
对于广大Web3用户而言,打开浏览器、输入密码、粘贴助记词并点击解锁,是每日必做的常规操作。然而,一个令人细思极恐的问题随之浮现:你安装的浏览器扩展,是否正于后台静默记录你输入的每一个字符?
2026年8月20日,安全研究团队 Socket 发布了一份重磅调查报告:黑客组织在 Mozilla Firefox 官方扩展商店内,批量部署了至少 40 款高危恶意扩展。这些程序精心伪装成 OKX、Rabby Wallet、TronLink 等主流 Web3 钱包,诱导用户输入助记词与私钥,随即在后台悄无声息地完成资产转移。这 40 个恶意扩展仅是冰山一角,整个攻击网络还牵连另外 37 个伪装成“体育赛事比分查询”的外壳插件,总计覆盖 77 个相互关联的代码仓库与发布分支。
更为严峻的是,这场针对用户的攻击自2026年3月起便已启动,且至今仍在持续。40 个恶意扩展,正潜伏在无数用户的浏览器里,而那些私钥和助记词,早已落入了攻击者手中。
Part 01 - 40 个恶意扩展的工业化窃密流水线
简而言之:这已不再是传统的单点钓鱼,而是一条高度工业化、流水线化的恶意扩展供应链。

图片来源:
Socket 将此次行动命名为“Offside 钱包盗窃工场”。其攻击链路清晰且高效:攻击者批量构建或篡改扩展程序并上架至 Firefox 官方商店;用户安装后,扩展通过远程加载钓鱼页面或内置窃密代码捕获助记词与私钥,进而接管钱包并盗取资产。值得注意的是,部分扩展起初以“体育比分工具”等无害形态出现,随后在保留相同 Firefox 扩展 ID 的情况下被篡改为窃密程序。上图直观呈现了这一攻击流程。
攻击者主要依靠三种核心手段来实施这场大规模窃密行动:
- 1. 代码同源 + 批量分发(流水线生产)
这 40 款恶意插件底层共享同一套核心窃密模板。这意味着攻击者只需维护一套恶意代码,即可批量生成数十个不同“品牌”外观的恶意扩展。尽管扩展名称、图标及伪装页面各异,但窃取私钥的核心逻辑完全一致。
- 2. 云端“暗门”遥控开关(绕过审核)
这是本次攻击最为狡猾之处。攻击者利用合法的 Supabase 云数据库项目作为远程 C2(命令与控制)开关。扩展在上架 Firefox 官方商店时处于“静默”状态——不包含任何恶意代码——从而顺利通过官方审核。一旦审核通过且用户完成安装,攻击者即可远程激活恶意逻辑,开始窃取用户输入的助记词和私钥。
- 3. 37 个“体育工具”外壳作为后援矩阵
除 40 个直接用于窃密的恶意扩展外,攻击者还准备了 37 个伪装成体育赛事比分查看、VPN、截图工具等无害功能的“外壳插件”。这些外壳并非直接用于窃密,而是作为储备后门与发布矩阵——一旦某个恶意扩展被下架,立即启用对应的外壳扩展顶上,确保攻击的持续性。
Socket 研究员 Kirill Boychenko 的技术分析揭示了 40 个恶意扩展的功能分布:

Part 02 - 为什么浏览器扩展成了“钱包刺客”的重灾区?
一句话概括:浏览器扩展拥有极高的权限,而用户往往在安装时忽略了这一点。
从设计初衷看,浏览器扩展具备极高的上下文权限——包括 tabs(读取所有打开的标签页)、webRequest(拦截和修改网络请求)、storage(读写本地存储数据)以及全部站点的 DOM 读写权限。
对于加密钱包用户而言,浏览器正是资金交互的第一入口。用户在浏览器中输入助记词、连接钱包、签署交易——所有敏感操作均在浏览器环境中完成。而一个恶意扩展可以轻易做到:
• 读取你在任何网页上输入的内容:涵盖助记词、私钥、密码等关键信息
• 拦截和修改网页内容:在真实的钱包页面上覆盖一层伪造的登录框
• 读取和修改剪贴板:当你复制钱包地址时,悄悄替换成黑客的地址
• 发送网络请求:将窃取的数据实时回传至攻击者服务器
一旦扩展被调包或投毒,任何多重认证(MFA)都形同虚设。因为恶意扩展绕过的不是你的账户密码,而是直接读取你的私钥本身。
Part 03 - 如何识别恶意扩展?四步自查法
一句话概括:不要等到资产被盗才后悔,现在就去检查你的浏览器扩展。
- 第一步:打开扩展管理页面
在Firefox中,在地址栏输入about:addons并回车,查看所有已安装的扩展列表。
- 第二步:逐一核查可疑扩展
重点关注以下几点:
- • 非官方渠道安装的扩展:如果你不是从钱包官网直接跳转安装的,立即停用
- • 名称异常的扩展:攻击者使用同形异义字(homoglyph)伪装成合法钱包名称,如用西里尔字母替换英文字母,肉眼难以分辨
- • 功能无关的扩展:一个“体育比分查看”工具,为什么需要读取你的浏览器数据?
- • 权限过高的扩展:一个简单的工具类扩展,申请了tabs、webRequest、storage等权限,属于高危信号
已确认的恶意扩展身份包括:“Safe-Themes”、“Rabbit For Desktop”、“Rabb-Walӏet CryptoPortfolio”等。
- 第三步:立即卸载并轮换凭证
如果发现可疑扩展,立即停用并卸载。如果曾在受影响的环境中输入过助记词或私钥,应当在干净的设备上将加密资产转移至全新地址。
- 第四步:检查剪贴板历史
部分恶意扩展会劫持剪贴板,替换你复制的钱包地址。在进行大额转账前,务必反复核对收款地址的每一个字符——不仅是前几位和后几位,而是全部。
Part 04 - 如何避免成为下一个受害者?
一句话概括:从源头阻断,而不是事后补救。
1. 认准官方唯一下载渠
坚决不通过搜索引擎广告或第三方跳转链接安装扩展。务必从钱包官方网站的主页入口跳转至扩展商店,或直接在商店中搜索官方开发者账号发布的版本。
2. 优先采用硬件冷钱包
对于大额加密资产,优先采用 Ledger、Trezor 等离线硬件冷钱包进行物理隔离签名。硬件钱包的私钥永远不会离开设备本身,即使浏览器被恶意扩展完全控制,攻击者也无法直接获取你的私钥。
3. 定期审计扩展权限
即使是你信任的扩展,也值得定期检查它的权限变更。扩展更新时可能新增恶意功能,而用户往往不会留意更新日志。定期打开 about:addons扫一眼,花不了几分钟,却可能帮你避免几十万的损失。
4. 不要相信“安全”的错觉
很多人认为“Firefox 官方商店审核过=安全”——但这次的 40 个恶意扩展恰恰说明了官方商店的审核可以被绕过。审核通过只代表上架时没有发现恶意代码,不代表它永远不会变成恶意。
结语
40 个恶意 Firefox 扩展、77 个关联仓库、自2026年3月起持续活跃至今——这不是一场偶然的钓鱼攻击,而是一条高度工业化的恶意扩展供应链。
浏览器扩展的权限设计让它拥有了极高的访问能力,而用户对“官方商店”的盲目信任,让攻击者有了可乘之机。这场攻击的教训很明确:官方商店≠安全,审核通过≠永远安全。
作为普通用户,你能做的不多,但足够有效:不装非必要扩展、只从官方渠道安装、大额资产用硬件钱包、定期检查已安装列表。
到此这篇关于浏览器里的“钱包刺客”:40个恶意Firefox扩展正在窃取你的私钥的文章就介绍到这了,更多相关浏览器窃取私钥内容请搜索以前的文章或继续浏览下面的相关文章,希望大家以后多多支持!