mt logoMyToken
ETH Gas
EN

浏览器里的“钱包刺客”:40个恶意Firefox扩展正在窃取你的私钥

Favoritecollect
Shareshare

作者:零时科技

前言

打开浏览器,输入钱包密码、粘贴助记词、点击“解锁”——这是无数 Web3 用户的日常操作。但你有没有想过: 你安装的浏览器扩展,可能正在后台静静地记录你输入的每一个字符?

2026年8月20日,安全研究团队 Socket 发布了一份令人震惊的调查报告:黑客团伙在 Mozilla Firefox 官方扩展商店中,批量上架了至少 40 款高危恶意扩展,专门伪装成 OKX、Rabby Wallet、TronLink 等主流 Web3 钱包,诱导用户输入助记词与私钥,随后在后台静默完成资产洗劫。这 40 个恶意扩展只是冰山一角,整个攻击行动还关联了另外 37 个伪装成“体育赛事比分查看”的外壳插件,累计覆盖 77 个相互关联的代码仓库与发布分支。

更令人不安的是,这场攻击自2026年3月起便已开始活跃,至今仍在持续。 40 个恶意扩展,正潜伏在无数用户的浏览器里,而那些私钥和助记词,早已落入了攻击者手中。

Part 01 - 40 个恶意扩展的工业化窃密流水线

一句话概括: 这已经不是传统的“钓鱼”,而是一条高度工业化、流水线化的恶意扩展供应链。

图片来源:https://socket.dev/blog/firefox-crypto-wallet-theft

Socket 将此次攻击命名为 “Offside 钱包盗窃工场” 。攻击链条清晰而高效:攻击者批量构建或改造扩展,上架至 Firefox 官方商店;用户安装后,扩展通过远程加载钓鱼页面或内置窃密代码捕获助记词与私钥,完成钱包接管和资产盗窃。部分扩展最初以“体育比分工具”等形式出现,之后在保留相同 Firefox 扩展 ID 的情况下被转变为钱包窃密程序。上图正是这一攻击流程的可视化呈现。

攻击者采用了三种核心手段来构建这场大规模窃密行动:

1. 代码同源 + 批量分发(流水线生产)

40 款恶意插件底层共享一套核心窃密模板,这意味着攻击者只需维护一套恶意代码,就能批量生成数十个不同“品牌”的恶意扩展。不同的扩展名称、不同的图标、不同的伪装页面——但窃取私钥的核心逻辑完全一样。

2. 云端“暗门”遥控开关(绕过审核)

这是本次攻击最狡猾的部分。攻击者利用合法的 Supabase 云数据库项目作为远程 C2(命令与控制)开关。扩展在上架 Firefox 官方商店时完全处于“静默”状态——没有任何恶意代码——因此顺利通过了官方审核。一旦审核通过、用户安装之后,攻击者远程激活恶意逻辑,开始窃取用户输入的助记词和私钥。

3. 37 个“体育工具”外壳作为后援矩阵

除了 40 个直接窃密的恶意扩展,攻击者还准备了 37 个伪装成体育赛事比分查看、VPN、截图工具等无害功能的“外壳插件” 。这些外壳扩展并非直接用于窃密,而是作为储备后门与发布矩阵——一旦某个恶意扩展被下架,立即启用对应的外壳扩展顶上,确保攻击的持续性。

Socket 研究员 Kirill Boychenko 的技术分析揭示了 40 个恶意扩展的功能分布:

Part 02 - 为什么浏览器扩展成了“钱包刺客”的重灾区?

一句话概括: 浏览器扩展拥有极高的权限,而用户往往在安装时忽略了这一点。

浏览器扩展在设计上拥有极高的上下文权限——包括tabs(读取所有打开的标签页)、webRequest(拦截和修改网络请求)、storage(读写本地存储数据)以及全部站点的 DOM 读写权限。

对于加密钱包用户而言, 浏览器正是资金交互的第一入口 你在浏览器中输入助记词、连接钱包、签署交易——所有敏感操作都在浏览器中完成。而一个恶意扩展,可以轻松地:

• 读取你在任何网页上输入的内容: 包括助记词、私钥、密码

• 拦截和修改网页内容: 在真实的钱包页面上覆盖一层伪造的登录框

• 读取和修改剪贴板: 当你复制钱包地址时,悄悄替换成黑客的地址

• 发送网络请求: 将窃取的数据实时回传至攻击者服务器

一旦扩展被调包或投毒,任何多重认证(MFA)都形同虚设。 因为恶意扩展绕过的不是你的账户密码,而是直接读取你的私钥本身。

Part 03 - 如何识别恶意扩展?四步自查法

一句话概括: 不要等到资产被盗才后悔,现在就去检查你的浏览器扩展。

第一步:打开扩展管理页面

在Firefox中,在地址栏输入about:addons并回车,查看所有已安装的扩展列表。

第二步:逐一核查可疑扩展

重点关注以下几点:

• 非官方渠道安装的扩展: 如果你不是从钱包官网直接跳转安装的,立即停用

• 名称异常的扩展: 攻击者使用同形异义字(homoglyph)伪装成合法钱包名称,如用西里尔字母替换英文字母,肉眼难以分辨

• 功能无关的扩展: 一个“体育比分查看”工具,为什么需要读取你的浏览器数据?

• 权限过高的扩展: 一个简单的工具类扩展,申请了tabs、webRequest、storage等权限,属于高危信号

已确认的恶意扩展身份包括:“Safe-Themes”、“Rabbit For Desktop”、“Rabb-Walӏet CryptoPortfolio”等。

第三步:立即卸载并轮换凭证

如果发现可疑扩展,立即停用并卸载。如果曾在受影响的环境中输入过助记词或私钥,应当在干净的设备上将加密资产转移至全新地址。

第四步:检查剪贴板历史

部分恶意扩展会劫持剪贴板,替换你复制的钱包地址。在进行大额转账前,务必反复核对收款地址的每一个字符——不仅是前几位和后几位,而是全部。

Part 04 - 如何避免成为下一个受害者?

一句话概括: 从源头阻断,而不是事后补救。

1. 认准官方唯一下载渠

坚决不通过搜索引擎广告或第三方跳转链接安装扩展。务必从钱包官方网站的主页入口跳转至扩展商店,或直接在商店中搜索官方开发者账号发布的版本。

2. 优先采用硬件冷钱包

对于大额加密资产,优先采用 Ledger、Trezor 等离线硬件冷钱包进行物理隔离签名。硬件钱包的私钥永远不会离开设备本身,即使浏览器被恶意扩展完全控制,攻击者也无法直接获取你的私钥。

3. 定期审计扩展权限

即使是你信任的扩展,也值得定期检查它的权限变更。扩展更新时可能新增恶意功能,而用户往往不会留意更新日志。定期打开 about:addons扫一眼,花不了几分钟,却可能帮你避免几十万的损失。

4. 不要相信“安全”的错觉

很多人认为“Firefox 官方商店审核过=安全”——但这次的 40 个恶意扩展恰恰说明了官方商店的审核可以被绕过。审核通过只代表上架时没有发现恶意代码,不代表它永远不会变成恶意。

结语

40 个恶意 Firefox 扩展、77 个关联仓库、自2026年3月起持续活跃至今—— 这不是一场偶然的钓鱼攻击,而是一条高度工业化的恶意扩展供应链。

浏览器扩展的权限设计让它拥有了极高的访问能力,而用户对“官方商店”的盲目信任,让攻击者有了可乘之机。这场攻击的教训很明确: 官方商店≠安全,审核通过≠永远安全。

作为普通用户,你能做的不多,但足够有效: 不装非必要扩展、只从官方渠道安装、大额资产用硬件钱包、定期检查已安装列表。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup