"Asesinos de billeteras" en el navegador: 40 extensiones maliciosas de Firefox están robando tus claves privadas

By: www.panewslab.com|2026/08/27 13:38:00

Autor: Zero Time Technology

Introducción {#cke_bm_1886S}

Abrir el navegador, ingresar la contraseña de la billetera, pegar la frase de recuperación, hacer clic en "desbloquear" ------ esta es la rutina diaria de innumerables usuarios de Web3. Pero, ¿alguna vez has pensado: las extensiones de navegador que instalas pueden estar registrando silenciosamente cada carácter que ingresas en segundo plano?

El 20 de agosto de 2026, el equipo de investigación de seguridad Socket publicó un informe de investigación impactante: un grupo de hackers ha lanzado al menos 40 extensiones maliciosas de alto riesgo en la tienda oficial de extensiones de Mozilla Firefox, disfrazándose como billeteras Web3 populares como OKX, Rabby Wallet y TronLink, induciendo a los usuarios a ingresar sus frases de recuperación y claves privadas, y luego completando el robo de activos en silencio en segundo plano. Estas 40 extensiones maliciosas son solo la punta del iceberg; toda la operación de ataque también está relacionada con otros 37 complementos disfrazados como "herramientas de visualización de puntajes de eventos deportivos", cubriendo un total de 77 repositorios de código interconectados y ramas de publicación.

Lo que es aún más inquietante es que este ataque ha estado activo desde marzo de 2026 y continúa hasta el día de hoy. Las 40 extensiones maliciosas están acechando en los navegadores de innumerables usuarios, y esas claves privadas y frases de recuperación ya están en manos de los atacantes.

Parte 01 - La línea de producción industrializada de robo de las 40 extensiones maliciosas

En resumen: esto ya no es un "phishing" tradicional, sino una cadena de suministro de extensiones maliciosas altamente industrializada y en línea.

Fuente de la imagen: https://socket.dev/blog/firefox-crypto-wallet-theft

Socket ha nombrado este ataque como "Fábrica de robo de billeteras Offside". La cadena de ataque es clara y eficiente: los atacantes construyen o modifican extensiones en masa y las publican en la tienda oficial de Firefox; después de que los usuarios las instalan, las extensiones cargan remotamente páginas de phishing o código de robo incorporado para capturar frases de recuperación y claves privadas, completando la toma de control de la billetera y el robo de activos. Algunas extensiones inicialmente aparecieron en forma de "herramientas de puntajes deportivos" y luego se transformaron en programas de robo de billeteras manteniendo la misma ID de extensión de Firefox. La imagen anterior es una representación visual de este proceso de ataque.

Los atacantes utilizaron tres métodos clave para llevar a cabo esta gran operación de robo:

1. Código de origen compartido + distribución masiva (producción en línea)

Las 40 extensiones maliciosas comparten un conjunto central de plantillas de robo, lo que significa que los atacantes solo necesitan mantener un conjunto de código malicioso para generar en masa decenas de extensiones maliciosas de diferentes "marcas". Diferentes nombres de extensiones, diferentes íconos, diferentes páginas de disfraz ------ pero la lógica central para robar claves privadas es exactamente la misma.

2. "Puertas traseras" en la nube como interruptores de control remoto (eludir la revisión)

Esta es la parte más astuta de este ataque. Los atacantes utilizan un proyecto de base de datos en la nube legítimo de Supabase como un interruptor remoto de C2 (comando y control). Las extensiones están completamente en "silencio" cuando se publican en la tienda oficial de Firefox ------ sin ningún código malicioso ------ por lo que pasan la revisión oficial sin problemas. Una vez que la revisión es aprobada y el usuario las instala, los atacantes activan remotamente la lógica maliciosa y comienzan a robar las frases de recuperación y claves privadas ingresadas por el usuario.

3. 37 "herramientas deportivas" como matriz de respaldo

Además de las 40 extensiones maliciosas que roban directamente, los atacantes también prepararon 37 complementos disfrazados como herramientas de visualización de puntajes deportivos, VPN, herramientas de captura de pantalla y otras funciones inofensivas. Estas extensiones de respaldo no se utilizan directamente para el robo, sino que actúan como puertas traseras y matrices de publicación ------ una vez que se retira una extensión maliciosa, se activa inmediatamente la extensión de respaldo correspondiente para asegurar la continuidad del ataque.

El análisis técnico del investigador de Socket, Kirill Boychenko, revela la distribución de funciones de las 40 extensiones maliciosas:

Parte 02 - ¿Por qué las extensiones de navegador se convirtieron en el principal objetivo de los "asesinos de billeteras"?

En resumen: las extensiones de navegador tienen permisos extremadamente altos, y los usuarios a menudo pasan por alto esto al instalarlas.

Las extensiones de navegador están diseñadas con permisos contextuales extremadamente altos ------ incluyendo tabs (leer todas las pestañas abiertas), webRequest (interceptar y modificar solicitudes de red), storage (leer y escribir datos de almacenamiento local) y permisos de lectura y escritura del DOM de todos los sitios.

Para los usuarios de billeteras de criptomonedas, el navegador es la primera entrada para las interacciones financieras. Ingresas frases de recuperación, conectas billeteras, firmas transacciones ------ todas las operaciones sensibles se realizan en el navegador. Y una extensión maliciosa puede fácilmente:

• Leer todo lo que ingresas en cualquier página web: incluyendo frases de recuperación, claves privadas, contraseñas

• Interceptar y modificar el contenido de las páginas web: superponiendo un cuadro de inicio de sesión falso en la página real de la billetera

• Leer y modificar el portapapeles: cuando copias la dirección de la billetera, reemplazándola silenciosamente con la dirección del hacker

• Enviar solicitudes de red: devolviendo los datos robados en tiempo real a los servidores de los atacantes

Una vez que la extensión ha sido reemplazada o envenenada, cualquier autenticación multifactor (MFA) es inútil. Porque la extensión maliciosa no está eludiendo tu contraseña de cuenta, sino que está leyendo directamente tu clave privada.

Parte 03 - ¿Cómo identificar extensiones maliciosas? Método de autoevaluación en cuatro pasos

En resumen: no esperes a que tus activos sean robados para arrepentirte, verifica ahora tus extensiones de navegador.

Paso 1: Abre la página de gestión de extensiones

En Firefox, ingresa about:addons en la barra de direcciones y presiona Enter para ver la lista de todas las extensiones instaladas.

Paso 2: Verifica una por una las extensiones sospechosas

Presta especial atención a los siguientes puntos:

• Extensiones instaladas desde canales no oficiales: Si no las instalaste directamente desde el sitio web de la billetera, desactívalas de inmediato.

• Nombres de extensiones inusuales: Los atacantes utilizan homógrafos para disfrazarse como nombres de billeteras legítimas, como reemplazar letras en inglés con letras cirílicas, que son difíciles de distinguir a simple vista.

• Extensiones sin relación funcional: ¿Por qué necesita un "herramienta de visualización de puntajes deportivos" para leer los datos de tu navegador?

• Extensiones con permisos excesivos: Una extensión de herramienta simple que solicita permisos de tabs, webRequest, storage, etc., es una señal de alerta.

Las extensiones maliciosas confirmadas incluyen: "Safe-Themes", "Rabbit For Desktop", "Rabb-Walӏet CryptoPortfolio", entre otras.

Paso 3: Desinstala de inmediato y cambia tus credenciales

Si encuentras extensiones sospechosas, desactívalas y desinstálalas de inmediato. Si has ingresado frases de recuperación o claves privadas en un entorno afectado, debes transferir tus activos criptográficos a una nueva dirección desde un dispositivo limpio.

Paso 4: Verifica el historial del portapapeles

Algunas extensiones maliciosas pueden secuestrar el portapapeles y reemplazar la dirección de la billetera que copiaste. Antes de realizar transferencias grandes, asegúrate de verificar cada carácter de la dirección de recepción ------ no solo los primeros y últimos caracteres, sino todos.

Parte 04 - ¿Cómo evitar convertirte en la próxima víctima?

En resumen: bloquea desde la fuente, no remedie después.

1. Usa solo el canal oficial de descarga

No instales extensiones a través de anuncios de motores de búsqueda o enlaces de terceros. Asegúrate de saltar al almacén de extensiones desde la página principal del sitio web de la billetera, o busca directamente la versión publicada por la cuenta del desarrollador oficial en la tienda.

2. Prioriza el uso de billeteras frías de hardware

Para activos criptográficos de gran valor, prioriza el uso de billeteras frías de hardware como Ledger y Trezor para firmas aisladas físicamente. Las claves privadas de las billeteras de hardware nunca abandonan el dispositivo, incluso si el navegador está completamente controlado por extensiones maliciosas, los atacantes no pueden obtener directamente tus claves privadas.

3. Audita regularmente los permisos de las extensiones

Incluso las extensiones en las que confías merecen una revisión regular de sus cambios de permisos. Las actualizaciones de extensiones pueden agregar funciones maliciosas, y los usuarios a menudo no prestan atención a los registros de cambios. Abre about:addons regularmente para echar un vistazo; no te llevará más de unos minutos, pero podría ahorrarte decenas de miles en pérdidas.

4. No confíes en la ilusión de "seguridad"

Mucha gente piensa que "la revisión de la tienda oficial de Firefox = seguro" ------ pero las 40 extensiones maliciosas de esta vez demuestran que la revisión de la tienda oficial puede ser eludida. La aprobación de la revisión solo significa que no se encontraron códigos maliciosos en el momento de la publicación, no significa que nunca se convertirá en malicioso.

Conclusión

40 extensiones maliciosas de Firefox, 77 repositorios relacionados, activas desde marzo de 2026 hasta hoy ------ esto no es un ataque de phishing accidental, sino una cadena de suministro de extensiones maliciosas altamente industrializada.

El diseño de permisos de las extensiones de navegador les otorga una capacidad de acceso extremadamente alta, mientras que la confianza ciega de los usuarios en la "tienda oficial" brinda a los atacantes una oportunidad. La lección de este ataque es clara: la tienda oficial ≠ segura, la aprobación de la revisión ≠ siempre segura.

Como usuario común, no puedes hacer mucho, pero lo que puedes hacer es lo suficientemente efectivo: no instalar extensiones innecesarias, instalar solo desde canales oficiales, usar billeteras de hardware para activos de gran valor y revisar regularmente la lista de extensiones instaladas.

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:bd@weex.com
Programa VIP:support@weex.com