浏览器里的“钱包刺客”:40个恶意Firefox扩展正在窃取你的私钥

安全公司Socket在Firefox官方扩展商店发现40个恶意浏览器扩展,伪装成OKX、Rabby Wallet等主流钱包,窃取用户助记词与私钥,并关联37个“体育工具”外壳插件,共涉及77个代码仓库,攻击自2026年3月起持续活跃。

攻击手法呈现工业化特征:

  • 批量生产:40个恶意插件共用一套窃密模板,仅更换名称、图标和伪装页面。
  • 绕过审核:扩展上架时无恶意代码,安装后可利用Supabase云数据库远程激活窃密逻辑。
  • 后端储备:37个外壳插件作为后援,一旦恶意扩展被下架便立即替换。

浏览器扩展拥有读取网页内容、拦截请求、操作剪贴板等高风险权限,恶意扩展可直接读取私钥,使MFA形同虚设。

自查四步:打开about:addons检查已装扩展;留意非官方渠道安装、名称异常(如用相似字符伪装)及权限过高的工具类扩展;发现可疑立即卸载,若曾输入助记词需转移资产至新地址;转账前仔细核对收款地址,防止剪贴板被篡改。

防范建议:只从钱包官网跳转安装扩展;大额资产使用Ledger、Trezor等硬件钱包;定期检查扩展权限变更;切勿盲目信任官方商店审核——审核通过并不代表永远安全。

总结

作者:零时科技

前言

打开浏览器,输入钱包密码、粘贴助记词、点击“解锁”——这是无数 Web3 用户的日常操作。但你有没有想过:你安装的浏览器扩展,可能正在后台静静地记录你输入的每一个字符?

2026年8月20日,安全研究团队 Socket 发布了一份令人震惊的调查报告:黑客团伙在 Mozilla Firefox 官方扩展商店中,批量上架了至少 40 款高危恶意扩展,专门伪装成 OKX、Rabby Wallet、TronLink 等主流 Web3 钱包,诱导用户输入助记词与私钥,随后在后台静默完成资产洗劫。这 40 个恶意扩展只是冰山一角,整个攻击行动还关联了另外 37 个伪装成“体育赛事比分查看”的外壳插件,累计覆盖 77 个相互关联的代码仓库与发布分支。

更令人不安的是,这场攻击自2026年3月起便已开始活跃,至今仍在持续。40 个恶意扩展,正潜伏在无数用户的浏览器里,而那些私钥和助记词,早已落入了攻击者手中。

Part 01 - 40 个恶意扩展的工业化窃密流水线

一句话概括:这已经不是传统的“钓鱼”,而是一条高度工业化、流水线化的恶意扩展供应链。

图片来源:https://socket.dev/blog/firefox-crypto-wallet-theft

Socket 将此次攻击命名为“Offside 钱包盗窃工场”。攻击链条清晰而高效:攻击者批量构建或改造扩展,上架至 Firefox 官方商店;用户安装后,扩展通过远程加载钓鱼页面或内置窃密代码捕获助记词与私钥,完成钱包接管和资产盗窃。部分扩展最初以“体育比分工具”等形式出现,之后在保留相同 Firefox 扩展 ID 的情况下被转变为钱包窃密程序。上图正是这一攻击流程的可视化呈现。

攻击者采用了三种核心手段来构建这场大规模窃密行动:

1. 代码同源 + 批量分发(流水线生产)

40 款恶意插件底层共享一套核心窃密模板,这意味着攻击者只需维护一套恶意代码,就能批量生成数十个不同“品牌”的恶意扩展。不同的扩展名称、不同的图标、不同的伪装页面——但窃取私钥的核心逻辑完全一样。

2. 云端“暗门”遥控开关(绕过审核)

这是本次攻击最狡猾的部分。攻击者利用合法的 Supabase 云数据库项目作为远程 C2(命令与控制)开关。扩展在上架 Firefox 官方商店时完全处于“静默”状态——没有任何恶意代码——因此顺利通过了官方审核。一旦审核通过、用户安装之后,攻击者远程激活恶意逻辑,开始窃取用户输入的助记词和私钥。

3. 37 个“体育工具”外壳作为后援矩阵

除了 40 个直接窃密的恶意扩展,攻击者还准备了 37 个伪装成体育赛事比分查看、VPN、截图工具等无害功能的“外壳插件” 。这些外壳扩展并非直接用于窃密,而是作为储备后门与发布矩阵——一旦某个恶意扩展被下架,立即启用对应的外壳扩展顶上,确保攻击的持续性。

Socket 研究员 Kirill Boychenko 的技术分析揭示了 40 个恶意扩展的功能分布:

Part 02 - 为什么浏览器扩展成了“钱包刺客”的重灾区?

一句话概括:浏览器扩展拥有极高的权限,而用户往往在安装时忽略了这一点。

浏览器扩展在设计上拥有极高的上下文权限——包括tabs(读取所有打开的标签页)、webRequest(拦截和修改网络请求)、storage(读写本地存储数据)以及全部站点的 DOM 读写权限。

对于加密钱包用户而言,浏览器正是资金交互的第一入口你在浏览器中输入助记词、连接钱包、签署交易——所有敏感操作都在浏览器中完成。而一个恶意扩展,可以轻松地:

• 读取你在任何网页上输入的内容:包括助记词、私钥、密码

• 拦截和修改网页内容:在真实的钱包页面上覆盖一层伪造的登录框

• 读取和修改剪贴板:当你复制钱包地址时,悄悄替换成黑客的地址

• 发送网络请求:将窃取的数据实时回传至攻击者服务器

一旦扩展被调包或投毒,任何多重认证(MFA)都形同虚设。因为恶意扩展绕过的不是你的账户密码,而是直接读取你的私钥本身。

Part 03 - 如何识别恶意扩展?四步自查法

一句话概括:不要等到资产被盗才后悔,现在就去检查你的浏览器扩展。

第一步:打开扩展管理页面

在Firefox中,在地址栏输入about:addons并回车,查看所有已安装的扩展列表。

第二步:逐一核查可疑扩展

重点关注以下几点:

• 非官方渠道安装的扩展:如果你不是从钱包官网直接跳转安装的,立即停用

• 名称异常的扩展:攻击者使用同形异义字(homoglyph)伪装成合法钱包名称,如用西里尔字母替换英文字母,肉眼难以分辨

• 功能无关的扩展:一个“体育比分查看”工具,为什么需要读取你的浏览器数据?

• 权限过高的扩展:一个简单的工具类扩展,申请了tabs、webRequest、storage等权限,属于高危信号

已确认的恶意扩展身份包括:“Safe-Themes”、“Rabbit For Desktop”、“Rabb-Walӏet CryptoPortfolio”等。

第三步:立即卸载并轮换凭证

如果发现可疑扩展,立即停用并卸载。如果曾在受影响的环境中输入过助记词或私钥,应当在干净的设备上将加密资产转移至全新地址。

第四步:检查剪贴板历史

部分恶意扩展会劫持剪贴板,替换你复制的钱包地址。在进行大额转账前,务必反复核对收款地址的每一个字符——不仅是前几位和后几位,而是全部。

Part 04 - 如何避免成为下一个受害者?

一句话概括:从源头阻断,而不是事后补救。

1. 认准官方唯一下载渠

坚决不通过搜索引擎广告或第三方跳转链接安装扩展。务必从钱包官方网站的主页入口跳转至扩展商店,或直接在商店中搜索官方开发者账号发布的版本。

2. 优先采用硬件冷钱包

对于大额加密资产,优先采用 Ledger、Trezor 等离线硬件冷钱包进行物理隔离签名。硬件钱包的私钥永远不会离开设备本身,即使浏览器被恶意扩展完全控制,攻击者也无法直接获取你的私钥。

3. 定期审计扩展权限

即使是你信任的扩展,也值得定期检查它的权限变更。扩展更新时可能新增恶意功能,而用户往往不会留意更新日志。定期打开 about:addons扫一眼,花不了几分钟,却可能帮你避免几十万的损失。

4. 不要相信“安全”的错觉

很多人认为“Firefox 官方商店审核过=安全”——但这次的 40 个恶意扩展恰恰说明了官方商店的审核可以被绕过。审核通过只代表上架时没有发现恶意代码,不代表它永远不会变成恶意。

结语

40 个恶意 Firefox 扩展、77 个关联仓库、自2026年3月起持续活跃至今——这不是一场偶然的钓鱼攻击,而是一条高度工业化的恶意扩展供应链。

浏览器扩展的权限设计让它拥有了极高的访问能力,而用户对“官方商店”的盲目信任,让攻击者有了可乘之机。这场攻击的教训很明确:官方商店≠安全,审核通过≠永远安全。

作为普通用户,你能做的不多,但足够有效:不装非必要扩展、只从官方渠道安装、大额资产用硬件钱包、定期检查已安装列表。

分享至:

作者:零时科技

本文为PANews入驻专栏作者的观点,不代表PANews立场,不承担法律责任。

文章及观点也不构成投资意见

图片来源:零时科技如有侵权,请联系作者删除。

关注PANews官方账号,一起穿越牛熊
PANews APP
英伟达股价涨幅扩大至8.22%,创16个月以来最大单日涨幅
PANews 快讯