🟢 已核实 📰 资讯

40个火狐扩展被确认盗币 —— 卸载并不能挽回已泄露的助记词

· ✍️ altrookie 编辑部 · 👁️ 只读文档

软件供应链安全公司Socket表示,它发现了40个存在确认恶意行为的火狐(Firefox)扩展身份,其中包括盗取加密钱包资产,而其中9个此前曾以同一身份发布过普通的体育比分工具。任何把助记词、私钥或钱包密钥环(keyring)输入过这些恶意…


软件供应链安全公司Socket表示,它发现了40个存在确认恶意行为的火狐(Firefox)扩展身份,其中包括盗取加密钱包资产,而其中9个此前曾以同一身份发布过普通的体育比分工具。任何把助记词、私钥或钱包密钥环(keyring)输入过这些恶意版本的人,都应视该钱包已被攻破。

值得理解的正是那9个体育类扩展。一个扩展的身份带着它的历史:评价、安装量,以及用户早已授予它的自动更新权限。当一个窃取钱包密钥的版本以人们此前信任的身份发布时,盗窃是以一次例行更新的形式到来的,而不是一次新的下载。Socket于8月19日发布的报告,将77个身份关联到它暂时命名为“Offside Wallet Theft Factory”的团伙;其中40个确认存在恶意行为,另外37个是带有欺骗性或可疑的体育比分外壳,被分析的版本中未发现确认的窃取载荷。Socket分析的59个版本,其Mozilla签名记录从3月9日延续到8月3日,集中出现在4月和7月下旬。

这40个恶意身份的手法并不相同。15个直接窃取助记词、私钥或其他钱包密钥。13个是Rabby钱包软件的改造克隆版,会在本地加密生效之前,把序列化的密钥环发送出去。7个是受远程控制的钓鱼加载器,另有5个收集账号密码与剪贴板数据。Socket称,在它向Mozilla报告时仍有数个扩展处于上架状态,其中一个名为0KX WEB3的远程控制钓鱼扩展在分析期间有7名用户,并在报告发布前被Mozilla下架。

这也是“删除扩展”不等于“解决问题”的原因。助记词或私钥可以在任何地方还原一个钱包,而序列化的密钥环会在加密生效之前暴露钱包的账户状态。卸载拿走的是工具,不是别人手上已经存下的副本。如果你曾把密钥输入过这些扩展,或使用过会外传密钥环的受影响版本,正确的补救是用一组全新的助记词创建新钱包,并把剩余资产转移过去。

如果你只接触到收集账号密码与剪贴板的那一类,处理方式不同、也更轻:更改受影响的密码,尽可能终止仍在活动的登录会话,并在粘贴之后再核对一次收款地址——剪贴板权限正是“粘贴的地址被悄悄替换”的实现方式。需要更换密钥的,是钱包密钥或密钥环外泄的情况。

Mozilla表示,它结合自动风险指标与人工审核来识别恶意钱包扩展,并建议只通过钱包官方网站上的链接安装扩展。这个习惯比听起来更值钱,因为浏览器扩展所在的位置,恰好就是你输入东西的地方。Socket记录了窃取能力与数据外传的基础设施,但没有指认确认的受害者、可归因的链上交易或总损失金额;而没有数字,并不等于没有人受损。