"Portfel zabójca" w przeglądarkach: 40 złośliwych rozszerzeń Firefox kradnie twoje klucze prywatne

By: www.panewslab.com|2026/08/27 13:38:00
0
Udostępnij
copy
Oceń nas w GoogleOceń nas w Google

Autor: Zero Time Technology

Wstęp {#cke_bm_1886S}

Otwierasz przeglądarkę, wpisujesz hasło do portfela, wklejasz frazę mnemoniczna, klikasz "odblokuj" ------ to codzienna rutyna niezliczonych użytkowników Web3. Ale czy kiedykolwiek pomyślałeś: czy zainstalowane przez ciebie rozszerzenia przeglądarki mogą w tle cicho rejestrować każdy wprowadzany znak?

20 sierpnia 2026 roku zespół badawczy Socket opublikował szokujący raport: grupa hakerska w oficjalnym sklepie rozszerzeń Mozilla Firefox masowo wprowadziła co najmniej 40 niebezpiecznych złośliwych rozszerzeń, które podszywają się pod popularne portfele Web3, takie jak OKX, Rabby Wallet, TronLink, zachęcając użytkowników do wprowadzania fraz mnemonicznych i kluczy prywatnych, a następnie cicho dokonując kradzieży aktywów w tle. Te 40 złośliwych rozszerzeń to tylko wierzchołek góry lodowej; cała akcja ataku powiązana była z dodatkowymi 37 rozszerzeniami podszywającymi się pod "sprawdzanie wyników wydarzeń sportowych", obejmującymi łącznie 77 powiązanych repozytoriów kodu i gałęzi wydania.

Co gorsza, atak ten rozpoczął się już w marcu 2026 roku i nadal trwa. 40 złośliwych rozszerzeń czai się w przeglądarkach niezliczonych użytkowników, a klucze prywatne i frazy mnemoniczne już dawno wpadły w ręce napastników.

Część 01 - Zindustrializowana linia kradzieży 40 złośliwych rozszerzeń

W skrócie: to już nie tradycyjne "phishing", lecz wysoko zindustrializowany, zautomatyzowany łańcuch dostaw złośliwych rozszerzeń.

Źródło zdjęcia: https://socket.dev/blog/firefox-crypto-wallet-theft

Socket nazwał ten atak "Fabryka kradzieży portfeli Offside". Łańcuch ataku jest jasny i efektywny: napastnicy masowo budują lub modyfikują rozszerzenia, umieszczają je w oficjalnym sklepie Firefox; po zainstalowaniu przez użytkowników, rozszerzenia ładują zdalnie strony phishingowe lub wbudowany kod kradzieżowy, aby przechwycić frazy mnemoniczne i klucze prywatne, kończąc na przejęciu portfela i kradzieży aktywów. Niektóre rozszerzenia początkowo pojawiały się w formie "narzędzi do wyników sportowych", a następnie, zachowując ten sam identyfikator rozszerzenia Firefox, zostały przekształcone w programy kradnące portfele. Powyższy obrazek ilustruje ten proces ataku.

Napastnicy zastosowali trzy kluczowe metody, aby zbudować tę masową akcję kradzieży:

1. Wspólna baza kodu + masowa dystrybucja (produkcja taśmowa)

40 złośliwych wtyczek dzieli tę samą bazę szablonów kradzieży, co oznacza, że napastnicy muszą utrzymywać tylko jeden zestaw złośliwego kodu, aby masowo generować dziesiątki różnych "marek" złośliwych rozszerzeń. Różne nazwy rozszerzeń, różne ikony, różne strony podszywające się ------ ale logika kradzieży kluczy prywatnych pozostaje dokładnie taka sama.

2. Zdalny "backdoor" w chmurze (omijanie weryfikacji)

To najprzebieglejsza część tego ataku. Napastnicy wykorzystali legalny projekt bazy danych w chmurze Supabase jako zdalne przełączniki C2 (dowodzenia i kontroli). Rozszerzenia były w pełni "ciche" podczas umieszczania w oficjalnym sklepie Firefox ------ nie zawierały żadnego złośliwego kodu ------ dlatego pomyślnie przeszły weryfikację. Po zatwierdzeniu i zainstalowaniu przez użytkowników, napastnicy zdalnie aktywują złośliwą logikę, zaczynając kradzież wprowadzonych przez użytkowników fraz mnemonicznych i kluczy prywatnych.

3. 37 "narzędzi sportowych" jako wsparcie

Oprócz 40 bezpośrednio kradnących złośliwych rozszerzeń, napastnicy przygotowali 37 rozszerzeń podszywających się pod sprawdzanie wyników wydarzeń sportowych, VPN, narzędzia do zrzutów ekranu i inne pozornie nieszkodliwe funkcje. Te rozszerzenia nie są bezpośrednio używane do kradzieży, lecz jako rezerwowe backdoory i matryce wydania ------ gdy tylko jakieś złośliwe rozszerzenie zostanie usunięte, natychmiast aktywowane jest odpowiednie rozszerzenie zapasowe, aby zapewnić ciągłość ataku.

Analiza techniczna badacza Socket, Kirilla Boychenko, ujawnia rozkład funkcji 40 złośliwych rozszerzeń:

Część 02 - Dlaczego rozszerzenia przeglądarki stały się głównym celem "portfeli zabójców"?

W skrócie: rozszerzenia przeglądarki mają bardzo wysokie uprawnienia, a użytkownicy często ignorują ten fakt podczas instalacji.

Rozszerzenia przeglądarki są zaprojektowane z bardzo wysokimi uprawnieniami kontekstowymi ------ obejmującymi tabs (odczyt wszystkich otwartych kart), webRequest (przechwytywanie i modyfikowanie żądań sieciowych), storage (odczyt i zapis lokalnych danych) oraz pełne uprawnienia do odczytu i zapisu DOM wszystkich witryn.

Dla użytkowników portfeli kryptowalutowych, przeglądarka jest pierwszym punktem interakcji z funduszami. Wprowadzasz frazy mnemoniczne, łączysz portfel, podpisujesz transakcje ------ wszystkie wrażliwe operacje odbywają się w przeglądarce. A złośliwe rozszerzenie może łatwo:

• Odczytać wszystko, co wpisujesz na dowolnej stronie internetowej: w tym frazy mnemoniczne, klucze prywatne, hasła

• Przechwytywać i modyfikować treści stron internetowych: nakładając fałszywe okno logowania na prawdziwą stronę portfela

• Odczytać i modyfikować schowek: gdy kopiujesz adres portfela, cicho zamieniając go na adres hakera

• Wysyłać żądania sieciowe: przesyłając skradzione dane w czasie rzeczywistym na serwery napastników

Gdy tylko rozszerzenie zostanie zainfekowane lub zainfekowane, wszelkie wieloskładnikowe uwierzytelnienia (MFA) stają się bezużyteczne. Ponieważ złośliwe rozszerzenie nie omija twojego hasła do konta, lecz bezpośrednio odczytuje twój klucz prywatny.

Część 03 - Jak rozpoznać złośliwe rozszerzenia? Cztery kroki do samodzielnej weryfikacji

W skrócie: nie czekaj, aż twoje aktywa zostaną skradzione, aby żałować; sprawdź swoje rozszerzenia przeglądarki już teraz.

Krok 1: Otwórz stronę zarządzania rozszerzeniami

W Firefoxie wpisz w pasku adresu about:addons i naciśnij Enter, aby zobaczyć listę wszystkich zainstalowanych rozszerzeń.

Krok 2: Sprawdź jedno po drugim podejrzane rozszerzenia

Zwróć szczególną uwagę na następujące punkty:

• Rozszerzenia z nieoficjalnych źródeł: jeśli nie zainstalowałeś ich bezpośrednio z oficjalnej strony portfela, natychmiast je wyłącz

• Rozszerzenia o dziwnych nazwach: napastnicy używają homoglifów, aby podszyć się pod legalne nazwy portfeli, na przykład zastępując litery cyrylicą, co jest trudne do zauważenia gołym okiem

• Rozszerzenia o niepowiązanych funkcjach: dlaczego narzędzie do sprawdzania wyników sportowych potrzebuje dostępu do danych przeglądarki?

• Rozszerzenia z zbyt wysokimi uprawnieniami: proste narzędzie, które wymaga uprawnień do tabs, webRequest, storage itp., to sygnał alarmowy

Potwierdzone złośliwe rozszerzenia to: "Safe-Themes", "Rabbit For Desktop", "Rabb-Walӏet CryptoPortfolio" i inne.

Krok 3: Natychmiast odinstaluj i zmień poświadczenia

Jeśli znajdziesz podejrzane rozszerzenia, natychmiast je wyłącz i odinstaluj. Jeśli kiedykolwiek wprowadzałeś frazy mnemoniczne lub klucze prywatne w zainfekowanym środowisku, powinieneś przenieść aktywa kryptograficzne na nowy adres na czystym urządzeniu.

Krok 4: Sprawdź historię schowka

Niektóre złośliwe rozszerzenia mogą przechwytywać schowek, zmieniając skopiowany adres portfela. Przed dokonaniem dużego przelewu, upewnij się, że dokładnie sprawdzasz każdy znak adresu odbiorcy ------ nie tylko pierwsze i ostatnie znaki, ale wszystkie.

Część 04 - Jak uniknąć zostania następną ofiarą?

W skrócie: przerwij problem u źródła, a nie naprawiaj go po fakcie.

1. Używaj tylko oficjalnych kanałów do pobierania

Nigdy nie instaluj rozszerzeń przez reklamy w wyszukiwarkach lub linki przekierowujące zewnętrznych stron. Zawsze przechodź bezpośrednio na stronę główną oficjalnego portfela, aby przejść do sklepu z rozszerzeniami lub wyszukaj wersję opublikowaną przez oficjalne konto dewelopera w sklepie.

2. Preferuj sprzętowe portfele zimne

Dla dużych aktywów kryptograficznych, preferuj sprzętowe portfele offline, takie jak Ledger, Trezor, aby fizycznie izolować podpisy. Klucze prywatne sprzętowego portfela nigdy nie opuszczają samego urządzenia, nawet jeśli przeglądarka jest całkowicie kontrolowana przez złośliwe rozszerzenie, napastnicy nie mogą bezpośrednio uzyskać twojego klucza prywatnego.

3. Regularnie audytuj uprawnienia rozszerzeń

Nawet zaufane rozszerzenia warto regularnie sprawdzać pod kątem zmian w uprawnieniach. Aktualizacje rozszerzeń mogą wprowadzać nowe złośliwe funkcje, a użytkownicy często nie zwracają uwagi na dzienniki aktualizacji. Regularnie otwieraj about:addons, aby rzucić okiem, nie zajmie to więcej niż kilka minut, ale może pomóc uniknąć strat rzędu dziesiątek tysięcy.

4. Nie ufaj złudzeniu "bezpieczeństwa"

Wielu ludzi uważa, że "sklep Firefox oficjalnie zatwierdzony = bezpieczny" ------ ale te 40 złośliwych rozszerzeń dokładnie pokazuje, że weryfikacja w oficjalnym sklepie może być omijana. Zatwierdzenie oznacza tylko, że w momencie umieszczania nie znaleziono złośliwego kodu, nie oznacza to, że nigdy nie stanie się złośliwe.

Zakończenie

40 złośliwych rozszerzeń Firefox, 77 powiązanych repozytoriów, aktywnych od marca 2026 roku do dziś ------ to nie jest przypadkowy atak phishingowy, lecz wysoko zindustrializowany łańcuch dostaw złośliwych rozszerzeń.

Uprawnienia projektowe rozszerzeń przeglądarki dają im bardzo wysoką zdolność dostępu, a ślepe zaufanie użytkowników do "oficjalnego sklepu" daje napastnikom możliwość działania. Lekcja z tego ataku jest jasna: oficjalny sklep ≠ bezpieczny, zatwierdzenie ≠ zawsze bezpieczne.

Jako zwykły użytkownik, nie możesz zrobić wiele, ale wystarczająco skutecznie: nie instaluj niepotrzebnych rozszerzeń, instaluj tylko z oficjalnych kanałów, używaj sprzętowych portfeli do dużych aktywów, regularnie sprawdzaj listę zainstalowanych.

Cena --

--
--
--

Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.

Możesz również polubić

iconiconiconiconiconiconiconicon
Obsługa klienta:@weikecs
Współpraca biznesowa:@weikecs
Quant trading i MM:[email protected]
Program VIP:[email protected]