新闻摘要
TREE NEWS 报道, 安全研究机构 Socket 发现 19 个恶意浏览器扩展,其中包括 18 个 Chrome 扩展和 1 个 Edge 扩展。这些扩展可通过远程 C2(命令与控制)服务器下发恶意模块,窃取加密钱包私钥、助记词、交易所登录凭证等敏感信息。据称,这些扩展已出现在官方商店中,对加密货币用户构成重大供应链风险。
行业分析
这一发现凸显了加密生态系统中一个日益增长的攻击向量:浏览器扩展供应链。用户往往关注钓鱼网站或恶意智能合约,但扩展程序代表了一个受信任的层,可以访问浏览活动、剪贴板内容,甚至直接与 MetaMask 等网页钱包或交易所仪表盘交互。
使用远程 C2 基础设施尤其令人担忧。它允许攻击者动态更新恶意功能,绕过静态检测,并使扩展能够适应新目标或规避技术。这种模块化方法意味着,即使扩展最初看起来是良性的,它也可以在之后接收指令来窃取凭证或签署恶意交易。
对加密货币用户而言,影响是严重的。浏览器扩展通常被授予广泛权限——读取和更改所有网站上的数据、访问浏览历史,在某些情况下甚至可以注入脚本。一个被入侵的扩展可以有效劫持用户的活跃会话,窃取存储在基于浏览器的钱包中的私钥,或捕获密码管理器条目。这些扩展出现在官方商店的事实增加了欺骗性,因为用户通常信任这些平台具备基本的安全筛选。
这一事件还凸显了一个更广泛的趋势:随着链上安全性的提高,攻击者正在转向外围——浏览器扩展、第三方 API 和硬件钱包桥接软件。加密行业在智能合约审计和形式化验证方面投入了大量资金,但客户端安全仍然是一个薄弱环节。
未来展望
展望未来,我们可以预期浏览器扩展安全将受到更多审查,尤其是与加密货币相关的扩展。监管机构可能会开始要求扩展开发者对不充分的安全实践负责。与此同时,钱包提供商可能会实施额外的保护措施,例如要求所有交易都经过硬件钱包确认,或使用 iframe 隔离来防止扩展干扰。
用户应采用纵深防御策略:定期审计已安装的扩展,移除不使用的扩展,使用专用浏览器进行加密活动,并考虑使用带有物理确认功能的硬件钱包。此外,像 Socket 的扩展扫描器这样的监控工具可能会成为注重安全的用户的标准做法。
这一发现还引发了关于需要加强 Chrome 和 Edge 网上应用商店审查流程的讨论。虽然谷歌和微软拥有自动化扫描,但这些恶意扩展的复杂程度表明,可能需要增强手动审查或社区报告机制。
最终,这提醒我们,在加密货币领域,自我托管不仅限于私钥——它还包括使用这些私钥的整个数字环境。随着生态系统的成熟,安全将成为用户采用和信任的更重要因素。




