攻击概况
安全公司 Socket 发现针对 Firefox 用户的恶意加密钱包扩展攻击活动,代号「Offside Wallet Theft Factory」。目前关联 77 个扩展身份,其中 40 个已确认具有恶意行为,活动时间从 2026 年 3 月持续至 8 月。
伪装手法
- 伪装成 OKX、Rabby Wallet、TronLink 等知名 Web3 钱包,界面高度仿真,诱导用户导入已有钱包。
- 约一半扩展直接要求输入助记词;13 个为被篡改的 Rabby 版本,在保存账户信息时窃取数据发送至外部服务器;另有 5 个扩展收集已保存凭证及剪贴板内容。
演化路径
至少 9 个恶意扩展此前以体育比分应用(足球、篮球、NBA)形式运营,积累用户评价后再更新替换为钱包窃取代码。另有 37 个扩展伪装成密码生成器、VPN、汇率转换器等工具,实际运行体育比分程序。
安全警示
若曾在相关扩展中输入助记词或私钥,应视为钱包凭证已永久泄露。仅卸载扩展无法撤销外传数据,须立即将资产转移至全新钱包。