40 расширений Firefox маскировались под криптокошельки и похищали ключи

Исследователи обнаружили кампанию Offside Wallet Theft Factory: вредоносные дополнения выдавали себя за OKX, Rabby Wallet, TronLink и другие Web3-сервисы. Они собирали seed-фразы, приватные ключи и данные кошельков.

40 расширений Firefox маскировались под криптокошельки и похищали ключи

Исследователи Socket Threat Research выявили 40 вредоносных расширений для Firefox, предназначенных для кражи данных криптокошельков. Дополнения маскировались под продукты OKX, Rabby Wallet, TronLink и другие Web3-сервисы, а также использовали названия, похожие на известные кошельки.

По данным Socket, кампания получила название Offside Wallet Theft Factory и, предположительно, действует с марта 2026 года. Её пока не связывают с какой-либо известной группировкой.

Из 40 подтверждённо вредоносных расширений 15 перехватывали seed-фразы, приватные ключи и другие секреты кошельков, отправляя их через Cloudflare Workers. Ещё 13 представляли собой модифицированные сборки Rabby Wallet: они передавали сериализованные связки ключей до локального шифрования. Пять дополнений собирали учётные данные и содержимое буфера обмена, используя жёстко заданную управляющую инфраструктуру.

Семь расширений применяли контролируемые злоумышленниками проекты Supabase в качестве удалённых переключателей: через них пользователю могли подгружать фишинговые страницы или отвлекающий контент. В целом исследователи описали два способа кражи: загрузку поддельного интерфейса кошелька с удалённого сервера либо встроенный в само расширение вредоносный код.

Socket также связала эти дополнения с ещё 37 расширениями, у которых обнаружены общие элементы исходного кода и инфраструктуры. В проверенных версиях этих 37 дополнений не нашли подтверждённого кода для кражи учётных данных или кошельков, однако исследователи считают их частью скоординированной схемы из-за обманных функций, общих артефактов публикации и истории обновлений.

Часть расширений первоначально размещалась в официальном каталоге Firefox Add-ons как приложения со спортивными результатами или утилиты, а затем под теми же идентификаторами превращалась в программы для кражи данных кошельков. Девять идентификаторов из подтверждённо вредоносной группы ранее использовали оболочки со спортивными результатами, прежде чем были перепрофилированы.

Среди обнаруженных названий — Safe-Themes - Browser Extension, Rabbit For Desktop, ℞ab␢y Wa❘Iet и RABB-Walӏet Web3 & EVM. Исследователи указывают, что смена названий и идентификаторов, клонирование кода, а также разделение функций между расширениями, удалёнными страницами и облачной инфраструктурой позволяют масштабировать такую схему.