"Гаманець-вбивця" у браузері: 40 шкідливих розширень Firefox крадуть ваші приватні ключі

By: www.panewslab.com|2026/08/27 13:38:00
0
Поширити
copy
Оцінити в GoogleОцінити в Google

Автор: Zero Time Technology

Вступ {#cke_bm_1886S}

Відкриваєте браузер, вводите пароль гаманця, вставляєте мнемонічну фразу, натискаєте "Розблокувати" ------ це повсякденна рутина безлічі користувачів Web3. Але чи замислювалися ви, що встановлені вами розширення браузера можуть тихо записувати кожен введений вами символ у фоновому режимі?

20 серпня 2026 року команда безпеки Socket опублікувала шокуючий звіт: хакерська група масово розмістила в офіційному магазині розширень Mozilla Firefox щонайменше 40 небезпечних шкідливих розширень, які спеціально маскуються під популярні гаманці Web3, такі як OKX, Rabby Wallet, TronLink, спонукаючи користувачів вводити мнемонічні фрази та приватні ключі, а потім тихо викрадаючи активи у фоновому режимі. Ці 40 шкідливих розширень - лише верхівка айсберга, вся атака також пов'язана з 37 іншими плагінами, які маскуються під "перегляд результатів спортивних подій", охоплюючи 77 взаємопов'язаних кодових репозиторіїв та гілок публікацій.

Ще більш тривожним є те, що ця атака активна з березня 2026 року і досі триває. 40 шкідливих розширень ховаються в браузерах безлічі користувачів, а приватні ключі та мнемонічні фрази вже потрапили до рук зловмисників.

Частина 01 - Індустріалізація крадіжки з 40 шкідливих розширень

Одним реченням: Це вже не традиційна "фішингова" атака, а високоіндустріалізований, конвеєрний ланцюг постачання шкідливих розширень.

Джерело зображення: https://socket.dev/blog/firefox-crypto-wallet-theft

Socket назвав цю атаку "Фабрика крадіжки гаманців Offside". Ланцюг атаки чіткий і ефективний: зловмисники масово створюють або модифікують розширення, розміщують їх в офіційному магазині Firefox; після установки користувачами розширення завантажують фішингові сторінки або вбудований код для крадіжки, захоплюючи гаманці та викрадаючи активи. Деякі розширення спочатку з'являлися у формі "інструментів для спортивних результатів", а потім, зберігаючи той же ID розширення Firefox, перетворювалися на програми для крадіжки гаманців. На зображенні вище представлено візуалізацію цього процесу атаки.

Зловмисники використовують три основні методи для реалізації цієї масової крадіжки:

1. Спільний код + масова дистрибуція (конвеєрне виробництво)

40 шкідливих плагінів ділять одну основну шаблонну крадіжку, що означає, що зловмисники можуть підтримувати лише один набір шкідливого коду, щоб масово генерувати десятки різних "брендів" шкідливих розширень. Різні назви розширень, різні іконки, різні фальшиві сторінки ------ але логіка крадіжки приватних ключів залишається незмінною.

2. Хмарний "чорний ящик" для віддаленого управління (обхід перевірки)

Це найпідступніша частина атаки. Зловмисники використовують легітимний проект хмарної бази даних Supabase як віддалений C2 (команда та контроль) перемикач. Розширення під час розміщення в офіційному магазині Firefox повністю "тихі" ------ без жодного шкідливого коду ------ тому успішно проходять офіційну перевірку. Як тільки перевірка пройдена, а користувачі встановлюють, зловмисники віддалено активують шкідливу логіку, починаючи крадіжку введених користувачем мнемонічних фраз і приватних ключів.

3. 37 "спортивних інструментів" як резервна матриця

Окрім 40 безпосередньо крадіжкових шкідливих розширень, зловмисники також підготували 37 плагінів, які маскуються під перегляд результатів спортивних подій, VPN, інструменти для знімків екрану та інші безпечні функції. Ці оболонкові розширення не використовуються безпосередньо для крадіжки, а слугують резервними дверима та матрицею публікацій ------ якщо якесь шкідливе розширення буде видалено, відповідне оболонкове розширення відразу активується, щоб забезпечити безперервність атаки.

Технічний аналіз дослідника Socket Кирила Бойченка розкриває розподіл функцій 40 шкідливих розширень:

Частина 02 - Чому розширення браузера стали "гаманцем-вбивцею"?

Одним реченням: Розширення браузера мають дуже високі привілеї, а користувачі часто ігнорують це під час установки.

Розширення браузера за своєю суттю мають дуже високі контекстуальні привілеї ------ включаючи tabs (читання всіх відкритих вкладок), webRequest (перехоплення та модифікація мережевих запитів), storage (читання та запис локальних даних) та повний доступ до DOM всіх сайтів.

Для користувачів криптогаманців, браузер є першим входом для взаємодії з коштами. Ви вводите мнемонічну фразу в браузері, підключаєте гаманець, підписуєте транзакції ------ всі чутливі операції виконуються в браузері. А одне шкідливе розширення може легко:

• Читати все, що ви вводите на будь-якій веб-сторінці: включаючи мнемонічні фрази, приватні ключі, паролі

• Перехоплювати та модифікувати вміст веб-сторінок: накладати фальшиві форми входу на справжні сторінки гаманців

• Читати та модифікувати буфер обміну: коли ви копіюєте адресу гаманця, тихо замінюючи її на адресу хакера

• Відправляти мережеві запити: передавати викрадені дані в реальному часі на сервер зловмисника

Якщо розширення було підмінено або отруєно, будь-яка багатофакторна аутентифікація (MFA) стає марною. Тому що шкідливе розширення обходить не ваш пароль, а безпосередньо читає ваш приватний ключ.

Частина 03 - Як виявити шкідливі розширення? Чотири кроки для самоперевірки

Одним реченням: Не чекайте, поки активи будуть вкрадені, щоб пошкодувати, перевірте свої розширення браузера зараз.

Перший крок: Відкрийте сторінку управління розширеннями

У Firefox введіть в адресний рядок about:addons і натисніть Enter, щоб переглянути список усіх встановлених розширень.

Другий крок: Перевірте підозрілі розширення по одному

Зосередьтеся на наступних моментах:

• Розширення, встановлені з неофіційних джерел: Якщо ви не встановлювали їх безпосередньо з офіційного сайту гаманця, негайно вимкніть

• Аномальні назви розширень: Зловмисники використовують гомогліфи для маскування під легітимні назви гаманців, наприклад, замінюючи англійські літери на кириличні, що важко помітити неозброєним оком

• Розширення, що не мають відношення до функцій: Чому "інструмент для перегляду спортивних результатів" потребує доступу до ваших даних браузера?

• Розширення з надмірними привілеями: Просте інструментальне розширення, яке запитує доступ до tabs, webRequest, storage тощо, є тривожним сигналом

Підтверджені шкідливі розширення включають: "Safe-Themes", "Rabbit For Desktop", "Rabb-Walӏet CryptoPortfolio" тощо.

Третій крок: Негайно видаліть та змініть облікові дані

Якщо ви виявили підозріле розширення, негайно вимкніть і видаліть його. Якщо ви вводили мнемонічні фрази або приватні ключі в ураженому середовищі, вам слід перевести криптоактиви на нову адресу на чистому пристрої.

Четвертий крок: Перевірте історію буфера обміну

Деякі шкідливі розширення можуть захоплювати буфер обміну, замінюючи адресу гаманця, яку ви копіюєте. Перед великими переказами обов'язково перевірте кожен символ адреси отримувача ------ не лише перші та останні символи, а всі.

Частина 04 - Як уникнути того, щоб стати наступною жертвою?

Одним реченням: Зупиніть проблему на корені, а не намагайтеся виправити її після.

1. Використовуйте єдиний офіційний канал для завантаження

Не встановлюйте розширення через рекламу в пошукових системах або сторонні посилання. Обов'язково переходьте на магазин розширень з головної сторінки офіційного сайту гаманця або безпосередньо шукайте версії, випущені офіційним розробником у магазині.

2. Вибирайте апаратні холодні гаманці

Для великих криптоактивів переважно використовуйте апаратні холодні гаманці, такі як Ledger, Trezor, для фізичної ізоляції підписів. Приватні ключі апаратного гаманця ніколи не залишають пристрій, навіть якщо браузер повністю контролюється шкідливим розширенням, зловмисники не можуть безпосередньо отримати ваш приватний ключ.

3. Регулярно перевіряйте привілеї розширень

Навіть якщо ви довіряєте розширенню, варто регулярно перевіряти зміни його привілеїв. Оновлення розширення можуть додати шкідливі функції, а користувачі часто не звертають уваги на журнали оновлень. Регулярно відкривайте about:addons, щоб швидко переглянути, це займе лише кілька хвилин, але може допомогти уникнути втрат у десятки тисяч.

4. Не вірте в ілюзію "безпеки"

Багато людей вважають, що "перевірка в офіційному магазині Firefox = безпека" ------ але ці 40 шкідливих розширень якраз і демонструють, що перевірка може бути обійдена. Проходження перевірки означає лише те, що під час розміщення не було виявлено шкідливого коду, а не те, що воно ніколи не стане шкідливим.

Висновок

40 шкідливих розширень Firefox, 77 пов'язаних репозиторіїв, активні з березня 2026 року до сьогодні ------ це не випадкова фішингова атака, а високоіндустріалізований ланцюг постачання шкідливих розширень.

Дизайн привілеїв розширень браузера надає їм дуже високі можливості доступу, а сліпа довіра користувачів до "офіційного магазину" дає зловмисникам можливість. Урок цієї атаки дуже чіткий: офіційний магазин ≠ безпека, перевірка пройдена ≠ завжди безпечно.

Як звичайний користувач, ви не можете зробити багато, але це достатньо ефективно: не встановлюйте непотрібні розширення, встановлюйте лише з офіційних каналів, використовуйте апаратні гаманці для великих активів, регулярно перевіряйте список встановлених.

Ціна --

--
--
--

Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.

Вам також може сподобатися

Комісія з цінних паперів Таїланду шукає правила для роздрібних крипто деривативів

Circle стане спонсором на передній частині форми Chelsea FC, розмістивши логотип USDC у сезоні 2026/27

[ETH-Лист] Наступне оновлення Ethereum 'Hegota' підтверджено

Ethereum є мережею, яка має найбільшу екосистему у світі за кількістю розробників, загальною сумою депозитів (TVL) та іншими ключовими показниками. ETH-Лист надає основні новини екосистеми Ethereum, які відбулися за останній тиждень, від Ethereum Korea. Ethereum Korea - це організація, що складаєтьс...

Резерви: дефіцит послуг склав 900 мільйонів доларів США у липні

Дисбаланс валютного обміну послугами з-за кордоном поступово покращується, місяць за місяцем. Якщо тенденція збережеться, у 2026 році він залишиться на високих рівнях минулого року, але не перевищить їх.

Ризики повторної ідентифікації даних AI знову піднімають питання конфіденційності Zcash

Грейскейл вказала, що з поширенням штучного інтелекту (AI) зростає ризик повторної ідентифікації фінансових даних, що може призвести до повторної оцінки функцій конфіденційності Zcash (ZEC).

OSL Group збільшила загальний дохід на 65,8% у 2026 році

...

Вміст

Найновіші статті

Більше

Нещодавні лістинги монет на WEEX

iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:[email protected]
VIP-програма:[email protected]