攻击概况

安全公司 Socket 发现针对 Firefox 用户的恶意加密钱包扩展攻击活动,代号「Offside Wallet Theft Factory」。目前关联 77 个扩展身份,其中 40 个已确认具有恶意行为,活动时间从 2026 年 3 月持续至 8 月。

伪装手法

  • 伪装成 OKX、Rabby Wallet、TronLink 等知名 Web3 钱包,界面高度仿真,诱导用户导入已有钱包。
  • 约一半扩展直接要求输入助记词;13 个为被篡改的 Rabby 版本,在保存账户信息时窃取数据发送至外部服务器;另有 5 个扩展收集已保存凭证及剪贴板内容。

演化路径

至少 9 个恶意扩展此前以体育比分应用(足球、篮球、NBA)形式运营,积累用户评价后再更新替换为钱包窃取代码。另有 37 个扩展伪装成密码生成器、VPN、汇率转换器等工具,实际运行体育比分程序。

安全警示

若曾在相关扩展中输入助记词或私钥,应视为钱包凭证已永久泄露。仅卸载扩展无法撤销外传数据,须立即将资产转移至全新钱包。