Firefox恶意扩展窃取加密钱包:40个已确认威胁
TREE NEWS 报道, 新闻摘要:安全公司Socket发现了一场针对Firefox用户的恶意扩展活动,通过共享代码、基础设施和发布模式关联到77个扩展身份,其中40个已被确认具有恶意行为。这些扩展主要冒充OKX、Rabby Wallet、TronLink等Web3产品,通过虚假钱包界面或篡改后的真实钱包代码,窃取用户输入的助记词、私钥、账户数据、已保存凭据或剪贴板内容。另有37个扩展伪装成密码生成器、VPN及深色模式等工具,实际运行体育比分应用;其中9个恶意扩展最初以体育比分工具发布,随后通过更新替换为钱包窃密代码。
行业分析
此次事件凸显了针对加密生态系统的供应链攻击日益复杂化。通过冒充知名钱包品牌,攻击者利用用户的信任和浏览器访问的便利性。共享基础设施和分阶段更新(先良性后恶意)的策略,能够规避初始安全审查,使恶意软件在激活前得以潜伏。
对于用户而言,依赖浏览器扩展进行钱包管理引入了显著攻击面。与硬件钱包或专用移动应用不同,扩展在浏览器的安全上下文中运行,可能被恶意代码利用。这些扩展曾在Mozilla官方附加组件商店上架(即使是暂时的),这凸显了当前审查流程的局限性。
对于开发者和钱包提供商,这是一个提醒:仅靠品牌声誉无法保护用户。迫切需要更强大的验证机制,如扩展的加密签名、对可疑更新的实时监控以及社区驱动的审查。此外,钱包用户应采用安全层级:硬件钱包用于长期存储,权限最小的软件钱包用于日常交易,浏览器扩展仅用于只读操作或格外谨慎使用。
前瞻视角
随着加密市场成熟,针对用户端点的攻击将更加精准,尤其是在机构采用增加的情况下。监管机构可能开始对处理数字资产的浏览器扩展实施更严格的安全标准。同时,去中心化身份和多方计算的发展可能带来新的保护方式,在不牺牲便利性的前提下增强安全性。
短期内,Firefox用户应审查已安装的扩展,移除任何不熟悉的扩展,并尽可能启用双因素认证。钱包提供商应考虑发布安全公告,并与浏览器供应商合作改进扩展审查。最终,这一事件提醒我们,在去中心化世界中,个人安全卫生是最后一道防线。



