根據安全研究團隊 Socket 的分析,近期發現了一場名為 Offside Wallet Theft Factory 的大規模網路攻擊行動。攻擊者針對 Mozilla Firefox 瀏覽器生態系,發布了大量惡意擴充功能(Extensions),旨在偽裝成知名的 Web3 產品或實用工具,藉此竊取使用者的加密貨幣錢包私鑰與機密資訊。這場行動自 2026 年 3 月起便已活躍,顯示出攻擊者在瀏覽器插件市場中採取了高度組織化且具備可擴展性的作法。
背景與威脅規模
本次被揭露的威脅涉及總共 77 個瀏覽器附加元件。經過 Socket 研究員 Kirill Boychenko 的深入分析,其中 40 個被確認為具有明確惡意功能的錢包竊取工具,而另外 37 個則被視為協作性的掩護操作。這些惡意插件採取偽裝策略,冒充如 OKX、Rabby Wallet 以及 TronLink 等知名 Web3 錢包產品,讓不夠謹慎的使用者在搜尋相關工具時誤以為是官方版本而安裝。
核心運作方式與竊資技術
這場攻擊行動的技術核心在於將惡意功能模組化,並利用雲端基礎設施來規避偵測。在 40 個確認惡意的插件中,攻擊者採取了四種不同的竊資路徑:
第一類插件利用 Supabase(一個開源的後端即服務平台)作為遠端開關,讓攻擊者能動態地切換顯示內容。他們可以根據需求決定向使用者呈現釣魚頁面,或是顯示無害的偽裝內容以逃避審核。
第二類插件則專注於直接擷取恢復詞(Recovery Phrases)與私鑰(Private Keys),並透過 Cloudflare Workers(一種在邊緣網路執行程式碼的伺服器端技術)將這些機密資訊外傳至攻擊者的伺服器。
第三類插件採取了更隱蔽的修改方式,他們直接修改 Rabby Wallet 的原始建置版本,在金鑰環(Keyrings)進行本地加密之前,就將序列化後的資料外傳。
最後一類插件則透過硬編碼的指令與控制伺服器(C2 Infrastructure),直接擷取使用者的登入憑證以及剪貼簿中的敏感資料。
此外,攻擊者在部署上使用了兩種主要手法:一種是透過插件遠端載入偽造的錢包頁面,另一種則是將竊資功能直接內建在擴充功能的程式碼中。
掩護策略與身份輪換
為了降低被官方偵測並移除的風險,攻擊者採取了一種名為「殼層操作」(Shell Operation)的策略。許多插件在最初上架 Firefox 擴充功能商店時,會偽裝成與加密貨幣完全無關的工具,例如體育比分查詢、密碼生成器、深色模式切換、VPN 存取或螢幕截圖工具。
研究發現,有 37 個插件專門偽裝成足球、籃球、NBA 或曲棍球的比分查詢工具,甚至在程式碼中內嵌了合法 API-Sports 服務的憑證,以提供真實的即時體育數據來增加可信度。更危險的是,其中有 9 個被確認為惡意的插件,其早期的版本確實是體育比分工具,但在獲得 Firefox ID 並建立信譽後,後續更新版本被悄悄替換成了錢包竊取程式。這種利用同一 ID 進行功能轉向的作法,能有效繞過部分安全審查機制。
影響與實務意義
從經濟成本的角度來看,這種攻擊模式極其高效。研究員 Boychenko 指出,雖然單個惡意插件可能會在短時間內被發現並移除,但由於發布 disposable extensions(一次性擴充功能)的成本極低,而只要成功竊取到一個高價值錢包的恢復詞或私鑰,其獲利就遠超所有開發與發布成本。
這種低成本、高回報的特性,驅使攻擊者不斷輪換名稱與 ID、複製程式碼,並將惡意功能分散在遠端頁面與雲端基礎設施之間。這意味著單純依賴商店的審核機制已不足以保障安全,使用者在安裝任何第三方擴充功能時,必須極其謹慎地核對官方來源。
限制與防禦建議
目前的限制在於,這類攻擊利用了瀏覽器擴充功能對使用者資料的高權限存取能力,且攻擊者能快速迭代版本。對於 Web3 使用者而言,最有效的防禦方式是避免從非官方管道安裝錢包插件,且絕不在任何瀏覽器插件提示的頁面中輸入私鑰或恢復詞。同時,應定期檢查已安裝插件的權限,並對來源不明的工具保持高度警戒。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。