Des chercheurs en cybersécurité ont découvert 16 extensions malveillantes Firefox de navigateur conçues pour voler des phrases de récupération de portefeuilles de cryptomonnaies et des clés privées. Ces extensions se faisaient passer pour des portefeuilles crypto populaires et des utilitaires légitimes de navigateur, mettant potentiellement en danger les actifs numériques des utilisateurs.
According to security company Socket , la campagne visait principalement les utilisateurs de Rabby Wallet et OKX Wallet. Les attaquants ont créé des copies convaincantes de ces services, faisant paraître les extensions comme des outils légitimes pour accéder ou gérer des cryptomonnaies.
Quatre des extensions ont imité Rabby Wallet, tandis que douze autres ont été conçues pour ressembler à OKX Wallet. Certaines ont utilisé des noms légèrement modifiés et des interfaces familières pour tromper les utilisateurs cherchant de véritables logiciels portefeuille.
Les chercheurs de Socket ont découvert que les extensions interceptaient des informations sensibles lorsque les utilisateurs tentaient d’importer un portefeuille cryptographique existant. Au cours de ce processus, les victimes pouvaient être invitées à saisir leur phrase de récupération, généralement une séquence de 12 ou 24 mots utilisée pour rétablir l’accès à leurs fonds.
Au lieu de garder ces informations privées, les extensions malveillantes ont tenté de les transmettre aux serveurs contrôlés par les attaquants. Socket a constaté que la campagne utilisait l’infrastructure Cloudflare Workers pour recevoir des identifiants de portefeuille volés.
Les chercheurs ont également identifié une incohérence importante dans les autorisations des extensions. Bien que les 16 aient déclaré ne collecter aucune donnée utilisateur, leur code sous-jacent contenait des fonctions conçues pour capturer et transmettre les secrets des portefeuilles de cryptomonnaies.
Toutes les extensions n’étaient pas pleinement opérationnelles. Socket a identifié une version contenant du code de vol de crédants qui ne pouvait pas fonctionner comme prévu en raison d’erreurs de programmation. Les variantes restantes incluaient des mécanismes fonctionnels pour extraire des informations sensibles.
Socket estime que l’opération est liée à une campagne plus large découverte en août 2026, lorsque des chercheurs ont identifié des dizaines d’extensions suspectes Firefox associées au vol de cryptomonnaies. Les similitudes dans leur code, leur infrastructure et leurs méthodes de distribution suggèrent que les attaquants ont continué à adapter leur approche.
Mozilla a retiré de la publication les extensions malveillantes nouvellement identifiées avant le 5 octobre. Cependant, supprimer une extension ne garantit pas la sécurité d’une phrase de récupération précédemment exposée.
Socket avertit que toute personne ayant saisi une véritable phrase de récupération ou une clé privée dans l’une des extensions malveillantes fonctionnelles devrait considérer ce portefeuille comme compromis. Les utilisateurs concernés devraient créer un nouveau portefeuille dans un environnement propre et y transférer leur cryptomonnaie dès que possible.
Les chercheurs recommandent également d’installer des extensions de portefeuille uniquement via des sources officielles vérifiées et de vérifier soigneusement leurs noms et éditeurs. Même des extensions avec des autorisations limitées ou des déclarations de confidentialité rassurantes peuvent dissimuler des fonctionnalités dangereuses.
