BlockBeats 消息,8 月 25 日,安全公司 Socket 发现一批針對 Firefox 使用者的惡意加密錢包擴展,並將其關聯至名為「Offside Wallet Theft Factory」的攻擊活動。目前已關聯 77 個擴展身份,其中 40 個被確認具有惡意行為,活動時間至少從 2026 年 3 月持續至 8 月。
這些擴展主要偽裝成 OKX、Rabby Wallet、TronLink 等知名 Web3 錢包,通過高度仿真的錢包界面誘導使用者導入已有錢包,竊取助記詞或私鑰。其中約一半直接要求使用者輸入助記詞,另有 13 個為被篡改的 Rabby 版本,會在使用者保存錢包帳戶資訊時將數據發送至外部伺服器,另有 5 個擴展會收集已保存憑證及剪貼簿內容。
Socket 還發現,至少 9 個惡意擴展此前曾以足球、籃球、NBA 等體育比分應用形式運作,積累使用者和評價後,再通過更新替換為錢包竊取程式碼。此外,還有 37 個擴展偽裝成密碼生成器、VPN、匯率轉換器等工具,實際運行體育比分程式。
Socket 提醒,若使用者曾在相關擴展中輸入助記詞或私鑰,應視為錢包憑證已永久洩露,僅卸載擴展無法撤銷已經外傳的助記詞或私鑰,應立即將資產轉移至全新錢包。