浏览器扩展充当钱包小偷:体育应用程序如何成为种子短语收集器
核心要点
- 如果您将加密钱包作为浏览器扩展程序运行,那么今天就是打开扩展程序列表的日子。
- 2026 年 8 月,安全公司 Socket 披露了两个单独的活动,其中 Firefox、Chrome 和 Edge 的扩展程序收集了加密货币交易所的恢复短语、私钥和登录凭据。
- 其中第二份报告于 8 月 30 日撰写,因此仅发布一天。
- 根据 Socket 的分析,这 19 个扩展包含一个同时为多个链提供服务的 Drainer:以太坊上的钱包以及与其兼容的所有网络、Solana 上的钱包和 Tron 上的钱包。

如果您将加密钱包作为浏览器扩展程序运行,那么今天就是打开扩展程序列表的日子。 2026 年 8 月,安全公司 Socket 披露了两个单独的活动,其中 Firefox、Chrome 和 Edge 的扩展程序收集了加密货币交易所的恢复短语、私钥和登录凭据。其中第二份报告于 8 月 30 日撰写,因此仅发布一天。受影响的恰恰是很多投资者每天处理钱包的地方。
浏览器扩展程序是一个小型附加程序,在浏览器内部运行,并拥有读取和更改您访问的页面内容的权限。同样的权限使得它对钱包提供商有用,对攻击者有价值。
浏览器扩展成为钱包窃贼:2026 年 8 月发现了什么 Socket
Socket 是一家专门从事软件供应链的安全公司,负责检查软件包和扩展中是否存在恶意代码。其研究人员在十天内发表了两项研究结果,显示出相同的模式,但并不属于同一类。
第一份报告日期为 2026 年 8 月 20 日,涉及 Firefox 市场:根据 Socket 的分析,有 77 个扩展身份已连接,其中 40 个已确认是恶意的。第二份报告于 8 月 28 日至 30 日期间流传,涉及 Chrome 和 Edge:19 个扩展程序(其中 18 个用于 Chrome,1 个用于 Edge)带有钱包杀手。钱包耗尽者是一种恶意代码,它会在一次操作中将余额清空到外部地址,而不是吸走单独的金额。
这两种情况都有一个对你来说比任何数字都更重要的事情:扩展程序位于浏览器制造商的官方市场中。安装它们的任何人都没有做错任何事,没有下载可疑文件,也没有点击电子邮件中的链接。
Offside 钱包盗窃工厂:77 个 Firefox 扩展是如何连接的
Socket 将 Firefox 活动称为 Offside Wallet Theft Factory,并明确未将其归因于任何已知的参与者。研究人员也没有写道,每个分机背后都有同一个运营商。将它们联系起来的是共享代码和共享基础设施。
40 个已确认的延期分为四组。有七个冒充加密产品并充当远程控制的网络钓鱼加载程序,其中一个名为 0KX WEB3 的条目,它使用零代替字母 O,因此模仿了交易所 OKX 的名称。十五个人直接将防盗密码带在了里面。这 15 个中的 13 个是对 Rabby 钱包软件进行修改重建的。另外五个收集的访问凭据和剪贴板的内容。 77 个身份中的其余 37 个身份显示为 VPN 工具、密码生成器或体育应用程序,实际上确实显示了比赛分数。
根据Socket的说法,OKX、Rabby Wallet、TronLink的接口被模仿。在这起事件中,这三个提供者是受害方,而不是原因:他们的名字和外表被用作诱饵,而他们没有任何参与。
技术基础由数据库服务 Supabase 项目提供,该服务充当远程交换机,以及用于伪造接口的 Cloudflare Workers 和 Pages 以及直接写入代码的控制服务器。这种控制服务器在本领域被称为C2服务器,是命令和控制的缩写;他们接收被盗的数据并发回新的指令。延期签名数据涵盖2026年3月9日至8月3日期间,集中出现在4月和7月底。报告发布后,Mozilla 从市场上删除了所报告的附加组件。
浏览器扩展实际上可以做什么
具有读取和更改所有网站数据权限的扩展在技术上与页面本身处于同一级别。它可以看到您键入的内容,它可以看到页面向您显示的内容,并且可以在其中一个到达另一个之前更改两者。对于钱包扩展来说这是正常且不可避免的。对于解锁右键单击或显示足球比分的扩展程序来说,事实并非如此。
Firefox 发现中最有启发性的部分最初与加密无关。其中九个已确认的恶意扩展最初是作为无害的体育应用程序出现的,并显示足球、篮球和美式足球的结果。只是后来的更新用钱包盗窃代码取代了该功能,并在相同的标识符下进行了操作。因此,恶意版本继承了其无害前身的整个安装基础和累积的正面评价。该活动因这一伎俩而得名。
对于您自己的实践来说,这意味着您在安装时进行的检查不会无限期有效。评论、用户数量和扩展的年龄描述了它的过去。更新可以完全替换代码,并且默认情况下扩展更新会自动运行,无需您询问。
19 个 Chrome 和 Edge 扩展中的 5 个扩展的情况大致相同,只是提前了一步:根据 Socket 的分析,它们是正版的,已经由其他开发人员发布的扩展被接管然后重建。剩下的 14 个是攻击者从头开始建造的。
改变的 Rabby 重建:密钥环如何在加密前泄漏
十三个经过修改的 Rabby 重建是 Firefox 发现中技术上最微妙的部分。 Rabby是开源钱包软件;其代码可以合法地复制和更改。攻击者只重写了一个函数,即永久存储密钥环的函数。密钥环是钱包将其私钥和恢复短语保存在一起的数据记录。
在原始版本中,此密钥环被转换为文本,然后在到达硬盘驱动器之前使用您的密码进行加密。在修改后的版本中,正如 Socket 所描述的那样,它是在它以文本形式存在的那一刻发送的,即在加密之前。此时您的钱包密码无法提供任何保护,因为它只会在之后发挥作用。当创建钱包和导入钱包时,相同的版本还会拦截恢复短语。
已确认的 Firefox 扩展中有 9 个最初是作为体育比分应用程序,但通过更新才成为钱包窃贼。
19 Chrome 和 Edge 扩展:重建 Ledger 和 Trezor 页面的 Drainer
第二个发现是最近的一个,涉及 Chrome 和 Edge 中的另外两个市场。根据 Socket 的分析,这 19 个扩展包含一个同时为多个链提供服务的 Drainer:以太坊上的钱包以及与其兼容的所有网络、Solana 上的钱包和 Tron 上的钱包。
除此之外,还重建了恢复和更新页面,看起来像硬件钱包制造商 Ledger 和 Trezor 的官方界面。他们的唯一目的是收集恢复短语。在这方面,两家制造商也是模仿的受害者。任何使用硬件钱包并想知道到底存在哪些模型以及它们有何不同的人都可以在我们对加密硬件钱包的比较中找到概述。
一旦到达,就会有一个可靠的个人数据和一个估计。 Solid 是名为“启用右键单击和复制、智能解锁 + OCR”的扩展程序:当它变成恶意软件时,它在 Chrome 上有超过 70,000 个用户,在 Edge 上有超过 10,000 个用户。对于整个活动,一份贸易报告引用了大约 80,000 名受影响的用户。起始点也存在争议:BleepingComputer 写道,该操作可能自 2024 年初以来就一直在运行,而对同一 Socket 分析的另一项评估则谈到了大约六个月的活跃操作,并指定 2024 年 2 月为可能的开始。两种读数并存,但都没有得到证实。
据 BleepingComputer 称,截至本文发布时,Chrome 网上应用店中尚未提供任何扩展程序。 Edge 版本仍然如此。
