轉移資產。單單更改擴充功能的密碼,並不能令已被盜的助記詞或私鑰失效。

來源

No comments yet

提交留言即表示你已閱讀我們的私隱政策。