瀏覽器裡的「錢包刺客」:40個惡意Firefox擴展正在竊取你的私鑰
作者:零時科技
前言 {#cke_bm_1886S}
打開瀏覽器,輸入錢包密碼、粘貼助記詞、點擊"解鎖"------這是無數 Web3 用戶的日常操作。但你有沒有想過:你安裝的瀏覽器擴展,可能正在後台靜靜地記錄你輸入的每一個字符?
2026年8月20日,安全研究團隊 Socket 發布了一份令人震驚的調查報告:黑客團伙在 Mozilla Firefox 官方擴展商店中,批量上架了至少 40 款高危惡意擴展,專門偽裝成 OKX、Rabby Wallet、TronLink 等主流 Web3 錢包,誘導用戶輸入助記詞與私鑰,隨後在後台靜默完成資產洗劫。這 40 個惡意擴展只是冰山一角,整個攻擊行動還關聯了另外 37 個偽裝成「體育賽事比分查看」的外殼插件,累計覆蓋 77 個相互關聯的代碼倉庫與發布分支。
更令人不安的是,這場攻擊自2026年3月起便已開始活躍,至今仍在持續。40 個惡意擴展,正潛伏在無數用戶的瀏覽器裡,而那些私鑰和助記詞,早已落入了攻擊者手中。
Part 01 - 40 個惡意擴展的工業化竊密流水線
一句話概括:這已經不是傳統的「釣魚」,而是一條高度工業化、流水線化的惡意擴展供應鏈。
圖片來源:https://socket.dev/blog/firefox-crypto-wallet-theft
Socket 將此次攻擊命名為**「Offside 錢包盜竊工場」**。攻擊鏈條清晰而高效:攻擊者批量構建或改造擴展,上架至 Firefox 官方商店;用戶安裝後,擴展通過遠程加載釣魚頁面或內置竊密代碼捕獲助記詞與私鑰,完成錢包接管和資產盜竊。部分擴展最初以「體育比分工具」等形式出現,之後在保留相同 Firefox 擴展 ID 的情況下被轉變為錢包竊密程序。上圖正是這一攻擊流程的可視化呈現。
攻擊者採用了三種核心手段來構建這場大規模竊密行動:
1. 代碼同源 + 批量分發(流水線生產)
40 款惡意插件底層共享一套核心竊密模板,這意味著攻擊者只需維護一套惡意代碼,就能批量生成數十個不同「品牌」的惡意擴展。不同的擴展名稱、不同的圖標、不同的偽裝頁面------但竊取私鑰的核心邏輯完全一樣。
2. 雲端「暗門」遙控開關(繞過審核)
這是本次攻擊最狡猾的部分。攻擊者利用合法的 Supabase 雲數據庫項目作為遠程 C2(命令與控制)開關。擴展在上架 Firefox 官方商店時完全處於「靜默」狀態------沒有任何惡意代碼------因此順利通過了官方審核。一旦審核通過、用戶安裝之後,攻擊者遠程激活惡意邏輯,開始竊取用戶輸入的助記詞和私鑰。
3. 37 個「體育工具」外殼作為後援矩陣
除了 40 個直接竊密的惡意擴展,攻擊者還準備了 37 個偽裝成體育賽事比分查看、VPN、截圖工具等無害功能的「外殼插件」。這些外殼擴展並非直接用於竊密,而是作為儲備後門與發布矩陣------一旦某個惡意擴展被下架,立即啟用對應的外殼擴展頂上,確保攻擊的持續性。
Socket 研究員 Kirill Boychenko 的技術分析揭示了 40 個惡意擴展的功能分布:
Part 02 - 為什麼瀏覽器擴展成了「錢包刺客」的重災區?
一句話概括:瀏覽器擴展擁有極高的權限,而用戶往往在安裝時忽略了這一點。
瀏覽器擴展在設計上擁有極高的上下文權限------包括tabs(讀取所有打開的標籤頁)、webRequest(攔截和修改網絡請求)、storage(讀寫本地存儲數據)以及全部站點的 DOM 讀寫權限。
對於加密錢包用戶而言,瀏覽器正是資金交互的第一入口 **。**你在瀏覽器中輸入助記詞、連接錢包、簽署交易------所有敏感操作都在瀏覽器中完成。而一個惡意擴展,可以輕鬆地:
**• 讀取你在任何網頁上輸入的內容:**包括助記詞、私鑰、密碼
**• 攔截和修改網頁內容:**在真實的錢包頁面上覆蓋一層偽造的登錄框
**• 讀取和修改剪貼板:**當你複製錢包地址時,悄悄替換成黑客的地址
**• 發送網絡請求:**將竊取的數據實時回傳至攻擊者伺服器
***一旦擴展被調包或投毒,任何多重認證(MFA)都形同虛設。***因為惡意擴展繞過的不是你的賬戶密碼,而是直接讀取你的私鑰本身。
Part 03 - 如何識別惡意擴展?四步自查法
一句話概括:不要等到資產被盜才後悔,現在就去檢查你的瀏覽器擴展。
✅第一步:打開擴展管理頁面
在Firefox中,在地址欄輸入about:addons並回車,查看所有已安裝的擴展列表。
✅第二步:逐一核查可疑擴展
重點關注以下幾點:
**• 非官方渠道安裝的擴展:**如果你不是從錢包官網直接跳轉安裝的,立即停用
**• 名稱異常的擴展:**攻擊者使用同形異義字(homoglyph)偽裝成合法錢包名稱,如用西里爾字母替換英文字母,肉眼難以分辨
**• 功能無關的擴展:**一個「體育比分查看」工具,為什麼需要讀取你的瀏覽器數據?
**• 權限過高的擴展:**一個簡單的工具類擴展,申請了tabs、webRequest、storage等權限,屬於高危信號
已確認的惡意擴展身份包括:「Safe-Themes」、「Rabbit For Desktop」、「Rabb-Walӏet CryptoPortfolio」等。
✅第三步:立即卸載並輪換憑證
如果發現可疑擴展,立即停用並卸載。如果曾在受影響的環境中輸入過助記詞或私鑰,應當在乾淨的設備上將加密資產轉移至全新地址。
✅第四步:檢查剪貼板歷史
部分惡意擴展會劫持剪貼板,替換你複製的錢包地址。在進行大額轉帳前,務必反復核對收款地址的每一個字符------不僅是前幾位和後幾位,而是全部。
Part 04 - 如何避免成為下一個受害者?
一句話概括:從源頭阻斷,而不是事後補救。
1. 認準官方唯一下載渠
堅決不通過搜索引擎廣告或第三方跳轉鏈接安裝擴展。務必從錢包官方網站的首頁入口跳轉至擴展商店,或直接在商店中搜索官方開發者帳號發布的版本。
2. 優先採用硬體冷錢包
對於大額加密資產,優先採用 Ledger、Trezor 等離線硬體冷錢包進行物理隔離簽名。硬體錢包的私鑰永遠不會離開設備本身,即使瀏覽器被惡意擴展完全控制,攻擊者也無法直接獲取你的私鑰。
3. 定期審計擴展權限
即使是你信任的擴展,也值得定期檢查它的權限變更。擴展更新時可能新增惡意功能,而用戶往往不會留意更新日誌。定期打開 about:addons掃一眼,花不了幾分鐘,卻可能幫你避免幾十萬的損失。
4. 不要相信「安全」的錯覺
很多人認為「Firefox 官方商店審核過=安全」------但這次的 40 個惡意擴展恰恰說明了官方商店的審核可以被繞過。審核通過只代表上架時沒有發現惡意代碼,不代表它永遠不會變成惡意。
結語
40 個惡意 Firefox 擴展、77 個關聯倉庫、自2026年3月起持續活躍至今------這不是一場偶然的釣魚攻擊,而是一條高度工業化的惡意擴展供應鏈。
瀏覽器擴展的權限設計讓它擁有了極高的訪問能力,而用戶對「官方商店」的盲目信任,讓攻擊者有了可乘之機。這場攻擊的教訓很明確:官方商店≠安全,審核通過≠永遠安全。
作為普通用戶,你能做的不多,但足夠有效:不裝非必要擴展、只從官方渠道安裝、大額資產用硬體錢包、定期檢查已安裝列表。
-- 價格
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。
猜你喜歡

「走出封閉系統」。9月1日起數位金融資產市場將有何變化

美元在與匯率掛鉤的債券支付定價後稍作喘息

相關性交易對將助力AMM進入更大市場,創始人發文闡述

銀行處理在新現實中的角色:數位盧布與外貿的加密貨幣

QA 與智能自動化:銀行與保險公司推動巴西需求

Postquant Labs推出首個量子跨鏈交換

美國證券交易委員會向白宮提交加密資產保管規則的重構建議,內容尚未公開

8-12% 的承諾,5-6% 的實際收益:專家談歐洲房地產的真實回報率

社群銀行警告Clarity Act若保留穩定幣收益條款 最多將吸走470億美元存款

FAL 倒數計時:銀行與證券公司展開爭奪企業的競賽

投資者在2011年恢復61個比特幣後成為百萬富翁

加密卡破十億,Visa 先接住了

2027年北美AI數據中心需求約為可交付供應2倍,電力成決定性約束

俄羅斯央行向執法機構提供非法加密錢包數據

40億美元回購,貝森特的信任考驗來了

比特幣財庫:800億美元損失,模式面臨壓力

Scott Bessent 與 Kevin Warsh 就財政部干預及利率政策展開激烈辯論












