Firefox-расширения крадут ключи криптокошельков

Киберспециалисты обнаружили в каталоге Firefox 40 вредоносных расширений, маскирующихся под криптокошельки OKX, Rabby Wallet и TronLink. Вместо защиты активов аддоны крали seed-фразы, приватные ключи и учётные данные. Эта кампания, названная Offside Wallet Theft Factory, активна как минимум с марта 2026 года.

Исследователи связали между собой 77 подозрительных расширений со схожим кодом и инфраструктурой. 40 из них содержали функции для кражи, ещё 37 служили прикрытием — они маскировались под спортивные трекеры. Семь аддонов подгружали фишинговые страницы через Supabase, 15 отправляли ключи через Cloudflare Workers.

Особую опасность представляли 13 модифицированных версий Rabby Wallet, похищавших данные до шифрования. Ещё пять расширений перехватывали буфер обмена и пароли. Некоторые аддоны изначально появлялись в магазине как безобидные спортивные сервисы, а затем под тем же ID превращались в стилеры.

Атакующие использовали две схемы: удалённую загрузку фальшивых страниц или встроенную в код логику кражи. Девять расширений в ранних версиях действительно показывали результаты матчей NBA и футбола, усыпляя бдительность пользователей. 37 аддонов-двойников предлагали генераторы паролей, VPN и конвертеры, но содержали одинаковый ключ к легитимному API-Sports.

Экономика атаки объясняет её живучесть: один удачный кошелёк приносит больше, чем стоимость публикации десятков расширений. Операторы постоянно меняют ID, клонируют код и дробят логику между аддонами и облачными сервисами. Это превращает схему в дешёвый и масштабируемый бизнес. Пока пользователи доверяют непроверенным дополнениям, такие угрозы будут только разрастаться.

Этот сайт использует файлы Cookies.

Нажимая ПРИНЯТЬ или продолжая просмотр сайта, Вы разрешаете их использование. Подробнее

ПРИНЯТЬ