"Гаманець-вбивця" у браузері: 40 шкідливих розширень Firefox крадуть ваші приватні ключі
Автор: Zero Time Technology
Вступ {#cke_bm_1886S}
Відкриваєте браузер, вводите пароль гаманця, вставляєте мнемонічну фразу, натискаєте "Розблокувати" ------ це повсякденна рутина безлічі користувачів Web3. Але чи замислювалися ви, що встановлені вами розширення браузера можуть тихо записувати кожен введений вами символ у фоновому режимі?
20 серпня 2026 року команда безпеки Socket опублікувала шокуючий звіт: хакерська група масово розмістила в офіційному магазині розширень Mozilla Firefox щонайменше 40 небезпечних шкідливих розширень, які спеціально маскуються під популярні гаманці Web3, такі як OKX, Rabby Wallet, TronLink, спонукаючи користувачів вводити мнемонічні фрази та приватні ключі, а потім тихо викрадаючи активи у фоновому режимі. Ці 40 шкідливих розширень - лише верхівка айсберга, вся атака також пов'язана з 37 іншими плагінами, які маскуються під "перегляд результатів спортивних подій", охоплюючи 77 взаємопов'язаних кодових репозиторіїв та гілок публікацій.
Ще більш тривожним є те, що ця атака активна з березня 2026 року і досі триває. 40 шкідливих розширень ховаються в браузерах безлічі користувачів, а приватні ключі та мнемонічні фрази вже потрапили до рук зловмисників.
Частина 01 - Індустріалізація крадіжки з 40 шкідливих розширень
Одним реченням: Це вже не традиційна "фішингова" атака, а високоіндустріалізований, конвеєрний ланцюг постачання шкідливих розширень.
Джерело зображення: https://socket.dev/blog/firefox-crypto-wallet-theft
Socket назвав цю атаку "Фабрика крадіжки гаманців Offside". Ланцюг атаки чіткий і ефективний: зловмисники масово створюють або модифікують розширення, розміщують їх в офіційному магазині Firefox; після установки користувачами розширення завантажують фішингові сторінки або вбудований код для крадіжки, захоплюючи гаманці та викрадаючи активи. Деякі розширення спочатку з'являлися у формі "інструментів для спортивних результатів", а потім, зберігаючи той же ID розширення Firefox, перетворювалися на програми для крадіжки гаманців. На зображенні вище представлено візуалізацію цього процесу атаки.
Зловмисники використовують три основні методи для реалізації цієї масової крадіжки:
1. Спільний код + масова дистрибуція (конвеєрне виробництво)
40 шкідливих плагінів ділять одну основну шаблонну крадіжку, що означає, що зловмисники можуть підтримувати лише один набір шкідливого коду, щоб масово генерувати десятки різних "брендів" шкідливих розширень. Різні назви розширень, різні іконки, різні фальшиві сторінки ------ але логіка крадіжки приватних ключів залишається незмінною.
2. Хмарний "чорний ящик" для віддаленого управління (обхід перевірки)
Це найпідступніша частина атаки. Зловмисники використовують легітимний проект хмарної бази даних Supabase як віддалений C2 (команда та контроль) перемикач. Розширення під час розміщення в офіційному магазині Firefox повністю "тихі" ------ без жодного шкідливого коду ------ тому успішно проходять офіційну перевірку. Як тільки перевірка пройдена, а користувачі встановлюють, зловмисники віддалено активують шкідливу логіку, починаючи крадіжку введених користувачем мнемонічних фраз і приватних ключів.
3. 37 "спортивних інструментів" як резервна матриця
Окрім 40 безпосередньо крадіжкових шкідливих розширень, зловмисники також підготували 37 плагінів, які маскуються під перегляд результатів спортивних подій, VPN, інструменти для знімків екрану та інші безпечні функції. Ці оболонкові розширення не використовуються безпосередньо для крадіжки, а слугують резервними дверима та матрицею публікацій ------ якщо якесь шкідливе розширення буде видалено, відповідне оболонкове розширення відразу активується, щоб забезпечити безперервність атаки.
Технічний аналіз дослідника Socket Кирила Бойченка розкриває розподіл функцій 40 шкідливих розширень:
Частина 02 - Чому розширення браузера стали "гаманцем-вбивцею"?
Одним реченням: Розширення браузера мають дуже високі привілеї, а користувачі часто ігнорують це під час установки.
Розширення браузера за своєю суттю мають дуже високі контекстуальні привілеї ------ включаючи tabs (читання всіх відкритих вкладок), webRequest (перехоплення та модифікація мережевих запитів), storage (читання та запис локальних даних) та повний доступ до DOM всіх сайтів.
Для користувачів криптогаманців, браузер є першим входом для взаємодії з коштами. Ви вводите мнемонічну фразу в браузері, підключаєте гаманець, підписуєте транзакції ------ всі чутливі операції виконуються в браузері. А одне шкідливе розширення може легко:
• Читати все, що ви вводите на будь-якій веб-сторінці: включаючи мнемонічні фрази, приватні ключі, паролі
• Перехоплювати та модифікувати вміст веб-сторінок: накладати фальшиві форми входу на справжні сторінки гаманців
• Читати та модифікувати буфер обміну: коли ви копіюєте адресу гаманця, тихо замінюючи її на адресу хакера
• Відправляти мережеві запити: передавати викрадені дані в реальному часі на сервер зловмисника
Якщо розширення було підмінено або отруєно, будь-яка багатофакторна аутентифікація (MFA) стає марною. Тому що шкідливе розширення обходить не ваш пароль, а безпосередньо читає ваш приватний ключ.
Частина 03 - Як виявити шкідливі розширення? Чотири кроки для самоперевірки
Одним реченням: Не чекайте, поки активи будуть вкрадені, щоб пошкодувати, перевірте свої розширення браузера зараз.
✅Перший крок: Відкрийте сторінку управління розширеннями
У Firefox введіть в адресний рядок about:addons і натисніть Enter, щоб переглянути список усіх встановлених розширень.
✅Другий крок: Перевірте підозрілі розширення по одному
Зосередьтеся на наступних моментах:
• Розширення, встановлені з неофіційних джерел: Якщо ви не встановлювали їх безпосередньо з офіційного сайту гаманця, негайно вимкніть
• Аномальні назви розширень: Зловмисники використовують гомогліфи для маскування під легітимні назви гаманців, наприклад, замінюючи англійські літери на кириличні, що важко помітити неозброєним оком
• Розширення, що не мають відношення до функцій: Чому "інструмент для перегляду спортивних результатів" потребує доступу до ваших даних браузера?
• Розширення з надмірними привілеями: Просте інструментальне розширення, яке запитує доступ до tabs, webRequest, storage тощо, є тривожним сигналом
Підтверджені шкідливі розширення включають: "Safe-Themes", "Rabbit For Desktop", "Rabb-Walӏet CryptoPortfolio" тощо.
✅Третій крок: Негайно видаліть та змініть облікові дані
Якщо ви виявили підозріле розширення, негайно вимкніть і видаліть його. Якщо ви вводили мнемонічні фрази або приватні ключі в ураженому середовищі, вам слід перевести криптоактиви на нову адресу на чистому пристрої.
✅Четвертий крок: Перевірте історію буфера обміну
Деякі шкідливі розширення можуть захоплювати буфер обміну, замінюючи адресу гаманця, яку ви копіюєте. Перед великими переказами обов'язково перевірте кожен символ адреси отримувача ------ не лише перші та останні символи, а всі.
Частина 04 - Як уникнути того, щоб стати наступною жертвою?
Одним реченням: Зупиніть проблему на корені, а не намагайтеся виправити її після.
1. Використовуйте єдиний офіційний канал для завантаження
Не встановлюйте розширення через рекламу в пошукових системах або сторонні посилання. Обов'язково переходьте на магазин розширень з головної сторінки офіційного сайту гаманця або безпосередньо шукайте версії, випущені офіційним розробником у магазині.
2. Вибирайте апаратні холодні гаманці
Для великих криптоактивів переважно використовуйте апаратні холодні гаманці, такі як Ledger, Trezor, для фізичної ізоляції підписів. Приватні ключі апаратного гаманця ніколи не залишають пристрій, навіть якщо браузер повністю контролюється шкідливим розширенням, зловмисники не можуть безпосередньо отримати ваш приватний ключ.
3. Регулярно перевіряйте привілеї розширень
Навіть якщо ви довіряєте розширенню, варто регулярно перевіряти зміни його привілеїв. Оновлення розширення можуть додати шкідливі функції, а користувачі часто не звертають уваги на журнали оновлень. Регулярно відкривайте about:addons, щоб швидко переглянути, це займе лише кілька хвилин, але може допомогти уникнути втрат у десятки тисяч.
4. Не вірте в ілюзію "безпеки"
Багато людей вважають, що "перевірка в офіційному магазині Firefox = безпека" ------ але ці 40 шкідливих розширень якраз і демонструють, що перевірка може бути обійдена. Проходження перевірки означає лише те, що під час розміщення не було виявлено шкідливого коду, а не те, що воно ніколи не стане шкідливим.
Висновок
40 шкідливих розширень Firefox, 77 пов'язаних репозиторіїв, активні з березня 2026 року до сьогодні ------ це не випадкова фішингова атака, а високоіндустріалізований ланцюг постачання шкідливих розширень.
Дизайн привілеїв розширень браузера надає їм дуже високі можливості доступу, а сліпа довіра користувачів до "офіційного магазину" дає зловмисникам можливість. Урок цієї атаки дуже чіткий: офіційний магазин ≠ безпека, перевірка пройдена ≠ завжди безпечно.
Як звичайний користувач, ви не можете зробити багато, але це достатньо ефективно: не встановлюйте непотрібні розширення, встановлюйте лише з офіційних каналів, використовуйте апаратні гаманці для великих активів, регулярно перевіряйте список встановлених.
Ціна --
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Комісія з цінних паперів Таїланду шукає правила для роздрібних крипто деривативів

Circle стане спонсором на передній частині форми Chelsea FC, розмістивши логотип USDC у сезоні 2026/27
![[ETH-Лист] Наступне оновлення Ethereum 'Hegota' підтверджено](/public-static/33_70806c0ee0.png?format=avif)
[ETH-Лист] Наступне оновлення Ethereum 'Hegota' підтверджено

Резерви: дефіцит послуг склав 900 мільйонів доларів США у липні

Ризики повторної ідентифікації даних AI знову піднімають питання конфіденційності Zcash

OSL Group збільшила загальний дохід на 65,8% у 2026 році

Steak 'n Shake повідомляє про збільшення продажів на 13,8% та впроваджує біткойн як бізнес-стратегію

CZ: Криптоіндустрія пережила холодну зиму, основи здорові

CZ говорить про принципи фінансування «чотирьох не»: не купувати акції, не спекулювати нерухомістю, не грати на криптовалюті, не тримати надто багато готівки

Чи є зараз вдалий момент для отримання іпотечного кредиту UVA? Думки експертів та що потрібно зрозуміти перед цим

Дунаму, проведе конкурс ідей для цифрової трансформації традиційних ринків

Grok дозволяє купувати та запитувати кредити на криптовалюти

a16z розкриває: чому аргентинці "купують криптовалюту, щоб купити долари"? Після кризи стейблкоїни стали звичкою для народу

Ефіріум показав найвищу прибутковість серед макроактивів у третьому кварталі, випередивши S&P500 на 5430 базисних пунктів

Суходайо та IBK Корпоративний банк завершили спільну перевірку концепції інфраструктури миттєвих міжнародних переказів на основі блокчейн-технологій

Доля долара 57,13%, зменшення валютних резервів

Дебати щодо цільової інфляції 2% ФРС: зміни в курсі процентних ставок

S&P Merval впав на 12% у доларах у серпні, а ризик країни зріс на 80 пунктів — найбільший стрибок з лютого

Пропонують нібито 5,5 мільйонів записів MyVete за 4000 доларів США

Polymarket обговорює залучення 1 мільярда доларів, оцінка компанії становить 29 трильйонів вон

Центри даних штучного інтелекту вивчають, як зменшити споживання електроенергії, як це зробили майнери Bitcoin

Ripple став найбільшим місцем для інвестицій, обійшовши Kraken

Резерви USDT на кінець липня становлять 175,91 мільйона доларів

Blockstream оновила панель інструментів для Bitcoin Explorer

Уругвай активує реєстрацію для компаній з криптовалют

Peach обмежує P2P-продажі біткоїнів відповідно до нових правил

DTCC запустить послугу токенізації активів DTC у жовтні 2026 року

Іран стверджує, що збив американський дрон MQ-9 Reaper поблизу Ормузької протоки

SEC звинуватила 38 суб'єктів у фальшивих поданнях інвестиційних радників






