Cybersicherheitsforscher haben 16 bösartige Firefox Browser-Erweiterungen aufgedeckt, die darauf ausgelegt sind, Wiederherstellungsphrasen und private Schlüssel von Kryptowährungs-Wallets zu stehlen. Die Erweiterungen gaben sich als beliebte Krypto-Wallets und legitime Browser-Dienstprogramme aus, was potenziell die digitalen Vermögenswerte der Nutzer gefährden könnte.
According to security company Socket Die Kampagne richtete sich hauptsächlich gegen Nutzer von Rabby Wallet und OKX Wallet. Die Angreifer erstellten überzeugende Kopien dieser Dienste, wodurch die Erweiterungen als legitime Werkzeuge zum Zugriff auf oder zur Verwaltung von Kryptowährungen erscheinen.
Vier der Erweiterungen imitierten Rabby Wallet, während weitere zwölf so gestaltet waren, dass sie OKX Wallet ähnelten. Einige verwendeten leicht veränderte Namen und vertraut aussehende Oberflächen, um Nutzer zu täuschen, die nach echter Wallet-Software suchten.
Socket-Forscher entdeckten, dass die Erweiterungen sensible Informationen abfingen, wenn Nutzer versuchten, eine bestehende Kryptowährungs-Wallet zu importieren. Während dieses Prozesses konnten die Opfer aufgefordert werden, ihre Wiederherstellungsphrase einzugeben, typischerweise eine Folge von 12 oder 24 Wörtern, mit denen der Zugriff auf ihre Mittel wiederhergestellt wurde.
Anstatt diese Informationen privat zu halten, versuchten die bösartigen Erweiterungen, sie an von den Angreifern kontrollierte Server zu übertragen. Socket stellte fest, dass die Kampagne die Cloudflare Workers-Infrastruktur nutzte, um gestohlene Wallet-Zugangsdaten zu erhalten.
Die Forscher identifizierten außerdem eine wichtige Inkonsistenz bei den Berechtigungen der Erweiterungen. Obwohl alle 16 angaben, keine Benutzerdaten zu sammeln, enthielt ihr zugrundeliegender Code Funktionen, die darauf ausgelegt waren, Geheimnisse von Kryptowährungs-Wallets zu erfassen und zu übertragen.
Nicht jede Erweiterung war voll funktionsfähig. Socket identifizierte eine Version mit Zugangsdiebstahl-Code, die aufgrund von Programmierfehlern nicht wie vorgesehen funktionieren konnte. Die übrigen Varianten enthielten funktionierende Mechanismen zur Extraktion sensibler Informationen.
Socket ist der Ansicht, dass die Operation mit einer größeren Kampagne zusammenhängt, die im August 2026 aufgedeckt wurde, als Forscher Dutzende verdächtiger Firefox Erweiterungen im Zusammenhang mit Kryptowährungsdiebstahl identifizierten. Ähnlichkeiten in ihrem Code, ihrer Infrastruktur und Vertriebsmethoden deuten darauf hin, dass die Angreifer ihren Ansatz weiterhin angepasst haben.
Mozilla entfernte die neu identifizierten bösartigen Erweiterungen bis zum 5. Oktober aus der Veröffentlichung. Das Entfernen einer Erweiterung macht jedoch eine zuvor offengelegte Wiederherstellungsphrase nicht sicher.
Socket warnt, dass jeder, der eine echte Wiederherstellungsphrase oder einen privaten Schlüssel in eine der funktionierenden bösartigen Erweiterungen eingegeben hat, die Wallet als kompromittiert betrachten sollte. Betroffene Nutzer sollten eine neue Wallet in einer sauberen Umgebung erstellen und ihre Kryptowährung so schnell wie möglich darauf übertragen.
Die Forscher empfehlen außerdem, Wallet-Erweiterungen nur über verifizierte offizielle Quellen zu installieren und deren Namen und Publisher sorgfältig zu überprüfen. Selbst Erweiterungen mit begrenzten Berechtigungen oder beruhigenden Datenschutzerklärungen können gefährliche Funktionen verbergen.
