"Assassin de portefeuille" dans le navigateur : 40 extensions malveillantes Firefox volent vos clés privées

By: www.panewslab.com|2026/08/27 13:38:00

Auteur : Zero Time Technology

Introduction {#cke_bm_1886S}

Ouvrir le navigateur, entrer le mot de passe du portefeuille, coller la phrase de récupération, cliquer sur "Déverrouiller" ------ c'est la routine quotidienne de nombreux utilisateurs de Web3. Mais vous êtes-vous déjà demandé : les extensions de navigateur que vous avez installées pourraient-elles enregistrer silencieusement chaque caractère que vous tapez en arrière-plan ?

Le 20 août 2026, l'équipe de recherche en sécurité Socket a publié un rapport d'enquête choquant : un groupe de hackers a mis en ligne au moins 40 extensions malveillantes à haut risque dans la boutique officielle des extensions de Mozilla Firefox, se faisant passer pour des portefeuilles Web3 populaires tels qu'OKX, Rabby Wallet, TronLink, incitant les utilisateurs à entrer leurs phrases de récupération et clés privées, puis volant silencieusement leurs actifs en arrière-plan. Ces 40 extensions malveillantes ne sont que la partie émergée de l'iceberg, l'ensemble de l'opération d'attaque étant également lié à 37 autres plugins déguisés en "outils de consultation de scores d'événements sportifs", couvrant au total 77 dépôts de code interconnectés et branches de publication.

Plus inquiétant encore, cette attaque a commencé à être active dès mars 2026 et se poursuit encore aujourd'hui. Les 40 extensions malveillantes se cachent dans les navigateurs de nombreux utilisateurs, tandis que ces clés privées et phrases de récupération sont déjà tombées entre les mains des attaquants.

Partie 01 - Une chaîne de vol industrialisée avec 40 extensions malveillantes

En résumé : Ce n'est plus du "phishing" traditionnel, mais une chaîne d'approvisionnement d'extensions malveillantes hautement industrialisée et en série.

Source de l'image : https://socket.dev/blog/firefox-crypto-wallet-theft

Socket a nommé cette attaque "Usine de vol de portefeuille Offside". La chaîne d'attaque est claire et efficace : les attaquants construisent ou modifient en masse des extensions, les mettent en ligne dans la boutique officielle de Firefox ; une fois installées par les utilisateurs, les extensions chargent à distance des pages de phishing ou contiennent du code malveillant pour capturer les phrases de récupération et les clés privées, complétant ainsi la prise de contrôle du portefeuille et le vol d'actifs. Certaines extensions apparaissent initialement sous la forme d'"outils de scores sportifs", puis sont transformées en programmes de vol de portefeuille tout en conservant le même ID d'extension Firefox. L'image ci-dessus illustre ce processus d'attaque.

Les attaquants ont utilisé trois méthodes clés pour construire cette opération de vol à grande échelle :

1. Code commun + distribution en masse (production en série)

Les 40 plugins malveillants partagent un modèle de vol de base, ce qui signifie que les attaquants n'ont besoin de maintenir qu'un seul ensemble de code malveillant pour générer en masse des dizaines d'extensions malveillantes de différentes "marques". Différents noms d'extensions, différentes icônes, différentes pages de déguisement ------ mais la logique de vol des clés privées est exactement la même.

2. "Porte dérobée" à distance dans le cloud (contournement de la vérification)

C'est la partie la plus sournoise de cette attaque. Les attaquants utilisent un projet de base de données cloud légitime Supabase comme interrupteur C2 (commande et contrôle) à distance. Les extensions sont complètement "silencieuses" lors de leur mise en ligne dans la boutique officielle de Firefox ------ sans aucun code malveillant ------ et passent donc la vérification officielle sans problème. Une fois la vérification réussie et l'utilisateur installé, les attaquants activent à distance la logique malveillante, commençant à voler les phrases de récupération et les clés privées saisies par l'utilisateur.

3. 37 "outils sportifs" comme matrice de soutien

En plus des 40 extensions malveillantes qui volent directement, les attaquants ont également préparé 37 plugins déguisés en outils de consultation de scores sportifs, VPN, outils de capture d'écran, etc. Ces extensions de déguisement ne sont pas utilisées directement pour le vol, mais servent de portes dérobées et de matrices de publication ------ dès qu'une extension malveillante est retirée, l'extension de déguisement correspondante est immédiatement activée pour garantir la continuité de l'attaque.

L'analyse technique du chercheur de Socket, Kirill Boychenko, révèle la répartition des fonctionnalités des 40 extensions malveillantes :

Partie 02 - Pourquoi les extensions de navigateur sont-elles devenues le terrain de jeu des "assassins de portefeuille" ?

En résumé : Les extensions de navigateur ont des permissions très élevées, et les utilisateurs les ignorent souvent lors de l'installation.

Les extensions de navigateur sont conçues avec des permissions contextuelles très élevées ------ y compris tabs (lecture de tous les onglets ouverts), webRequest (interception et modification des requêtes réseau), storage (lecture et écriture des données de stockage local) ainsi que des permissions de lecture et d'écriture du DOM de tous les sites.

Pour les utilisateurs de portefeuilles cryptographiques, le navigateur est le premier point d'entrée pour les transactions financières. Vous saisissez des phrases de récupération, connectez des portefeuilles, signez des transactions ------ toutes les opérations sensibles se font dans le navigateur. Et une extension malveillante peut facilement :

• Lire tout ce que vous saisissez sur n'importe quelle page web : y compris les phrases de récupération, les clés privées, les mots de passe

• Intercepter et modifier le contenu des pages web : superposer un faux formulaire de connexion sur la vraie page du portefeuille

• Lire et modifier le presse-papiers : lorsque vous copiez l'adresse du portefeuille, remplacer discrètement par l'adresse du hacker

• Envoyer des requêtes réseau : renvoyer les données volées en temps réel aux serveurs des attaquants

Une fois qu'une extension est remplacée ou empoisonnée, toute authentification à deux facteurs (MFA) devient inutile. Car l'extension malveillante ne contourne pas votre mot de passe de compte, mais lit directement votre clé privée.

Partie 03 - Comment identifier les extensions malveillantes ? Méthode de vérification en quatre étapes

En résumé : Ne pas attendre que vos actifs soient volés pour le regretter, vérifiez dès maintenant vos extensions de navigateur.

Étape 1 : Ouvrir la page de gestion des extensions

Dans Firefox, tapez about:addons dans la barre d'adresse et appuyez sur Entrée pour voir la liste de toutes les extensions installées.

Étape 2 : Vérifiez une par une les extensions suspectes

Faites particulièrement attention aux points suivants :

• Extensions installées par des canaux non officiels : Si vous ne les avez pas installées directement depuis le site officiel du portefeuille, désactivez-les immédiatement

• Noms d'extensions suspects : Les attaquants utilisent des homoglyphes pour se faire passer pour des noms de portefeuilles légitimes, comme remplacer des lettres anglaises par des lettres cyrilliques, difficile à distinguer à l'œil nu

• Extensions sans rapport avec les fonctionnalités : Pourquoi un outil de "consultation de scores sportifs" aurait-il besoin de lire vos données de navigateur ?

• Extensions avec des permissions excessives : Un simple outil demandant des permissions pour tabs, webRequest, storage, etc., est un signal d'alerte

Les extensions malveillantes confirmées incluent : "Safe-Themes", "Rabbit For Desktop", "Rabb-Walӏet CryptoPortfolio", etc.

Étape 3 : Désinstallez immédiatement et changez vos identifiants

Si vous trouvez des extensions suspectes, désactivez-les et désinstallez-les immédiatement. Si vous avez saisi des phrases de récupération ou des clés privées dans un environnement affecté, vous devez transférer vos actifs cryptographiques vers une nouvelle adresse sur un appareil propre.

Étape 4 : Vérifiez l'historique du presse-papiers

Certaines extensions malveillantes peuvent détourner le presse-papiers, remplaçant l'adresse de votre portefeuille copiée. Avant d'effectuer un transfert important, vérifiez soigneusement chaque caractère de l'adresse de réception ------ pas seulement les premiers et derniers caractères, mais tous.

Partie 04 - Comment éviter de devenir la prochaine victime ?

En résumé : Bloquez à la source, ne réparez pas après coup.

1. Utilisez uniquement le canal de téléchargement officiel

Ne jamais installer d'extensions via des publicités de moteurs de recherche ou des liens de redirection tiers. Assurez-vous de passer par la page d'accueil du site officiel du portefeuille pour accéder à la boutique d'extensions, ou recherchez directement dans la boutique la version publiée par le compte du développeur officiel.

2. Privilégiez les portefeuilles matériels hors ligne

Pour les actifs cryptographiques de grande valeur, privilégiez les portefeuilles matériels hors ligne comme Ledger, Trezor pour une signature isolée. Les clés privées des portefeuilles matériels ne quittent jamais l'appareil lui-même, même si le navigateur est entièrement contrôlé par une extension malveillante, les attaquants ne peuvent pas accéder directement à vos clés privées.

3. Auditez régulièrement les permissions des extensions

Même les extensions de confiance méritent d'être vérifiées régulièrement pour les changements de permissions. Les mises à jour d'extensions peuvent ajouter des fonctionnalités malveillantes, et les utilisateurs ne prêtent souvent pas attention aux journaux de mise à jour. Ouvrez régulièrement about:addons pour un rapide coup d'œil, cela ne prend que quelques minutes mais peut vous éviter des pertes considérables.

4. Ne croyez pas à l'illusion de la "sécurité"

Beaucoup de gens pensent que "les extensions vérifiées par la boutique officielle = sécurité" ------ mais les 40 extensions malveillantes de cette fois montrent précisément que la vérification de la boutique officielle peut être contournée. Une vérification réussie ne signifie que le code malveillant n'a pas été détecté au moment de la mise en ligne, cela ne signifie pas qu'il ne deviendra jamais malveillant.

Conclusion

40 extensions malveillantes Firefox, 77 dépôts associés, actives depuis mars 2026 jusqu'à aujourd'hui ------ ce n'est pas une attaque de phishing accidentelle, mais une chaîne d'approvisionnement d'extensions malveillantes hautement industrialisée.

La conception des permissions des extensions de navigateur leur confère une capacité d'accès très élevée, tandis que la confiance aveugle des utilisateurs envers la "boutique officielle" donne aux attaquants une opportunité. La leçon de cette attaque est claire : la boutique officielle ≠ sécurité, la vérification réussie ≠ sécurité éternelle.

En tant qu'utilisateur ordinaire, il n'y a pas grand-chose que vous puissiez faire, mais cela peut être suffisamment efficace : n'installez pas d'extensions non nécessaires, installez uniquement à partir de canaux officiels, utilisez des portefeuilles matériels pour les actifs de grande valeur, vérifiez régulièrement la liste des extensions installées.

Prix de --

--
--
--

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:[email protected]
Programme VIP:[email protected]