Пятого октября Mozilla сняла с публикации шестнадцать расширений для Firefox, которые похищали доступ к криптовалютным кошелькам. Надстройки выдавали себя за порталы популярных кошельков, настольные утилиты и инструменты для браузера. Задача была иной: перехватить фразу восстановления и закрытый ключ в момент импорта и отправить их на серверы злоумышленников. Кошельки, куда вводили настоящие секреты, безопаснее считать скомпрометированными. Тем, кто успел оставить фразу или ключ, нужно немедленно перевести средства на новый адрес.
Описание
Схема распадается на две группы. Четыре крупных расширения копируют Rabby Wallet, популярное приложение для работы с блокчейном Ethereum, у которого около девятисот тысяч пользователей в каталоге Chrome. Злоумышленники переупаковали готовое приложение целиком: внутри лежали экраны импорта, работа с ключами и интерфейс транзакций. Название бренда слегка исказили, поменяв буквы, но часть надписей осталась прежней. Вместе с ними сохранились ссылки на официальные страницы Rabby и на мобильные приложения в магазинах Apple и Google. Двенадцать расширений поменьше имитируют OKX Wallet, кошелёк с аудиторией более миллиона человек. Они проверяют, что введено ровно двенадцать или двадцать четыре слова, и передают их дальше.
Приманка выглядит правдоподобно. Компактные сборки открывают окно с аккуратным интерфейсом и словом "кошелёк" в названии, а в разметке остаются следы исходного приложения OKX. Пользователя отправляют на официальные справочные страницы, где описаны пароли и условия обслуживания. Так заимствуется доверие чужого бренда, хотя единого продукта за набором нет. Права расширения при этом шире, чем нужно кошельку: доступ ко всем открытым страницам, к сетевой активности браузера и к хранилищу данных. Отдельного сборщика форм в коде не нашлось, поэтому корректнее говорить о чрезмерных правах, а не о доказанной краже истории просмотров.
По данным Socket, обе группы связаны между собой. В коде повторяется один и тот же служебный маркер, совпадают интерфейс, логика обработки секретов и сетевые адреса. Часть надстроек обращается к трём узлам на инфраструктуре Cloudflare, одна - к отдельному домену при том же оформлении. Socket оценивает кампанию как продолжение серии расширений для кражи криптовалюты, которую компания описала в августе 2026 года. Уверенность в связи высокая, поскольку совпадают не только технические приёмы, но и приманки.
Разнообразие приманок помогает удерживать внимание аудитории. Одни сборки выглядят как настольные утилиты и обещают удобство в работе с кошельком, другие - как полезные мелочи для браузера. Все они требуют одного и того же: ввести слова, из которых собирается ключ доступа. Между собой расширения различаются лишь упаковкой.
Механика кражи опирается на доверие к знакомому сценарию. Человек устанавливает расширение, видит аккуратный экран приветствия и повторяет обычные действия: создаёт кошелёк или восстанавливает доступ. Введённая фраза попадает в код, который выглядит частью законной операции с ключами. Дополнительные перехватчики размещены прямо после штатных шагов импорта. Поэтому приложение работает как обычно, а секрет одновременно уходит на сторону. В одном семействе данные передаются в составе адреса запроса, а не в теле. Из-за этого фраза оседает ещё и в журналах промежуточных систем. Другая версия сначала пробует один способ отправки, затем второй, а при неудаче - третий.
Описание расширений расходится с их поведением. Все шестнадцать заявляли в манифесте, что не собирают данные пользователя. Код при этом обрабатывал и передавал материал для восстановления кошелька. В одной сборке комментарии уверяли, будто наружу уходят только хеш и число слов. Фактически в запрос подставлялась фраза целиком. Вычисленное значение служило лишь для отсева повторов. Такое расхождение говорит о намеренном сокрытии, а не о безобидной аналитике.
Одно расширение оказалось нерабочим. Сборка ссылалась на сценарий, который браузер не загружал, а части кода обменивались разными типами сообщений. Дефект поставки не отменяет замысла: в упаковке остались сбор секретов, удалённый приёмник и три способа отправки. Небольшой правки достаточно, чтобы надстройка заработала. Остальные пятнадцать образцов действовали согласованно. Названия, версии, идентификаторы и описания у них различались, а полезная нагрузка оставалась неизменной. Такой набор признаков указывает на конвейер сборки, из которого выходят как минимум два варианта кампании.
Криптовалютные кошельки остаются привлекательной целью: доступ к фразе восстановления означает полный контроль над средствами. Вернуть ушедшие активы нельзя, а пострадавший редко понимает, что произошло, ведь расширение выглядело обычным инструментом до самого списания. Каталоги проверяют публикуемые сборки, но злоумышленники меняют описания и оформление, поэтому фильтры срабатывают не всегда. Под удар попадают прежде всего частные инвесторы и сотрудники, которые держат кошельки в личном профиле браузера на рабочем ноутбуке.
Пострадавшим не стоит ограничиваться удалением расширения. Смена пароля внутри надстройки ничего не даёт: украденная фраза восстановления и закрытый ключ продолжают действовать. Правильный порядок такой: отключить устройство от операций с кошельком, создать новый кошелёк на чистой машине, перевести активы и отозвать разрешения, выданные старому адресу. Все учётные записи, выведенные из скомпрометированной фразы, следует считать раскрытыми. Проверить нужно профили Firefox на всех устройствах, включая синхронизированные копии.
Для корпоративных защитников важнее другое: расширения браузера остаются удобным каналом доставки. Пользователи ставят их добровольно и наделяют широкими правами. Ограничение списка разрешённых надстроек, регулярная ревизия установленного, контроль обращений к неизвестным облачным узлам и запрет на запуск подозрительных сборок на машинах аналитиков снижают риск. Репутация издателя и дата публикации дополняют картину, но не заменяют технический контроль.