如果你的 Firefox 里装着加密货币钱包扩展,这篇文章值得你花五分钟。8 月 20 日,安全研究团队 Socket 发布了一份调查报告:黑客团伙在 Mozilla Firefox 官方扩展商店中,批量上架了至少 40 款高危恶意扩展,专门伪装成 OKX、Rabby Wallet、TronLink 等主流 Web3 钱包,等着用户输入助记词和私钥,然后静默搬空资产。知乎

Socket 把这次攻击行动命名为「Offside 钱包盗窃工场」。报告共追踪了 77 个相互关联的扩展身份,其中 40 个被确认为恶意,其余 37 个是可疑的「外壳扩展」。Socket
更让人不安的是时间线:这场攻击自 2026 年 3 月起便已开始活跃,至今仍在持续。知乎按 Mozilla 的签名记录,被分析的 59 个初始版本提交于 3 月 9 日至 8 月 3 日之间,活动高峰出现在 4 月和 7 月下旬。

这些扩展是怎么通过官方审核的?攻击者用了三招。第一招,同源代码流水线:40 个恶意扩展共享同一套窃密核心模板,换个名字、图标和伪装页面,就能批量上架。第二招,云端遥控「开关」:攻击者拿合法的 Supabase 云数据库当远程 C2 开关,扩展上架时完全静默、毫无恶意行为,顺利通过审核;用户一安装,恶意逻辑才被远程激活。2026年3月起,攻击者在Firefox官方商店分批投放40个冒充钱包的恶意扩展,通过云端遥控开关绕过审核,窃取用户助记词和私钥。微博
第三招,原地变脸:部分扩展最初以体育比分工具的形式出现,之后在保留相同扩展 ID 的情况下,直接被替换成钱包窃密程序,装过它的用户毫无察觉。伪装也做到了极致:有扩展用数字 0 替换字母 O,自称「0KX WEB3」,看起来是 OKX 官方钱包,包里却没有任何钱包功能。Socket有的用同形异义字伪装,比如「⭘K✖ WaIIet」;连 Rabby、TronLink 这样的知名钱包,都被做出了「3ABBY-」「TrooonLink」这种一眼难辨的山寨版本。
扩展被激活之后,等待用户的是一条完整的窃密链路:用户安装后,扩展通过远程加载钓鱼页面或内置窃密代码捕获助记词与私钥,完成钱包接管和资产盗窃。知乎钓鱼页面本身托管在正规的 Cloudflare Pages 服务上,提供「Create wallet」「Import wallet」两个按钮的精致假钱包界面,几乎以假乱真。

按 Socket 的拆解,40 个恶意扩展的功能分成四类:7 个靠 Supabase 遥控投放钓鱼页;15 个捕获助记词、私钥等钱包秘密,经 Cloudflare Workers 外传;13 个是二次修改的 Rabby Wallet;5 个内置凭据与剪贴板窃取。其中最狠的是改版 Rabby,它能在本地加密完成之前就把钱包序列化钥匙串传走。Socket
那到底谁该慌?先说结论:不是所有 Firefox 用户都中招,但三类人要立刻行动。
第一类:装过钱包类扩展的人,无论是官方还是山寨版本,尤其是在浏览器里输入过助记词、私钥的。这次攻击瞄准的就是这批人。注意,这里被偷的不是账号密码,而是钥匙本身,任何 MFA、双重验证都救不了。
第二类:扩展装得多的人。浏览器扩展天生权限极高:能读取所有标签页、拦截网络请求、读写本地存储,还能改你的剪贴板。任何一个扩展变坏,你在页面上输入的内容就不再是秘密。
第三类:全体 Firefox 用户。「官方商店等于安全」的滤镜,被这次事件打碎了——审核通过只代表上架时没发现问题,不代表它永远不会变坏。
Firefox 用户其实还有一层特殊理由要上心。Chrome 系浏览器全面转向 Manifest V3 之后,经典广告拦截扩展 uBlock Origin 在 Chromium 上失效,Firefox 成为全球唯一坚守完整广告与追踪拦截的避风港。知乎换句话说,Firefox 用户浏览器里的扩展普遍装得更多,暴露面也更大。扩展商店投毒也不是第一次发生:今年 1 月,Socket 就披露过另一起攻击活动,攻击者通过 Chrome 网上应用商店分发伪装成「生产力工具」「安全增强工具」的恶意扩展,瞄准的是企业 HR 与 ERP 系统。微博
与其等官方通报,不如现在就自查一遍。四步,五分钟:
第一步:地址栏输入 about:addons,打开扩展管理页面,把已安装列表过一遍。
第二步:逐个对照四条红线排查:
不是从钱包官网跳转安装的钱包类扩展,先停用;
名称异常的扩展,同形异义字伪装肉眼难辨,逐个字符和官方名称比对;
功能与权限不匹配的扩展,一个查比分的工具要读取你所有标签页,一定不正常;
已点名扩展,已确认的恶意扩展身份包括:“Safe-Themes”、“Rabbit For Desktop”、“Rabb-Walӏet CryptoPortfolio”等。知乎命中任何一条,立即卸载。
第三步:卸载可疑扩展后,如果你曾在这台浏览器里输入过助记词或私钥,别以为卸载就完了——在确认干净的设备上创建新钱包,把资产转到新地址,旧助记词按已泄露处理,不要赌运气。
第四步:提防剪贴板。部分恶意扩展会替换你复制的钱包地址,大额转账前逐字符核对收款地址,别只看前后几位。

这次事件留下三条值得记住的教训:
官方商店不等于安全。装扩展的底线应该是「它为什么要这些权限」,而不是「它从哪来」。
扩展更新也要审计。扩展可以通过更新获得新功能,今天的安分工具下个版本就可能变坏。每隔几个月打开 about:addons 看一眼,花不了几分钟。
大额资产进硬件钱包。Ledger、Trezor 这类硬件钱包的私钥永不离开设备,浏览器就算被恶意扩展完全控制,钥匙也拿不走。大额资金,这才是真正的最后防线。
最后是处置进展。Socket 表示,已把调查期间仍在架上的扩展报告给了 Mozilla 安全团队。<#&!53#&!>Socket报告中的案例扩展「0KX WEB3」已在发布前被 Mozilla 移除。但攻击行动本身至少活跃到 8 月,「外壳扩展」随时可以换壳补位、重新上架成本极低,这件事还没有结束。
后续值得盯三个信号:
Mozilla 是否进一步回应,以及 AMO 会不会针对「上架时无害、远程激活」的扩展加强行为审核——这正是静态审核的死穴;
77 个关联扩展的名单是否继续扩大,40 个只是被确认的部分;
同样的「云端开关+外壳备胎」手法,会不会蔓延到其他浏览器商店。
如果你的 Firefox 里有钱包扩展,现在就去看看 about:addons。