"Portfel zabójca" w przeglądarkach: 40 złośliwych rozszerzeń Firefox kradnie twoje klucze prywatne
Autor: Zero Time Technology
Wstęp {#cke_bm_1886S}
Otwierasz przeglądarkę, wpisujesz hasło do portfela, wklejasz frazę mnemoniczna, klikasz "odblokuj" ------ to codzienna rutyna niezliczonych użytkowników Web3. Ale czy kiedykolwiek pomyślałeś: czy zainstalowane przez ciebie rozszerzenia przeglądarki mogą w tle cicho rejestrować każdy wprowadzany znak?
20 sierpnia 2026 roku zespół badawczy Socket opublikował szokujący raport: grupa hakerska w oficjalnym sklepie rozszerzeń Mozilla Firefox masowo wprowadziła co najmniej 40 niebezpiecznych złośliwych rozszerzeń, które podszywają się pod popularne portfele Web3, takie jak OKX, Rabby Wallet, TronLink, zachęcając użytkowników do wprowadzania fraz mnemonicznych i kluczy prywatnych, a następnie cicho dokonując kradzieży aktywów w tle. Te 40 złośliwych rozszerzeń to tylko wierzchołek góry lodowej; cała akcja ataku powiązana była z dodatkowymi 37 rozszerzeniami podszywającymi się pod "sprawdzanie wyników wydarzeń sportowych", obejmującymi łącznie 77 powiązanych repozytoriów kodu i gałęzi wydania.
Co gorsza, atak ten rozpoczął się już w marcu 2026 roku i nadal trwa. 40 złośliwych rozszerzeń czai się w przeglądarkach niezliczonych użytkowników, a klucze prywatne i frazy mnemoniczne już dawno wpadły w ręce napastników.
Część 01 - Zindustrializowana linia kradzieży 40 złośliwych rozszerzeń
W skrócie: to już nie tradycyjne "phishing", lecz wysoko zindustrializowany, zautomatyzowany łańcuch dostaw złośliwych rozszerzeń.
Źródło zdjęcia: https://socket.dev/blog/firefox-crypto-wallet-theft
Socket nazwał ten atak "Fabryka kradzieży portfeli Offside". Łańcuch ataku jest jasny i efektywny: napastnicy masowo budują lub modyfikują rozszerzenia, umieszczają je w oficjalnym sklepie Firefox; po zainstalowaniu przez użytkowników, rozszerzenia ładują zdalnie strony phishingowe lub wbudowany kod kradzieżowy, aby przechwycić frazy mnemoniczne i klucze prywatne, kończąc na przejęciu portfela i kradzieży aktywów. Niektóre rozszerzenia początkowo pojawiały się w formie "narzędzi do wyników sportowych", a następnie, zachowując ten sam identyfikator rozszerzenia Firefox, zostały przekształcone w programy kradnące portfele. Powyższy obrazek ilustruje ten proces ataku.
Napastnicy zastosowali trzy kluczowe metody, aby zbudować tę masową akcję kradzieży:
1. Wspólna baza kodu + masowa dystrybucja (produkcja taśmowa)
40 złośliwych wtyczek dzieli tę samą bazę szablonów kradzieży, co oznacza, że napastnicy muszą utrzymywać tylko jeden zestaw złośliwego kodu, aby masowo generować dziesiątki różnych "marek" złośliwych rozszerzeń. Różne nazwy rozszerzeń, różne ikony, różne strony podszywające się ------ ale logika kradzieży kluczy prywatnych pozostaje dokładnie taka sama.
2. Zdalny "backdoor" w chmurze (omijanie weryfikacji)
To najprzebieglejsza część tego ataku. Napastnicy wykorzystali legalny projekt bazy danych w chmurze Supabase jako zdalne przełączniki C2 (dowodzenia i kontroli). Rozszerzenia były w pełni "ciche" podczas umieszczania w oficjalnym sklepie Firefox ------ nie zawierały żadnego złośliwego kodu ------ dlatego pomyślnie przeszły weryfikację. Po zatwierdzeniu i zainstalowaniu przez użytkowników, napastnicy zdalnie aktywują złośliwą logikę, zaczynając kradzież wprowadzonych przez użytkowników fraz mnemonicznych i kluczy prywatnych.
3. 37 "narzędzi sportowych" jako wsparcie
Oprócz 40 bezpośrednio kradnących złośliwych rozszerzeń, napastnicy przygotowali 37 rozszerzeń podszywających się pod sprawdzanie wyników wydarzeń sportowych, VPN, narzędzia do zrzutów ekranu i inne pozornie nieszkodliwe funkcje. Te rozszerzenia nie są bezpośrednio używane do kradzieży, lecz jako rezerwowe backdoory i matryce wydania ------ gdy tylko jakieś złośliwe rozszerzenie zostanie usunięte, natychmiast aktywowane jest odpowiednie rozszerzenie zapasowe, aby zapewnić ciągłość ataku.
Analiza techniczna badacza Socket, Kirilla Boychenko, ujawnia rozkład funkcji 40 złośliwych rozszerzeń:
Część 02 - Dlaczego rozszerzenia przeglądarki stały się głównym celem "portfeli zabójców"?
W skrócie: rozszerzenia przeglądarki mają bardzo wysokie uprawnienia, a użytkownicy często ignorują ten fakt podczas instalacji.
Rozszerzenia przeglądarki są zaprojektowane z bardzo wysokimi uprawnieniami kontekstowymi ------ obejmującymi tabs (odczyt wszystkich otwartych kart), webRequest (przechwytywanie i modyfikowanie żądań sieciowych), storage (odczyt i zapis lokalnych danych) oraz pełne uprawnienia do odczytu i zapisu DOM wszystkich witryn.
Dla użytkowników portfeli kryptowalutowych, przeglądarka jest pierwszym punktem interakcji z funduszami. Wprowadzasz frazy mnemoniczne, łączysz portfel, podpisujesz transakcje ------ wszystkie wrażliwe operacje odbywają się w przeglądarce. A złośliwe rozszerzenie może łatwo:
• Odczytać wszystko, co wpisujesz na dowolnej stronie internetowej: w tym frazy mnemoniczne, klucze prywatne, hasła
• Przechwytywać i modyfikować treści stron internetowych: nakładając fałszywe okno logowania na prawdziwą stronę portfela
• Odczytać i modyfikować schowek: gdy kopiujesz adres portfela, cicho zamieniając go na adres hakera
• Wysyłać żądania sieciowe: przesyłając skradzione dane w czasie rzeczywistym na serwery napastników
Gdy tylko rozszerzenie zostanie zainfekowane lub zainfekowane, wszelkie wieloskładnikowe uwierzytelnienia (MFA) stają się bezużyteczne. Ponieważ złośliwe rozszerzenie nie omija twojego hasła do konta, lecz bezpośrednio odczytuje twój klucz prywatny.
Część 03 - Jak rozpoznać złośliwe rozszerzenia? Cztery kroki do samodzielnej weryfikacji
W skrócie: nie czekaj, aż twoje aktywa zostaną skradzione, aby żałować; sprawdź swoje rozszerzenia przeglądarki już teraz.
✅Krok 1: Otwórz stronę zarządzania rozszerzeniami
W Firefoxie wpisz w pasku adresu about:addons i naciśnij Enter, aby zobaczyć listę wszystkich zainstalowanych rozszerzeń.
✅Krok 2: Sprawdź jedno po drugim podejrzane rozszerzenia
Zwróć szczególną uwagę na następujące punkty:
• Rozszerzenia z nieoficjalnych źródeł: jeśli nie zainstalowałeś ich bezpośrednio z oficjalnej strony portfela, natychmiast je wyłącz
• Rozszerzenia o dziwnych nazwach: napastnicy używają homoglifów, aby podszyć się pod legalne nazwy portfeli, na przykład zastępując litery cyrylicą, co jest trudne do zauważenia gołym okiem
• Rozszerzenia o niepowiązanych funkcjach: dlaczego narzędzie do sprawdzania wyników sportowych potrzebuje dostępu do danych przeglądarki?
• Rozszerzenia z zbyt wysokimi uprawnieniami: proste narzędzie, które wymaga uprawnień do tabs, webRequest, storage itp., to sygnał alarmowy
Potwierdzone złośliwe rozszerzenia to: "Safe-Themes", "Rabbit For Desktop", "Rabb-Walӏet CryptoPortfolio" i inne.
✅Krok 3: Natychmiast odinstaluj i zmień poświadczenia
Jeśli znajdziesz podejrzane rozszerzenia, natychmiast je wyłącz i odinstaluj. Jeśli kiedykolwiek wprowadzałeś frazy mnemoniczne lub klucze prywatne w zainfekowanym środowisku, powinieneś przenieść aktywa kryptograficzne na nowy adres na czystym urządzeniu.
✅Krok 4: Sprawdź historię schowka
Niektóre złośliwe rozszerzenia mogą przechwytywać schowek, zmieniając skopiowany adres portfela. Przed dokonaniem dużego przelewu, upewnij się, że dokładnie sprawdzasz każdy znak adresu odbiorcy ------ nie tylko pierwsze i ostatnie znaki, ale wszystkie.
Część 04 - Jak uniknąć zostania następną ofiarą?
W skrócie: przerwij problem u źródła, a nie naprawiaj go po fakcie.
1. Używaj tylko oficjalnych kanałów do pobierania
Nigdy nie instaluj rozszerzeń przez reklamy w wyszukiwarkach lub linki przekierowujące zewnętrznych stron. Zawsze przechodź bezpośrednio na stronę główną oficjalnego portfela, aby przejść do sklepu z rozszerzeniami lub wyszukaj wersję opublikowaną przez oficjalne konto dewelopera w sklepie.
2. Preferuj sprzętowe portfele zimne
Dla dużych aktywów kryptograficznych, preferuj sprzętowe portfele offline, takie jak Ledger, Trezor, aby fizycznie izolować podpisy. Klucze prywatne sprzętowego portfela nigdy nie opuszczają samego urządzenia, nawet jeśli przeglądarka jest całkowicie kontrolowana przez złośliwe rozszerzenie, napastnicy nie mogą bezpośrednio uzyskać twojego klucza prywatnego.
3. Regularnie audytuj uprawnienia rozszerzeń
Nawet zaufane rozszerzenia warto regularnie sprawdzać pod kątem zmian w uprawnieniach. Aktualizacje rozszerzeń mogą wprowadzać nowe złośliwe funkcje, a użytkownicy często nie zwracają uwagi na dzienniki aktualizacji. Regularnie otwieraj about:addons, aby rzucić okiem, nie zajmie to więcej niż kilka minut, ale może pomóc uniknąć strat rzędu dziesiątek tysięcy.
4. Nie ufaj złudzeniu "bezpieczeństwa"
Wielu ludzi uważa, że "sklep Firefox oficjalnie zatwierdzony = bezpieczny" ------ ale te 40 złośliwych rozszerzeń dokładnie pokazuje, że weryfikacja w oficjalnym sklepie może być omijana. Zatwierdzenie oznacza tylko, że w momencie umieszczania nie znaleziono złośliwego kodu, nie oznacza to, że nigdy nie stanie się złośliwe.
Zakończenie
40 złośliwych rozszerzeń Firefox, 77 powiązanych repozytoriów, aktywnych od marca 2026 roku do dziś ------ to nie jest przypadkowy atak phishingowy, lecz wysoko zindustrializowany łańcuch dostaw złośliwych rozszerzeń.
Uprawnienia projektowe rozszerzeń przeglądarki dają im bardzo wysoką zdolność dostępu, a ślepe zaufanie użytkowników do "oficjalnego sklepu" daje napastnikom możliwość działania. Lekcja z tego ataku jest jasna: oficjalny sklep ≠ bezpieczny, zatwierdzenie ≠ zawsze bezpieczne.
Jako zwykły użytkownik, nie możesz zrobić wiele, ale wystarczająco skutecznie: nie instaluj niepotrzebnych rozszerzeń, instaluj tylko z oficjalnych kanałów, używaj sprzętowych portfeli do dużych aktywów, regularnie sprawdzaj listę zainstalowanych.
Cena --
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

Arthur Hayes łączy ratunek banków z 2008 roku z narodzinami Bitcoina

Dunamu (firma macierzysta Upbit) i Visa nawiązują współpracę w zakresie płatności stablecoin oraz AI commerce i transferów

Michael Hartnett z Bank of America: Inwestorzy kontrarianie czekają na dwa sygnały, gotowi do przejścia na tryb defensywny

Redukcja emisji 18,9 miliona SOL przez Solanę... Eksperyment z BTC w zakresie odporności na kwanty

Zakupy międzynarodowe w dolarach: przewodnik po systemie Puerta a Puerta bez niespodzianek

Twój mózg działa na 20 watów. AI potrzebuje elektrowni

"Zaciąganie długów na akcje" – szaleństwo dźwigni... Dlaczego Wall Street zwraca uwagę na gwałtowny spadek na koreańskim rynku akcji

Negatywne PKB w III kwartale wkrótce na radarze rynku

CEO Jeremy Allaire mówi, że Circle zbudował „platformę dla internetowego systemu finansowego”, ale cirBTC ma tylko 40 BTC

Arthur Hayes wskazał na dużą kryptowalutę, którą rynek mocno niedocenia

Prognoza ceny VeChain (VET): możliwa dynamika kursu do 2050 roku

Rezerwy stablecoinów skoncentrowane na obligacjach skarbowych o terminie do 93 dni

USDC na koszulce Chelsea: co umowa mówi o kryptowalutach w sporcie

Polymarket rozszerza się na 20 lig, konflikt z regulacjami wciąż rośnie

ETH: anatomia niedoboru

Ulubiony broker Bitcoina Wall Street właśnie zrezygnował z handlu instytucjonalnego, aby gonić gigawaty energii

SHAKA Festival 2026: W Biarritz francuska technologia zamienia salę konferencyjną na plażę

Raport o bezpieczeństwie Neocloud: szokujące błędy w konfiguracji infrastruktury, RCE między najemcami mogące dotknąć banki, telekomunikację, a nawet agencje wywiadowcze

Czarny trójkąt na giełdach kryptowalut: dlaczego sprzedawca kryptowaluty może stać się oskarżonym

G20 w Asheville: USA zwołują finansistów świata, aby rozmawiać o wzroście i sankcjach przeciwko Iranowi

Uzbekistan potwierdza zakup myśliwca J-10CE i kwestionuje dominację militarną Rosji w Azji Środkowej

Caterpillar inwestuje 100 mln USD w szkolenie pracowników w zakresie AI

Grupo SBF przedłuża umowę z Nike do 2034 roku: co zmienia się w ryzyku

Giełda kryptowalut Kraken padła ofiarą 12000 mikropłatności związanych z portfelem HTX, co spowodowało automatyczne zablokowanie konta przez system zgodności

Zyski z BTC na poziomie 1,5%, rozszerzenie eksperymentów z finansami natywnymi

Bitcoin: Górnicy BTC mogą uzyskać 70% swoich przychodów z AI do końca 2026 roku

Zakup kryptowalut w Brazylii: przewodnik wyjaśnia zasady, ryzyka i dobre praktyki

Po zhakowaniu prawdziwych firm przez modele AI, laboratoria AI wzywają do wzmocnienia obrony cybernetycznej

Upadacitinib wykazuje obiecujące wyniki w leczeniu ciężkiej alopecji areata









