"Кошельковые убийцы" в браузере: 40 вредоносных расширений Firefox крадут ваши приватные ключи
Автор: Zero Time Technology
Введение {#cke_bm_1886S}
Открывая браузер, вводя пароль от кошелька, вставляя мнемоническую фразу и нажимая "разблокировать" — это повседневные действия для многих пользователей Web3. Но задумывались ли вы когда-нибудь: возможно, установленные вами расширения браузера тихо записывают каждый введенный вами символ в фоновом режиме?
20 августа 2026 года команда безопасности Socket опубликовала шокирующий отчет: хакерская группа массово разместила в официальном магазине расширений Mozilla Firefox как минимум 40 высокоопасных вредоносных расширений, которые маскируются под популярные Web3 кошельки, такие как OKX, Rabby Wallet и TronLink, чтобы заставить пользователей вводить мнемонические фразы и приватные ключи, а затем тихо похищать активы в фоновом режиме. Эти 40 вредоносных расширений — лишь верхушка айсберга; вся атака также связана с 37 другими расширениями, маскирующимися под "инструменты для просмотра спортивных результатов", охватывающими в общей сложности 77 взаимосвязанных репозиториев кода и веток публикации.
Еще более тревожным является то, что эта атака активна с марта 2026 года и продолжается до сих пор. 40 вредоносных расширений скрываются в браузерах множества пользователей, а приватные ключи и мнемонические фразы уже попали в руки злоумышленников.
Часть 01 - Индустриальная линия кражи 40 вредоносных расширений
Одним предложением: это уже не традиционная "фишинг"-атака, а высоко индустриализированная, конвейерная цепочка поставок вредоносных расширений.
Источник изображения: https://socket.dev/blog/firefox-crypto-wallet-theft
Socket назвал эту атаку "Фабрика кражи кошельков Offside". Цепочка атаки ясна и эффективна: злоумышленники массово создают или модифицируют расширения и размещают их в официальном магазине Firefox; после установки пользователями расширения удаленно загружают фишинговые страницы или встроенный код для кражи мнемонических фраз и приватных ключей, завершив захват кошелька и кражу активов. Некоторые расширения изначально появлялись в виде "инструментов для спортивных результатов", а затем, сохраняя тот же ID расширения Firefox, превращались в программы для кражи кошельков. На изображении выше представлена визуализация этого процесса атаки.
Злоумышленники использовали три основных метода для организации этой масштабной кражи:
1. Общий код + массовое распространение (конвейерное производство)
40 вредоносных плагинов используют одну и ту же основную модель кражи, что означает, что злоумышленникам нужно поддерживать лишь один набор вредоносного кода, чтобы массово генерировать десятки различных "брендов" вредоносных расширений. Разные названия расширений, разные иконки, разные фальшивые страницы — но логика кражи приватных ключей остается одинаковой.
2. Облачная "черная дверь" для удаленного управления (обход проверки)
Это самая хитрая часть атаки. Злоумышленники используют легитимный проект облачной базы данных Supabase в качестве удаленного C2 (командного и контрольного) переключателя. Расширения находятся в "тихом" состоянии при размещении в официальном магазине Firefox — без какого-либо вредоносного кода — и поэтому успешно проходят официальную проверку. Как только проверка завершена и пользователь устанавливает расширение, злоумышленники удаленно активируют вредоносную логику и начинают красть введенные пользователем мнемонические фразы и приватные ключи.
3. 37 "спортивных инструментов" как резервная матрица
Помимо 40 непосредственно крадущих вредоносных расширений, злоумышленники подготовили 37 расширений, маскирующихся под просмотр спортивных результатов, VPN, инструменты для скриншотов и другие безобидные функции. Эти оболочки не используются непосредственно для кражи, а служат резервными дверями и матрицей публикации — как только какое-либо вредоносное расширение будет удалено, соответствующее оболочное расширение немедленно активируется, чтобы обеспечить непрерывность атаки.
Технический анализ исследователя Socket Кирилла Бойченко раскрыл распределение функций 40 вредоносных расширений:
Часть 02 - Почему расширения браузера стали "кошельковыми убийцами"?
Одним предложением: расширения браузера имеют очень высокие права, и пользователи часто игнорируют это при установке.
Расширения браузера по своей природе имеют очень высокие контекстные права — включая tabs (чтение всех открытых вкладок), webRequest (перехват и изменение сетевых запросов), storage (чтение и запись локальных данных) и полные права на чтение и запись DOM всех сайтов.
Для пользователей криптовалютных кошельков браузер является первым входом для взаимодействия с финансами. Вы вводите мнемонические фразы в браузере, подключаете кошелек, подписываете транзакции — все чувствительные операции выполняются в браузере. А одно вредоносное расширение может легко:
• Читать все, что вы вводите на любых веб-страницах: включая мнемонические фразы, приватные ключи, пароли
• Перехватывать и изменять содержимое веб-страниц: накладывать подделанную форму входа на настоящую страницу кошелька
• Читать и изменять буфер обмена: когда вы копируете адрес кошелька, тихо заменять его на адрес хакера
• Отправлять сетевые запросы: передавать украденные данные в реальном времени на сервер злоумышленника
Как только расширение было подменено или отравлено, любая многофакторная аутентификация (MFA) становится бесполезной. Потому что вредоносное расширение обходит не ваш пароль, а напрямую считывает ваш приватный ключ.
Часть 03 - Как распознать вредоносные расширения? Четыре шага для самопроверки
Одним предложением: не ждите, пока ваши активы будут украдены, чтобы сожалеть; проверьте свои расширения браузера прямо сейчас.
✅Шаг 1: Откройте страницу управления расширениями
В Firefox введите about:addons в адресной строке и нажмите Enter, чтобы просмотреть список всех установленных расширений.
✅Шаг 2: Проверяйте подозрительные расширения одно за другим
Обратите особое внимание на следующие моменты:
• Расширения, установленные из неофициальных источников: если вы не устанавливали их напрямую с официального сайта кошелька, немедленно отключите
• Расширения с необычными названиями: злоумышленники используют однородные символы (гомоглифы), чтобы замаскироваться под легитимные названия кошельков, например, заменяя латинские буквы кириллическими, что трудно различить визуально
• Расширения, не относящиеся к функциям: зачем инструменту для "просмотра спортивных результатов" нужно читать ваши данные браузера?
• Расширения с чрезмерными правами: простой инструмент, который запрашивает права на tabs, webRequest, storage и т.д., является тревожным сигналом
Подтвержденные вредоносные расширения включают: "Safe-Themes", "Rabbit For Desktop", "Rabb-Walӏet CryptoPortfolio" и другие.
✅Шаг 3: Немедленно удалите и смените учетные данные
Если вы обнаружили подозрительное расширение, немедленно отключите и удалите его. Если вы вводили мнемонические фразы или приватные ключи в затронутой среде, вам следует перевести криптоактивы на новый адрес с чистого устройства.
✅Шаг 4: Проверьте историю буфера обмена
Некоторые вредоносные расширения могут захватывать буфер обмена и заменять адрес кошелька, который вы скопировали. Перед проведением крупных переводов обязательно несколько раз проверяйте каждый символ адреса получателя — не только первые и последние символы, но и все.
Часть 04 - Как избежать того, чтобы стать следующей жертвой?
Одним предложением: прекратите проблему на корню, а не устраняйте последствия.
1. Используйте единственный официальный канал для загрузки
Никогда не устанавливайте расширения через рекламу в поисковых системах или ссылки третьих лиц. Обязательно переходите на официальный сайт кошелька, чтобы перейти в магазин расширений, или ищите версии, выпущенные официальным аккаунтом разработчика непосредственно в магазине.
2. Предпочитайте аппаратные холодные кошельки
Для крупных криптоактивов предпочтительно использовать аппаратные холодные кошельки, такие как Ledger или Trezor, для физической изоляции подписей. Приватные ключи аппаратного кошелька никогда не покидают само устройство, даже если браузер полностью контролируется вредоносным расширением, злоумышленники не смогут получить доступ к вашим приватным ключам.
3. Регулярно проверяйте права расширений
Даже если вы доверяете расширениям, стоит регулярно проверять изменения их прав. Обновления расширений могут добавлять вредоносные функции, и пользователи часто не обращают внимания на журналы обновлений. Регулярно открывайте about:addons и проверяйте, это займет всего несколько минут, но может помочь избежать потерь в десятки тысяч.
4. Не доверяйте иллюзии "безопасности"
Многие считают, что "расширения, проверенные официальным магазином Firefox = безопасны" — но 40 вредоносных расширений, о которых идет речь, как раз и показывают, что проверка может быть обойдена. Прохождение проверки означает лишь то, что на момент размещения не было обнаружено вредоносного кода, это не означает, что оно никогда не станет вредоносным.
Заключение
40 вредоносных расширений Firefox, 77 связанных репозиториев, активные с марта 2026 года до настоящего времени — это не случайная фишинг-атака, а высоко индустриализированная цепочка поставок вредоносных расширений.
Дизайн прав доступа расширений браузера дает им очень высокие возможности доступа, а слепое доверие пользователей к "официальному магазину" дает злоумышленникам возможность действовать. Урок этой атаки очень ясен: официальный магазин ≠ безопасность, проверка ≠ всегда безопасно.
Как обычный пользователь, вы можете сделать немного, но это будет достаточно эффективно: не устанавливайте ненужные расширения, устанавливайте только из официальных источников, используйте аппаратные кошельки для крупных активов, регулярно проверяйте список установленных расширений.
Цена --
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.
Вам также может понравиться

«Как я чуть не потерял половину своих биткойнов (и Kimi K3 спас меня)»: пользователь Ledger

Mirae Asset нацеливается на бизнес с цифровыми активами в 109 миллиардов долларов

SBI инвестирует 43 миллиарда иен в индонезийскую компанию Ajave и начинает сотрудничество в области криптовалюты

Регуляторы банков США исключили репутационные риски, возобновив обсуждение дебанкинга

$6,4 миллиарда в опционах на биткойн истекают завтра — вот что это значит

Рынок реальных активов Stellar на $3 млрд сталкивается с дефицитом DeFi в $2 млн

Почему стейкинг ethereum изменится в 2026 году

Более 100 компаний призвали усилить киберзащиту на основе ИИ

Стейблкоины и токенизированные активы Mantle достигли 880 миллионов долларов

DefiLlama оценил 128 криптовалют: только одна получила рейтинг AAA

Вилла Сольдати: район в КАБА с наибольшим уровнем задолженности

Таинственный своп Bitcoin-Monero на 23 миллиона: Вирусное видео, вызывающее вопросы

Сигнал о дне дна Биткойна мигает, но шесть месяцев данных показывают ловушку для ранних покупателей

Проект, превращающий переработку в доход, победил в Youth Challenge Blockchain, организованном ЮНИСЕФ

ATF подтверждает важный инцидент после появления Qilin на своем сайте утечек

Зашифрованный код раскрывает движение 44 миллионов долларов в "холодном кошельке", связанном с Серимендо

Станет ли retreat центрального банка в Джексон-Хоуле конференцией по криптовалютам?

Stable Sea добавляет 2 фонда WisdomTree для корпоративных средств

Votorantim меняет Nexa на долю в $1,3 млрд в Boliden

Молодежи придется отдавать до 76% зарплаты за аренду: где жилье самое дорогое

Coinbase открывает доступ к недвижимости для миллионов владельцев Bitcoin

«Выход из закрытых систем». Что изменится на рынке ЦФА с 1 сентября

Доллар делает паузу после установления цены на облигации, привязанные к курсу

Корреляционные торговые пары для продвижения AMM на более крупные рынки, объясняет основатель

Банковский процессинг в новой реальности: цифровой рубль и криптовалюты для ВЭД

QA и интеллектуальная автоматизация: банки и страховые компании стимулируют спрос в Бразилии

Postquant Labs запускает первые квантовые кросс-цепочные свопы

SEC передала Белому дому обновление правил хранения криптовалют, не раскрывая его содержание

8-12% обещают, 5-6% получают: эксперт рассказал о реальной доходности недвижимости в Европе







