当前位置:主页 > 区块链 > 资讯 > 浏览器窃取私钥

浏览器里的“钱包刺客”:40个恶意Firefox扩展正在窃取你的私钥

2026-08-28 08:44:17 | 来源: | 作者:佚名
安全公司Socket在Firefox官方扩展商店发现40个恶意浏览器扩展,伪装成OKX、Rabby Wallet等主流钱包,窃取用户助记词与私钥,并关联37个“体育工具”外壳插件,共涉及77个代码仓库,攻击自2026年3月起持续活跃,下文将为大家详细介绍

浏览器里的“钱包刺客”:40个恶意Firefox扩展正在窃取你的私钥

打开浏览器,输入钱包密码、粘贴助记词、点击“解锁”——这是无数 Web3 用户的日常操作。但你有没有想过:你安装的浏览器扩展,可能正在后台静静地记录你输入的每一个字符?

2026年8月20日,安全研究团队 Socket 发布了一份令人震惊的调查报告:黑客团伙在 Mozilla Firefox 官方扩展商店中,批量上架了至少 40 款高危恶意扩展,专门伪装成 OKX、Rabby Wallet、TronLink 等主流 Web3 钱包,诱导用户输入助记词与私钥,随后在后台静默完成资产洗劫。这 40 个恶意扩展只是冰山一角,整个攻击行动还关联了另外 37 个伪装成“体育赛事比分查看”的外壳插件,累计覆盖 77 个相互关联的代码仓库与发布分支。

更令人不安的是,这场攻击自2026年3月起便已开始活跃,至今仍在持续。40 个恶意扩展,正潜伏在无数用户的浏览器里,而那些私钥和助记词,早已落入了攻击者手中。

Part 01 - 40 个恶意扩展的工业化窃密流水线

一句话概括:这已经不是传统的“钓鱼”,而是一条高度工业化、流水线化的恶意扩展供应链。

图片来源:https://socket.dev/blog/firefox-crypto-wallet-theft

Socket 将此次攻击命名为“Offside 钱包盗窃工场”。攻击链条清晰而高效:攻击者批量构建或改造扩展,上架至 Firefox 官方商店;用户安装后,扩展通过远程加载钓鱼页面或内置窃密代码捕获助记词与私钥,完成钱包接管和资产盗窃。部分扩展最初以“体育比分工具”等形式出现,之后在保留相同 Firefox 扩展 ID 的情况下被转变为钱包窃密程序。上图正是这一攻击流程的可视化呈现。

攻击者采用了三种核心手段来构建这场大规模窃密行动:

  • 1. 代码同源 + 批量分发(流水线生产)

40 款恶意插件底层共享一套核心窃密模板,这意味着攻击者只需维护一套恶意代码,就能批量生成数十个不同“品牌”的恶意扩展。不同的扩展名称、不同的图标、不同的伪装页面——但窃取私钥的核心逻辑完全一样。

  • 2. 云端“暗门”遥控开关(绕过审核)

这是本次攻击最狡猾的部分。攻击者利用合法的 Supabase 云数据库项目作为远程 C2(命令与控制)开关。扩展在上架 Firefox 官方商店时完全处于“静默”状态——没有任何恶意代码——因此顺利通过了官方审核。一旦审核通过、用户安装之后,攻击者远程激活恶意逻辑,开始窃取用户输入的助记词和私钥。

  • 3. 37 个“体育工具”外壳作为后援矩阵

除了 40 个直接窃密的恶意扩展,攻击者还准备了 37 个伪装成体育赛事比分查看、VPN、截图工具等无害功能的“外壳插件” 。这些外壳扩展并非直接用于窃密,而是作为储备后门与发布矩阵——一旦某个恶意扩展被下架,立即启用对应的外壳扩展顶上,确保攻击的持续性。

Socket 研究员 Kirill Boychenko 的技术分析揭示了 40 个恶意扩展的功能分布:

Part 02 - 为什么浏览器扩展成了“钱包刺客”的重灾区?

一句话概括:浏览器扩展拥有极高的权限,而用户往往在安装时忽略了这一点。

浏览器扩展在设计上拥有极高的上下文权限——包括tabs(读取所有打开的标签页)、webRequest(拦截和修改网络请求)、storage(读写本地存储数据)以及全部站点的 DOM 读写权限。

对于加密钱包用户而言,浏览器正是资金交互的第一入口你在浏览器中输入助记词、连接钱包、签署交易——所有敏感操作都在浏览器中完成。而一个恶意扩展,可以轻松地:

• 读取你在任何网页上输入的内容:包括助记词、私钥、密码

• 拦截和修改网页内容:在真实的钱包页面上覆盖一层伪造的登录框

• 读取和修改剪贴板:当你复制钱包地址时,悄悄替换成黑客的地址

• 发送网络请求:将窃取的数据实时回传至攻击者服务器

一旦扩展被调包或投毒,任何多重认证(MFA)都形同虚设。因为恶意扩展绕过的不是你的账户密码,而是直接读取你的私钥本身。

Part 03 - 如何识别恶意扩展?四步自查法

一句话概括:不要等到资产被盗才后悔,现在就去检查你的浏览器扩展。

  • 第一步:打开扩展管理页面

在Firefox中,在地址栏输入about:addons并回车,查看所有已安装的扩展列表。

  • 第二步:逐一核查可疑扩展

重点关注以下几点:

  • • 非官方渠道安装的扩展:如果你不是从钱包官网直接跳转安装的,立即停用
  • • 名称异常的扩展:攻击者使用同形异义字(homoglyph)伪装成合法钱包名称,如用西里尔字母替换英文字母,肉眼难以分辨
  • • 功能无关的扩展:一个“体育比分查看”工具,为什么需要读取你的浏览器数据?
  • • 权限过高的扩展:一个简单的工具类扩展,申请了tabs、webRequest、storage等权限,属于高危信号

已确认的恶意扩展身份包括:“Safe-Themes”、“Rabbit For Desktop”、“Rabb-Walӏet CryptoPortfolio”等。

  • 第三步:立即卸载并轮换凭证

如果发现可疑扩展,立即停用并卸载。如果曾在受影响的环境中输入过助记词或私钥,应当在干净的设备上将加密资产转移至全新地址。

  • 第四步:检查剪贴板历史

部分恶意扩展会劫持剪贴板,替换你复制的钱包地址。在进行大额转账前,务必反复核对收款地址的每一个字符——不仅是前几位和后几位,而是全部。

Part 04 - 如何避免成为下一个受害者?

一句话概括:从源头阻断,而不是事后补救。

1. 认准官方唯一下载渠

坚决不通过搜索引擎广告或第三方跳转链接安装扩展。务必从钱包官方网站的主页入口跳转至扩展商店,或直接在商店中搜索官方开发者账号发布的版本。

2. 优先采用硬件冷钱包

对于大额加密资产,优先采用 Ledger、Trezor 等离线硬件冷钱包进行物理隔离签名。硬件钱包的私钥永远不会离开设备本身,即使浏览器被恶意扩展完全控制,攻击者也无法直接获取你的私钥。

3. 定期审计扩展权限

即使是你信任的扩展,也值得定期检查它的权限变更。扩展更新时可能新增恶意功能,而用户往往不会留意更新日志。定期打开 about:addons扫一眼,花不了几分钟,却可能帮你避免几十万的损失。

4. 不要相信“安全”的错觉

很多人认为“Firefox 官方商店审核过=安全”——但这次的 40 个恶意扩展恰恰说明了官方商店的审核可以被绕过。审核通过只代表上架时没有发现恶意代码,不代表它永远不会变成恶意。

结语

40 个恶意 Firefox 扩展、77 个关联仓库、自2026年3月起持续活跃至今——这不是一场偶然的钓鱼攻击,而是一条高度工业化的恶意扩展供应链。

浏览器扩展的权限设计让它拥有了极高的访问能力,而用户对“官方商店”的盲目信任,让攻击者有了可乘之机。这场攻击的教训很明确:官方商店≠安全,审核通过≠永远安全。

作为普通用户,你能做的不多,但足够有效:不装非必要扩展、只从官方渠道安装、大额资产用硬件钱包、定期检查已安装列表。

到此这篇关于浏览器里的“钱包刺客”:40个恶意Firefox扩展正在窃取你的私钥的文章就介绍到这了,更多相关浏览器窃取私钥内容请搜索脚本之家以前的文章或继续浏览下面的相关文章,希望大家以后多多支持脚本之家!

免责声明:本文只为提供市场讯息,所有内容及观点仅供参考,不构成投资建议,不代表本站观点和立场。投资者应自行决策与交易,对投资者交易形成的直接或间接损失,作者及本站将不承担任何责任。!
Tag:浏览器   窃取私钥  

你可能感兴趣的文章

币圈快讯

  • 贝森特称引导1.3亿桶原油通过海峡伊朗议长:谎话连篇

    2026-08-30 00:34
    8月30日,伊朗议会议长卡利巴夫批评美国财长贝森特有关过去14天美国已引导1.3亿(130million)桶原油通过霍尔木兹海峡的说法,并表示:“骗子骗子,裤子着火。”卡利巴夫说,如果贝森特想要真正的“130”,可以看看穆迪6月份的调查结果。该调查显示,伊朗战争至少让美国纳税人付出了1320亿(132billion)美元的代价。他还指称,美国交易公司“简街”仅在一次期货展期交易中,就“因为做空石油,亏掉了超过1.3亿(130million)美元”。最后,他还说:“骗子骗子,收益率也火了。”他指的是近期美国长期国债收益率的飙升。(金十)
  • 美CFTC下令前白宫提词器操作员退还10.7万美元利润并支付6.5万美元罚款

    2026-08-30 00:05
    8月29日,据TheBlock报道,美国商品期货交易委员会(CFTC)下令前白宫提词器操作员GabrielPerez退还107,539美元利润并支付65,000美元罚款,因其利用提前获取特朗普总统演讲稿的机会在Kalshi提及市场上获利。
  • Circle宣布USDC、EURC、CCTP及BridgeKit正式上线Plasma网络

    2026-08-29 23:54
    8月29日,Circle宣布美元稳定币USDC、欧元稳定币EURC、跨链传输协议CCTP以及BridgeKit已正式在Plasma网络上线。Plasma上的支付服务商(PSP)、金融科技公司、数字银行以及开发者现已可接入合规的美元与欧元稳定币,用于跨境汇款支付、全球外汇交易、DeFi借贷与流动性提供、以及链上企业财库管理与B2B结算。同时,用户可通过Plasma的稳定币应用与银行卡PlasmaOne直接充值、转账与消费USDC。
  • 知名交易员Killa:比特币10月跌至5万美元几无可能

    2026-08-29 23:24
    8月29日,知名交易员Killa今晚发文表示,比特币几轮牛熊周期以来的数据表明,熊市深度正逐渐变浅,本轮周期底部可能已形成,部分踏空者期待的“10月跌至5万美元几无可能”。不过,Killa同时指出,当前比特币若向下跌至6.1万美元,多单爆仓预期值高达200亿美元。市场做市商存在清算多单再建仓的动机和可能性。
  • 伊朗外长:日本民众应要求日本政府就美国罪行作出交代

    2026-08-29 22:52
    伊朗外交部长阿拉格齐周六就有关美国从日本三泽空军基地向西亚调派F-16战斗机、用于针对伊朗开展行动的报道表示,日本民众应要求日本政府就美国的罪行作出交代。(金十)
  • 查看更多
更多

热门币种

  • 币种
    最新价格
    24H涨跌幅
  • bitcoin BTC 比特币

    BTC

    比特币

    $ 78018.43¥ 525446.32
    +0.2%
  • ethereum ETH 以太坊

    ETH

    以太坊

    $ 2450.91¥ 16506.63
    +0.3%
  • tether USDT 泰达币

    USDT

    泰达币

    $ 1¥ 6.7348
    +0.02%
  • binance-coin BNB 币安币

    BNB

    币安币

    $ 691.53¥ 4657.38
    -0.33%
  • ripple XRP 瑞波币

    XRP

    瑞波币

    $ 1.3919¥ 9.3743
    -0.17%
  • usdc USDC USD Coin

    USDC

    USD Coin

    $ 1¥ 6.7348
    +0%
  • solana SOL Solana

    SOL

    Solana

    $ 104.88¥ 706.35
    -0.28%
  • tron TRX 波场

    TRX

    波场

    $ 0.3381¥ 2.277
    -0.29%
  • hyperliquid HYPE Hyperliquid

    HYPE

    Hyperliquid

    $ 82.9982¥ 558.98
    +1.54%
  • dogecoin DOGE 狗狗币

    DOGE

    狗狗币

    $ 0.085241¥ 0.574
    -0.26%