Специалисты компании Socket обнаружили масштабную кампанию вредоносных расширений для Firefox, нацеленную на кражу криптовалютных активов. Кампания получила название Offside Wallet Theft Factory и активна как минимум с марта 2026 года. Исследователи выявили 77 связанных расширений с похожим кодом и инфраструктурой, из которых 40 содержали вредоносные функции для кражи данных.
Масштаб угрозы: Вредоносные аддоны маскировались под популярные Web3-продукты — OKX, Rabby Wallet, TronLink и другие криптокошельки. Одно установленное расширение может раскрыть seed-фразу или приватный ключ, что принесет мошенникам значительно больше, чем стоимость публикации одноразовых расширений.
Исследователи классифицировали 40 вредоносных расширений на четыре группы по механизму атаки:
Семь расширений обращались к подконтрольным злоумышленникам проектам Supabase и по команде могли показывать жертвам фишинговые или поддельные страницы криптокошельков. Эта схема позволяет динамически менять цели атаки без обновления самого расширения.
Пятнадцать аддонов похищали seed-фразы, приватные ключи и другие секреты из криптовалютных кошельков и передавали их операторам через Cloudflare Workers. Использование serverless-инфраструктуры затрудняет отслеживание и блокировку командных серверов.
Отдельно выделяются 13 модифицированных версий Rabby Wallet — все они похищали сериализованные keyring-данные еще до локального шифрования. Это особенно опасно, так как атака происходит на этапе, когда данные еще не защищены криптографией кошелька.
Оставшиеся пять расширений перехватывали учетные данные и содержимое буфера обмена, отправляя информацию на жестко закодированные адреса управляющих серверов. Эта техника эффективна против пользователей, копирующих приватные ключи или seed-фразы.
Кампания использовала изощренные методы маскировки. Некоторые расширения сначала проникали в официальный каталог Firefox под видом безобидных спортивных сервисов или полезных утилит, но позже под тем же Firefox ID превращались в стилеры.
Эволюция угрозы: Исследователи обнаружили девять аддонов, ранние версии которых действительно показывали результаты матчей по футболу, баскетболу и американскому футболу. После набора пользовательской базы функционал менялся на вредоносный.
Отдельно изучены 37 расширений, маскировавшихся под сервисы отслеживания спортивных результатов (NBA, футбол, хоккей). Все они содержали один и тот же жестко закодированный ключ к легитимному API-Sports, но предлагали пользователям совсем другие возможности:
Использование легитимного API-Sports позволяло расширениям выглядеть безопасными при поверхностной проверке, тогда как вредоносная логика работала параллельно.
Для кражи секретов использовались две основные схемы:
Расширение служило загрузчиком, удаленно подгружающим поддельные страницы криптокошельков. Пользователь вводил данные на фишинговой странице, не подозревая, что она не связана с настоящим кошельком. Преимущества для атакующих: возможность быстро менять цели, обходить статический анализ кода расширения.
Вредоносный код был встроен непосредственно в расширение и перехватывал данные на уровне браузера. Эта техника сложнее для обнаружения, так как не требует дополнительных сетевых запросов для загрузки payload.
Операторы кампании применяют sophisticated подход к распространению:
Экономика атак: Схема с повторной публикацией дешева и хорошо масштабируема. Всего одно удачно установленное расширение может принести мошенникам больше денег, чем стоит постоянная публикация одноразовых расширений.
Socket рекомендует несколько уровней защиты:
Если вы подозреваете, что установили вредоносное расширение:
Экстренные меры: При подозрении на компрометацию немедленно удалите все недавно установленные расширения, смените пароли, проверьте криптокошельки на подозрительную активность и переведите средства на новый кошелек с новой seed-фразой.
Кампания Offside Wallet Theft Factory отражает общий тренд усложнения атак через браузерные расширения:
Firefox остается популярным среди крипто-пользователей благодаря:
Именно это сочетание делает пользователей Firefox привлекательной целью для целевых атак на криптоактивы.
Учитывая масштаб кампании, рекомендуется:
Кампания Offside Wallet Theft Factory демонстрирует, что браузерные расширения остаются серьезным вектором атак на криптоактивы. Сочетание социальной инженерии (маскировка под легитимные сервисы), технической изощренности (разделение логики между компонентами) и экономической целесообразности (дешевая масштабируемая схема) делает подобные угрозы особенно опасными.
Для крипто-пользователей ключевой вывод прост: безопасность требует постоянной бдительности. Регулярный аудит расширений, использование hardware wallets для крупных сумм и никогда не вводите seed-фразы в браузерных расширениях — эти простые правила защитят от большинства атак.
Фундаментальный принцип: В мире криптовалют вы сами отвечаете за свою безопасность. Никакой анти-вирус или встроенная защита браузера не заменят осознанного подхода к установке расширений и вводу конфиденциальных данных.
Индустрия продолжает развивать tools для защиты от подобных угроз — автоматический анализ кода расширений, reputation-based системы, community-driven blocklists. Но окончательная защита всегда лежит на пользователе. Будьте бдительны, проверяйте расширения перед установкой и никогда не доверяйте свои криптоактивы сомнительным браузерным аддонам.
Кампания Offside Wallet Theft Factory — не первая и не последняя атака через расширения. Но понимание механизмов атак и следование базовым правилам безопасности значительно снижают риск стать жертвой. В мире, где одно расширение может стоить вам всех криптоактивов, бдительность — не паранойя, а необходимость.
«Безопасность — это не продукт, который можно купить однажды, а процесс, который нужно поддерживать постоянно. В цифровую эпоху самое уязвимое звено — не технология, а человеческий фактор».
— Брюс Шнайер, криптограф и эксперт по безопасности
