浏览器里的“钱包刺客”:40个恶意Firefox扩展正在窃取你的私钥

打开浏览器,输入钱包密码、粘贴助记词、点击“解锁”——这是无数 Web3 用户的日常操作。但你有没有想过:你安装的浏览器扩展,可能正在后台静静地记录你输入的每一个字符?
2026年8月20日,安全研究团队 Socket 发布了一份令人震惊的调查报告:黑客团伙在 Mozilla Firefox 官方扩展商店中,批量上架了至少 40 款高危恶意扩展,专门伪装成 OKX、Rabby Wallet、TronLink 等主流 Web3 钱包,诱导用户输入助记词与私钥,随后在后台静默完成资产洗劫。这 40 个恶意扩展只是冰山一角,整个攻击行动还关联了另外 37 个伪装成“体育赛事比分查看”的外壳插件,累计覆盖 77 个相互关联的代码仓库与发布分支。
更令人不安的是,这场攻击自2026年3月起便已开始活跃,至今仍在持续。40 个恶意扩展,正潜伏在无数用户的浏览器里,而那些私钥和助记词,早已落入了攻击者手中。
Part 01 - 40 个恶意扩展的工业化窃密流水线
一句话概括:这已经不是传统的“钓鱼”,而是一条高度工业化、流水线化的恶意扩展供应链。

图片来源:https://socket.dev/blog/firefox-crypto-wallet-theft
Socket 将此次攻击命名为“Offside 钱包盗窃工场”。攻击链条清晰而高效:攻击者批量构建或改造扩展,上架至 Firefox 官方商店;用户安装后,扩展通过远程加载钓鱼页面或内置窃密代码捕获助记词与私钥,完成钱包接管和资产盗窃。部分扩展最初以“体育比分工具”等形式出现,之后在保留相同 Firefox 扩展 ID 的情况下被转变为钱包窃密程序。上图正是这一攻击流程的可视化呈现。
攻击者采用了三种核心手段来构建这场大规模窃密行动:
- 1. 代码同源 + 批量分发(流水线生产)
40 款恶意插件底层共享一套核心窃密模板,这意味着攻击者只需维护一套恶意代码,就能批量生成数十个不同“品牌”的恶意扩展。不同的扩展名称、不同的图标、不同的伪装页面——但窃取私钥的核心逻辑完全一样。
- 2. 云端“暗门”遥控开关(绕过审核)
这是本次攻击最狡猾的部分。攻击者利用合法的 Supabase 云数据库项目作为远程 C2(命令与控制)开关。扩展在上架 Firefox 官方商店时完全处于“静默”状态——没有任何恶意代码——因此顺利通过了官方审核。一旦审核通过、用户安装之后,攻击者远程激活恶意逻辑,开始窃取用户输入的助记词和私钥。
- 3. 37 个“体育工具”外壳作为后援矩阵
除了 40 个直接窃密的恶意扩展,攻击者还准备了 37 个伪装成体育赛事比分查看、VPN、截图工具等无害功能的“外壳插件” 。这些外壳扩展并非直接用于窃密,而是作为储备后门与发布矩阵——一旦某个恶意扩展被下架,立即启用对应的外壳扩展顶上,确保攻击的持续性。
Socket 研究员 Kirill Boychenko 的技术分析揭示了 40 个恶意扩展的功能分布:

Part 02 - 为什么浏览器扩展成了“钱包刺客”的重灾区?
一句话概括:浏览器扩展拥有极高的权限,而用户往往在安装时忽略了这一点。
浏览器扩展在设计上拥有极高的上下文权限——包括tabs(读取所有打开的标签页)、webRequest(拦截和修改网络请求)、storage(读写本地存储数据)以及全部站点的 DOM 读写权限。
对于加密钱包用户而言,浏览器正是资金交互的第一入口。你在浏览器中输入助记词、连接钱包、签署交易——所有敏感操作都在浏览器中完成。而一个恶意扩展,可以轻松地:
• 读取你在任何网页上输入的内容:包括助记词、私钥、密码
• 拦截和修改网页内容:在真实的钱包页面上覆盖一层伪造的登录框
• 读取和修改剪贴板:当你复制钱包地址时,悄悄替换成黑客的地址
• 发送网络请求:将窃取的数据实时回传至攻击者服务器
一旦扩展被调包或投毒,任何多重认证(MFA)都形同虚设。因为恶意扩展绕过的不是你的账户密码,而是直接读取你的私钥本身。
Part 03 - 如何识别恶意扩展?四步自查法
一句话概括:不要等到资产被盗才后悔,现在就去检查你的浏览器扩展。
- 第一步:打开扩展管理页面
在Firefox中,在地址栏输入about:addons并回车,查看所有已安装的扩展列表。
- 第二步:逐一核查可疑扩展
重点关注以下几点:
- • 非官方渠道安装的扩展:如果你不是从钱包官网直接跳转安装的,立即停用
- • 名称异常的扩展:攻击者使用同形异义字(homoglyph)伪装成合法钱包名称,如用西里尔字母替换英文字母,肉眼难以分辨
- • 功能无关的扩展:一个“体育比分查看”工具,为什么需要读取你的浏览器数据?
- • 权限过高的扩展:一个简单的工具类扩展,申请了tabs、webRequest、storage等权限,属于高危信号
已确认的恶意扩展身份包括:“Safe-Themes”、“Rabbit For Desktop”、“Rabb-Walӏet CryptoPortfolio”等。
- 第三步:立即卸载并轮换凭证
如果发现可疑扩展,立即停用并卸载。如果曾在受影响的环境中输入过助记词或私钥,应当在干净的设备上将加密资产转移至全新地址。
- 第四步:检查剪贴板历史
部分恶意扩展会劫持剪贴板,替换你复制的钱包地址。在进行大额转账前,务必反复核对收款地址的每一个字符——不仅是前几位和后几位,而是全部。
Part 04 - 如何避免成为下一个受害者?
一句话概括:从源头阻断,而不是事后补救。
1. 认准官方唯一下载渠
坚决不通过搜索引擎广告或第三方跳转链接安装扩展。务必从钱包官方网站的主页入口跳转至扩展商店,或直接在商店中搜索官方开发者账号发布的版本。
2. 优先采用硬件冷钱包
对于大额加密资产,优先采用 Ledger、Trezor 等离线硬件冷钱包进行物理隔离签名。硬件钱包的私钥永远不会离开设备本身,即使浏览器被恶意扩展完全控制,攻击者也无法直接获取你的私钥。
3. 定期审计扩展权限
即使是你信任的扩展,也值得定期检查它的权限变更。扩展更新时可能新增恶意功能,而用户往往不会留意更新日志。定期打开 about:addons扫一眼,花不了几分钟,却可能帮你避免几十万的损失。
4. 不要相信“安全”的错觉
很多人认为“Firefox 官方商店审核过=安全”——但这次的 40 个恶意扩展恰恰说明了官方商店的审核可以被绕过。审核通过只代表上架时没有发现恶意代码,不代表它永远不会变成恶意。
结语
40 个恶意 Firefox 扩展、77 个关联仓库、自2026年3月起持续活跃至今——这不是一场偶然的钓鱼攻击,而是一条高度工业化的恶意扩展供应链。
浏览器扩展的权限设计让它拥有了极高的访问能力,而用户对“官方商店”的盲目信任,让攻击者有了可乘之机。这场攻击的教训很明确:官方商店≠安全,审核通过≠永远安全。
作为普通用户,你能做的不多,但足够有效:不装非必要扩展、只从官方渠道安装、大额资产用硬件钱包、定期检查已安装列表。
到此这篇关于浏览器里的“钱包刺客”:40个恶意Firefox扩展正在窃取你的私钥的文章就介绍到这了,更多相关浏览器窃取私钥内容请搜索脚本之家以前的文章或继续浏览下面的相关文章,希望大家以后多多支持脚本之家!
你可能感兴趣的文章
-
加密硬体钱包SafePal揭露资料外泄,但强调资金、私钥与种子词均未受影
加密硬件钱包商SafePal披露订单系统权限漏洞,致使近4万名客户的姓名、地址与联络方式外泄,但助记词与链上资产未受波及,官方已完成漏洞修复并缩短数据留存期至90天,此案…
2026-08-17 -
SafePal泄露近4万名硬件钱包买家资料:私钥没丢,危险反而更接近肉身
8月 16 日,硬件钱包厂商 SafePal 发布安全公告,确认其订单查询插件存在授权缺陷,导致约 39,798 名客户的姓名、邮箱、电话号码、收货地址和购买记录遭到未授权访问,受影…
2026-08-17 -
Zilliqa 因 Ledger 应用漏洞导致私钥泄露,暂停原生交易
Zilliqa Ledger 应用因 nonce 生成漏洞造成私钥泄露,已有交易所冷钱包 ZIL 被盗,项目紧急暂停原生 ZIL 交易,EVM 交易不受影响,漏洞补丁无法挽救已暴露私钥,受影响用户请…
2026-07-25 -
Zilliqa Ledger应用曝严重漏洞,攻击者可恢复签署者私钥,硬件钱包安全
Zilliqa Ledger应用被曝严重漏洞,攻击者可借此恢复签名者私钥,直接威胁用户资产安全,该漏洞源于应用层代码缺陷,绕过硬件钱包安全隔离机制,使私钥暴露于网络环境,事件再…
2026-07-22 -
BitGo推出量子风险管理,加强UTXO处理方式 、防范私钥暴露风险
BitGo 推出比特币量子风险管理工具,优化 UTXO 选取方式,依靠风险评分、迁移流程降低量子计算带来私钥泄露隐患;同时落地 RobinhoodChain 托管服务,为机构提供多签钱包,…
2026-07-13 -
Humanity Protocol私钥泄露:H代币暴跌90%,损失3200万美元
Humanity Protocol 因基金会成员私钥泄露遭攻击,攻击者盗走资产并增发代币,H 代币日内最大跌幅近 90%,损失超 3000 万美元,事件恰逢大额代币解锁临近,引发市场恐慌,业内…
2026-06-10 -
Humanity被盗3100万美元,H代币价格暴跌88%,私钥泄露何以一夜归零?
2026年多起私钥泄露事件引发代币暴跌88%,Huobi HT、Hedera HBAR等主流币种一夜归零 风险骤增,本文深度解析私钥泄露的链上追踪机制、钱包安全防护与资产保全策略…
2026-06-09 -
2026年十大链上个人财富排行榜:中本聪仍位居榜首,多位巨鲸的私钥丢失
Arkham发布了最新报告,根据公开的链上数据估算净资产,列出了2026年十大加密货币富豪,主要来自早期持有的比特币或以太坊,其中中本聪以压倒性优势继续位居榜首,身价约890…
2026-05-11 -
美政府破解私钥并没收12.7万枚BTC的误解和真相分析
有的人因为BTC私钥被破解而惊恐不安,有的人因为BTC私钥被破解而幸灾乐祸,可谓是尽显众生相,而教链看到一些大V、KOL对这个问题的说法也并不正确,或者并不准确,下面,教链希…
2025-10-19 -
一文了解GMGN回应BNB Chain常见问题:BSC防夹、私钥导出与跟单进度等
随着Web3社群对GMGN的关注度升高,GMGN创办人Haze近日回应了一系列用户常见提问,内容涵盖移动端支持、防夹机制、私钥管理、持仓反应问题以及跟单与数据更新计划, 更多详细…
2025-03-22










