瀏覽器裡的「錢包刺客」:40個惡意Firefox擴展正在竊取你的私鑰

By: www.panewslab.com|2026/08/27 13:38:00

作者:零時科技

前言 {#cke_bm_1886S}

打開瀏覽器,輸入錢包密碼、粘貼助記詞、點擊"解鎖"------這是無數 Web3 用戶的日常操作。但你有沒有想過:你安裝的瀏覽器擴展,可能正在後台靜靜地記錄你輸入的每一個字符?

2026年8月20日,安全研究團隊 Socket 發布了一份令人震驚的調查報告:黑客團伙在 Mozilla Firefox 官方擴展商店中,批量上架了至少 40 款高危惡意擴展,專門偽裝成 OKX、Rabby Wallet、TronLink 等主流 Web3 錢包,誘導用戶輸入助記詞與私鑰,隨後在後台靜默完成資產洗劫。這 40 個惡意擴展只是冰山一角,整個攻擊行動還關聯了另外 37 個偽裝成「體育賽事比分查看」的外殼插件,累計覆蓋 77 個相互關聯的代碼倉庫與發布分支。

更令人不安的是,這場攻擊自2026年3月起便已開始活躍,至今仍在持續。40 個惡意擴展,正潛伏在無數用戶的瀏覽器裡,而那些私鑰和助記詞,早已落入了攻擊者手中。

Part 01 - 40 個惡意擴展的工業化竊密流水線

一句話概括:這已經不是傳統的「釣魚」,而是一條高度工業化、流水線化的惡意擴展供應鏈。

圖片來源:https://socket.dev/blog/firefox-crypto-wallet-theft

Socket 將此次攻擊命名為**「Offside 錢包盜竊工場」**。攻擊鏈條清晰而高效:攻擊者批量構建或改造擴展,上架至 Firefox 官方商店;用戶安裝後,擴展通過遠程加載釣魚頁面或內置竊密代碼捕獲助記詞與私鑰,完成錢包接管和資產盜竊。部分擴展最初以「體育比分工具」等形式出現,之後在保留相同 Firefox 擴展 ID 的情況下被轉變為錢包竊密程序。上圖正是這一攻擊流程的可視化呈現。

攻擊者採用了三種核心手段來構建這場大規模竊密行動:

1. 代碼同源 + 批量分發(流水線生產)

40 款惡意插件底層共享一套核心竊密模板,這意味著攻擊者只需維護一套惡意代碼,就能批量生成數十個不同「品牌」的惡意擴展。不同的擴展名稱、不同的圖標、不同的偽裝頁面------但竊取私鑰的核心邏輯完全一樣。

2. 雲端「暗門」遙控開關(繞過審核)

這是本次攻擊最狡猾的部分。攻擊者利用合法的 Supabase 雲數據庫項目作為遠程 C2(命令與控制)開關。擴展在上架 Firefox 官方商店時完全處於「靜默」狀態------沒有任何惡意代碼------因此順利通過了官方審核。一旦審核通過、用戶安裝之後,攻擊者遠程激活惡意邏輯,開始竊取用戶輸入的助記詞和私鑰。

3. 37 個「體育工具」外殼作為後援矩陣

除了 40 個直接竊密的惡意擴展,攻擊者還準備了 37 個偽裝成體育賽事比分查看、VPN、截圖工具等無害功能的「外殼插件」。這些外殼擴展並非直接用於竊密,而是作為儲備後門與發布矩陣------一旦某個惡意擴展被下架,立即啟用對應的外殼擴展頂上,確保攻擊的持續性。

Socket 研究員 Kirill Boychenko 的技術分析揭示了 40 個惡意擴展的功能分布:

Part 02 - 為什麼瀏覽器擴展成了「錢包刺客」的重災區?

一句話概括:瀏覽器擴展擁有極高的權限,而用戶往往在安裝時忽略了這一點。

瀏覽器擴展在設計上擁有極高的上下文權限------包括tabs(讀取所有打開的標籤頁)、webRequest(攔截和修改網絡請求)、storage(讀寫本地存儲數據)以及全部站點的 DOM 讀寫權限。

對於加密錢包用戶而言,瀏覽器正是資金交互的第一入口 **。**你在瀏覽器中輸入助記詞、連接錢包、簽署交易------所有敏感操作都在瀏覽器中完成。而一個惡意擴展,可以輕鬆地:

**• 讀取你在任何網頁上輸入的內容:**包括助記詞、私鑰、密碼

**• 攔截和修改網頁內容:**在真實的錢包頁面上覆蓋一層偽造的登錄框

**• 讀取和修改剪貼板:**當你複製錢包地址時,悄悄替換成黑客的地址

**• 發送網絡請求:**將竊取的數據實時回傳至攻擊者伺服器

***一旦擴展被調包或投毒,任何多重認證(MFA)都形同虛設。***因為惡意擴展繞過的不是你的賬戶密碼,而是直接讀取你的私鑰本身。

Part 03 - 如何識別惡意擴展?四步自查法

一句話概括:不要等到資產被盜才後悔,現在就去檢查你的瀏覽器擴展。

第一步:打開擴展管理頁面

在Firefox中,在地址欄輸入about:addons並回車,查看所有已安裝的擴展列表。

第二步:逐一核查可疑擴展

重點關注以下幾點:

**• 非官方渠道安裝的擴展:**如果你不是從錢包官網直接跳轉安裝的,立即停用

**• 名稱異常的擴展:**攻擊者使用同形異義字(homoglyph)偽裝成合法錢包名稱,如用西里爾字母替換英文字母,肉眼難以分辨

**• 功能無關的擴展:**一個「體育比分查看」工具,為什麼需要讀取你的瀏覽器數據?

**• 權限過高的擴展:**一個簡單的工具類擴展,申請了tabs、webRequest、storage等權限,屬於高危信號

已確認的惡意擴展身份包括:「Safe-Themes」、「Rabbit For Desktop」、「Rabb-Walӏet CryptoPortfolio」等。

第三步:立即卸載並輪換憑證

如果發現可疑擴展,立即停用並卸載。如果曾在受影響的環境中輸入過助記詞或私鑰,應當在乾淨的設備上將加密資產轉移至全新地址。

第四步:檢查剪貼板歷史

部分惡意擴展會劫持剪貼板,替換你複製的錢包地址。在進行大額轉帳前,務必反復核對收款地址的每一個字符------不僅是前幾位和後幾位,而是全部。

Part 04 - 如何避免成為下一個受害者?

一句話概括:從源頭阻斷,而不是事後補救。

1. 認準官方唯一下載渠

堅決不通過搜索引擎廣告或第三方跳轉鏈接安裝擴展。務必從錢包官方網站的首頁入口跳轉至擴展商店,或直接在商店中搜索官方開發者帳號發布的版本。

2. 優先採用硬體冷錢包

對於大額加密資產,優先採用 Ledger、Trezor 等離線硬體冷錢包進行物理隔離簽名。硬體錢包的私鑰永遠不會離開設備本身,即使瀏覽器被惡意擴展完全控制,攻擊者也無法直接獲取你的私鑰。

3. 定期審計擴展權限

即使是你信任的擴展,也值得定期檢查它的權限變更。擴展更新時可能新增惡意功能,而用戶往往不會留意更新日誌。定期打開 about:addons掃一眼,花不了幾分鐘,卻可能幫你避免幾十萬的損失。

4. 不要相信「安全」的錯覺

很多人認為「Firefox 官方商店審核過=安全」------但這次的 40 個惡意擴展恰恰說明了官方商店的審核可以被繞過。審核通過只代表上架時沒有發現惡意代碼,不代表它永遠不會變成惡意。

結語

40 個惡意 Firefox 擴展、77 個關聯倉庫、自2026年3月起持續活躍至今------這不是一場偶然的釣魚攻擊,而是一條高度工業化的惡意擴展供應鏈。

瀏覽器擴展的權限設計讓它擁有了極高的訪問能力,而用戶對「官方商店」的盲目信任,讓攻擊者有了可乘之機。這場攻擊的教訓很明確:官方商店≠安全,審核通過≠永遠安全。

作為普通用戶,你能做的不多,但足夠有效:不裝非必要擴展、只從官方渠道安裝、大額資產用硬體錢包、定期檢查已安裝列表。

-- 價格

--
--
--

本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。

猜你喜歡

iconiconiconiconiconiconiconiconicon
客戶服務:@weikecs
商務合作:@weikecs
量化做市商合作:bd@weex.com