"Кошельковые убийцы" в браузере: 40 вредоносных расширений Firefox крадут ваши приватные ключи
Автор: Zero Time Technology
Введение {#cke_bm_1886S}
Открывая браузер, вводя пароль от кошелька, вставляя мнемоническую фразу и нажимая "разблокировать" — это повседневные действия для многих пользователей Web3. Но задумывались ли вы когда-нибудь: возможно, установленные вами расширения браузера тихо записывают каждый введенный вами символ в фоновом режиме?
20 августа 2026 года команда безопасности Socket опубликовала шокирующий отчет: хакерская группа массово разместила в официальном магазине расширений Mozilla Firefox как минимум 40 высокоопасных вредоносных расширений, которые маскируются под популярные Web3 кошельки, такие как OKX, Rabby Wallet и TronLink, чтобы заставить пользователей вводить мнемонические фразы и приватные ключи, а затем тихо похищать активы в фоновом режиме. Эти 40 вредоносных расширений — лишь верхушка айсберга; вся атака также связана с 37 другими расширениями, маскирующимися под "инструменты для просмотра спортивных результатов", охватывающими в общей сложности 77 взаимосвязанных репозиториев кода и веток публикации.
Еще более тревожным является то, что эта атака активна с марта 2026 года и продолжается до сих пор. 40 вредоносных расширений скрываются в браузерах множества пользователей, а приватные ключи и мнемонические фразы уже попали в руки злоумышленников.
Часть 01 - Индустриальная линия кражи 40 вредоносных расширений
Одним предложением: это уже не традиционная "фишинг"-атака, а высоко индустриализированная, конвейерная цепочка поставок вредоносных расширений.
Источник изображения: https://socket.dev/blog/firefox-crypto-wallet-theft
Socket назвал эту атаку "Фабрика кражи кошельков Offside". Цепочка атаки ясна и эффективна: злоумышленники массово создают или модифицируют расширения и размещают их в официальном магазине Firefox; после установки пользователями расширения удаленно загружают фишинговые страницы или встроенный код для кражи мнемонических фраз и приватных ключей, завершив захват кошелька и кражу активов. Некоторые расширения изначально появлялись в виде "инструментов для спортивных результатов", а затем, сохраняя тот же ID расширения Firefox, превращались в программы для кражи кошельков. На изображении выше представлена визуализация этого процесса атаки.
Злоумышленники использовали три основных метода для организации этой масштабной кражи:
1. Общий код + массовое распространение (конвейерное производство)
40 вредоносных плагинов используют одну и ту же основную модель кражи, что означает, что злоумышленникам нужно поддерживать лишь один набор вредоносного кода, чтобы массово генерировать десятки различных "брендов" вредоносных расширений. Разные названия расширений, разные иконки, разные фальшивые страницы — но логика кражи приватных ключей остается одинаковой.
2. Облачная "черная дверь" для удаленного управления (обход проверки)
Это самая хитрая часть атаки. Злоумышленники используют легитимный проект облачной базы данных Supabase в качестве удаленного C2 (командного и контрольного) переключателя. Расширения находятся в "тихом" состоянии при размещении в официальном магазине Firefox — без какого-либо вредоносного кода — и поэтому успешно проходят официальную проверку. Как только проверка завершена и пользователь устанавливает расширение, злоумышленники удаленно активируют вредоносную логику и начинают красть введенные пользователем мнемонические фразы и приватные ключи.
3. 37 "спортивных инструментов" как резервная матрица
Помимо 40 непосредственно крадущих вредоносных расширений, злоумышленники подготовили 37 расширений, маскирующихся под просмотр спортивных результатов, VPN, инструменты для скриншотов и другие безобидные функции. Эти оболочки не используются непосредственно для кражи, а служат резервными дверями и матрицей публикации — как только какое-либо вредоносное расширение будет удалено, соответствующее оболочное расширение немедленно активируется, чтобы обеспечить непрерывность атаки.
Технический анализ исследователя Socket Кирилла Бойченко раскрыл распределение функций 40 вредоносных расширений:
Часть 02 - Почему расширения браузера стали "кошельковыми убийцами"?
Одним предложением: расширения браузера имеют очень высокие права, и пользователи часто игнорируют это при установке.
Расширения браузера по своей природе имеют очень высокие контекстные права — включая tabs (чтение всех открытых вкладок), webRequest (перехват и изменение сетевых запросов), storage (чтение и запись локальных данных) и полные права на чтение и запись DOM всех сайтов.
Для пользователей криптовалютных кошельков браузер является первым входом для взаимодействия с финансами. Вы вводите мнемонические фразы в браузере, подключаете кошелек, подписываете транзакции — все чувствительные операции выполняются в браузере. А одно вредоносное расширение может легко:
• Читать все, что вы вводите на любых веб-страницах: включая мнемонические фразы, приватные ключи, пароли
• Перехватывать и изменять содержимое веб-страниц: накладывать подделанную форму входа на настоящую страницу кошелька
• Читать и изменять буфер обмена: когда вы копируете адрес кошелька, тихо заменять его на адрес хакера
• Отправлять сетевые запросы: передавать украденные данные в реальном времени на сервер злоумышленника
Как только расширение было подменено или отравлено, любая многофакторная аутентификация (MFA) становится бесполезной. Потому что вредоносное расширение обходит не ваш пароль, а напрямую считывает ваш приватный ключ.
Часть 03 - Как распознать вредоносные расширения? Четыре шага для самопроверки
Одним предложением: не ждите, пока ваши активы будут украдены, чтобы сожалеть; проверьте свои расширения браузера прямо сейчас.
✅Шаг 1: Откройте страницу управления расширениями
В Firefox введите about:addons в адресной строке и нажмите Enter, чтобы просмотреть список всех установленных расширений.
✅Шаг 2: Проверяйте подозрительные расширения одно за другим
Обратите особое внимание на следующие моменты:
• Расширения, установленные из неофициальных источников: если вы не устанавливали их напрямую с официального сайта кошелька, немедленно отключите
• Расширения с необычными названиями: злоумышленники используют однородные символы (гомоглифы), чтобы замаскироваться под легитимные названия кошельков, например, заменяя латинские буквы кириллическими, что трудно различить визуально
• Расширения, не относящиеся к функциям: зачем инструменту для "просмотра спортивных результатов" нужно читать ваши данные браузера?
• Расширения с чрезмерными правами: простой инструмент, который запрашивает права на tabs, webRequest, storage и т.д., является тревожным сигналом
Подтвержденные вредоносные расширения включают: "Safe-Themes", "Rabbit For Desktop", "Rabb-Walӏet CryptoPortfolio" и другие.
✅Шаг 3: Немедленно удалите и смените учетные данные
Если вы обнаружили подозрительное расширение, немедленно отключите и удалите его. Если вы вводили мнемонические фразы или приватные ключи в затронутой среде, вам следует перевести криптоактивы на новый адрес с чистого устройства.
✅Шаг 4: Проверьте историю буфера обмена
Некоторые вредоносные расширения могут захватывать буфер обмена и заменять адрес кошелька, который вы скопировали. Перед проведением крупных переводов обязательно несколько раз проверяйте каждый символ адреса получателя — не только первые и последние символы, но и все.
Часть 04 - Как избежать того, чтобы стать следующей жертвой?
Одним предложением: прекратите проблему на корню, а не устраняйте последствия.
1. Используйте единственный официальный канал для загрузки
Никогда не устанавливайте расширения через рекламу в поисковых системах или ссылки третьих лиц. Обязательно переходите на официальный сайт кошелька, чтобы перейти в магазин расширений, или ищите версии, выпущенные официальным аккаунтом разработчика непосредственно в магазине.
2. Предпочитайте аппаратные холодные кошельки
Для крупных криптоактивов предпочтительно использовать аппаратные холодные кошельки, такие как Ledger или Trezor, для физической изоляции подписей. Приватные ключи аппаратного кошелька никогда не покидают само устройство, даже если браузер полностью контролируется вредоносным расширением, злоумышленники не смогут получить доступ к вашим приватным ключам.
3. Регулярно проверяйте права расширений
Даже если вы доверяете расширениям, стоит регулярно проверять изменения их прав. Обновления расширений могут добавлять вредоносные функции, и пользователи часто не обращают внимания на журналы обновлений. Регулярно открывайте about:addons и проверяйте, это займет всего несколько минут, но может помочь избежать потерь в десятки тысяч.
4. Не доверяйте иллюзии "безопасности"
Многие считают, что "расширения, проверенные официальным магазином Firefox = безопасны" — но 40 вредоносных расширений, о которых идет речь, как раз и показывают, что проверка может быть обойдена. Прохождение проверки означает лишь то, что на момент размещения не было обнаружено вредоносного кода, это не означает, что оно никогда не станет вредоносным.
Заключение
40 вредоносных расширений Firefox, 77 связанных репозиториев, активные с марта 2026 года до настоящего времени — это не случайная фишинг-атака, а высоко индустриализированная цепочка поставок вредоносных расширений.
Дизайн прав доступа расширений браузера дает им очень высокие возможности доступа, а слепое доверие пользователей к "официальному магазину" дает злоумышленникам возможность действовать. Урок этой атаки очень ясен: официальный магазин ≠ безопасность, проверка ≠ всегда безопасно.
Как обычный пользователь, вы можете сделать немного, но это будет достаточно эффективно: не устанавливайте ненужные расширения, устанавливайте только из официальных источников, используйте аппаратные кошельки для крупных активов, регулярно проверяйте список установленных расширений.
Цена --
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.
Вам также может понравиться

Бум выходов на биржу в Китае: компании в области ИИ и робототехники лидируют среди дебютов в Шанхае и Гонконге

HKDAP может вывести гонконгский доллар за пределы платежей в финансовую систему на блокчейне, говорит исследователь HashKey

NASA и SpaceX откладывают Crew-13 из-за утечки в корабле Dragon

Coinhouse приобретает Tilvest и укрепляет свои позиции в управлении криптовалютами

Strive покупает биткойны на сумму 143 миллиона долларов, становится пятым по величине держателем

«Технология уходит на второй план»: как стейблкоины переходят от сбережений к повседневным платежам

Сеть Fogo была остановлена на 46 часов без сроков перезапуска

Circle выпустила 5 млрд USDC за неделю: крипторынок снова ждет альтсезон

Хакерство: Бельгия требует криптоадреса от незаконных сайтов

Банки улучшили свою рентабельность, но сохраняется тревога из-за задолженности: ключевые моменты последних отчетов

CME нацеливается на ETF: появляются первые регулируемые FCA многоактивные криптоиндексы

Почему путь SEC к криптовалюте на 75 миллионов долларов не совпадает с предложением Конгресса

Криптофонды: 3,2 миллиарда долларов за неделю, Bank of America не видела такого с октября 2025 года

Что стоит сохранить: Разрыв на остатках, разложение и дилемма коллекционера

Фундаментальный анализ криптовалют: как оценивать цифровые активы перед покупкой

ИИ заставляет диверсифицировать хранение биткойнов

Switchboard приостановил операции оракула на SUI и Aptos после потенциального компрометации

Центральный банк запретил рекламу незарегистрированных криптовалютных и платежных бизнесов

OKI против IKE против IKZE: что выбрать в 2026 году? Налоги, лимиты и расчеты на 2027 год

Чарльз Шваб расширяет криптоплатформу за пределы Биткойна и Эфириума

Natura меняет CEO: Карлуччи возвращается после десятилетия

Фокус: инфляция снижается, но падение ВВП вызывает большее беспокойство

Прогнозирование рынка регулирования вызвало политическую борьбу

Уоррен Баффет отметил 96 лет: инвестиции, которые сделали его легендой Уолл-стрит

После того как акции MiniMax выросли на 92%: что остается, когда модельная компания убирает модель

ФБР и австралийская полиция предъявили обвинения двум участникам расследования TeamPCP

Meta сталкивается с трудностями после увольнений в AI: увеличение инцидентов безопасности на 40%, время на устранение проблем увеличилось на 70%

Биткойн удерживается на уровне $78K, так как удар в Ормузском проливе поднимает нефть выше $90

Заработок на криптовалюте обернулся для россиянки потерей 4,5 млн рублей





