صفحه اصلیمرکز اخبار LBank
ده‌ها افزونهٔ جعلی فایرفاکسِ کیف‌پول که به بدافزار سرقت ارز دیجیتال مرتبط هستند
dozens-of-fake-firefox-wallet-extensions-linked-to-crypto-stealing-malware
ده‌ها افزونهٔ جعلی فایرفاکسِ کیف‌پول که به بدافزار سرقت ارز دیجیتال مرتبط هستند
چهل مورد به‌عنوان مخرب تأیید شده‌اند که با جعل هویت OKX، Rabby و TronLink، به‌دنبال جمع‌آوری عبارت‌های بازیابی از هر کسی هستند که یکی از آن‌ها را وارد کند.
2026-08-25 منبع:decrypt.co

خلاصه

  • شرکت امنیتی Socket، تعداد 77 هویت افزونه فایرفاکس را به کمپینی که آن را کارخانه سرقت کیف پول آف‌ساید (Offside Wallet Theft Factory) می‌نامد، مرتبط کرده و مخرب بودن 40 مورد را تأیید کرده است.
  • آنها هویت OKX، Rabby Wallet و TronLink را جعل می‌کنند و با استفاده از رابط‌های کاربری کیف پول جعلی یا نسخه‌های دستکاری شده کد کیف پول واقعی، عبارات بازیابی (recovery phrases) را به سرقت می‌برند.
  • نه مورد از آنها ابتدا به عنوان برنامه‌های نمایش نتایج ورزشی منتشر شده بودند، قبل از اینکه نسخه‌های بعدی آن عملکرد را با کدهای سرقت کیف پول جایگزین کنند.

کاربران فایرفاکس هدف خط تولیدی از افزونه‌های جعلی کیف پول رمزارز قرار گرفته‌اند که برخی از آنها ماه‌ها به انتشار نتایج زنده فوتبال می‌پرداختند و سپس به آرامی به ابزارهایی برای سرقت عبارات بازیابی تبدیل شدند.

تیم تحقیقات تهدید Socket هفته گذشته یافته‌های خود را منتشر کرد و 77 هویت افزونه را از طریق کد مشترک، زیرساخت و الگوهای انتشار به یکدیگر مرتبط دانست و مخرب بودن 40 مورد را تأیید کرد. سوابق امضای موزیلا نشان می‌دهد که این کمپین از 9 مارس تا 3 آگوست فعال بوده و چندین افزونه همچنان فعال بودند هنگامی که Socket آنها را گزارش داد.

Socket Threat Research uncovered a 77-extension Firefox campaign:

40 steal wallet secrets and credentials. Another 37 posed as unrelated tools but displayed sports scores. Nine began as score apps before later updates turned them into wallet malware.https://t.co/WNwoL7M0O7

— Socket (@SocketSecurity) August 19, 2026

این افزونه‌های مخرب، هویت OKX، Rabby Wallet، TronLink و سایر محصولات Web3 را جعل می‌کنند و اغلب از کاراکترهایی استفاده می‌کنند که به اندازه کافی شبیه نام‌های واقعی هستند تا در نگاه اول تشخیص داده نشوند. تقریباً نیمی از آنها یک رابط کاربری کیف پول قانع‌کننده ارائه می‌دهند و از کاربر می‌خواهند یک کیف پول موجود را وارد کند و هر عبارت بازیابی یا کلید خصوصی را که تایپ می‌شود، جمع‌آوری می‌کنند. 13 مورد دیگر نسخه‌های دستکاری شده Rabby هستند که به طور عادی رفتار می‌کنند در حالی که داده‌های حساب ذخیره شده کیف پول را هنگام ذخیره شدن به سرور خارجی ارسال می‌کنند. پنج مورد به جای آن، اعتبارنامه‌های ذخیره شده و محتوای کلیپ‌بورد را جمع‌آوری می‌کنند.

از نتایج فوتبال تا سرقت کیف پول

37 هویت دیگر خود را به عنوان تولیدکننده رمز عبور، سوئیچ حالت تاریک، VPN، مبدل ارز و ابزارهای یادداشت‌برداری معرفی کرده‌اند، اما در واقع برنامه‌های نمایش نتایج زنده ورزشی را اجرا می‌کنند که همگی یک اعتبارنامه سخت‌کد شده مشترک برای یک ارائه‌دهنده قانونی داده‌های ورزشی را به اشتراک می‌گذارند.

نه افزونه مخرب تأیید شده به همین شیوه آغاز به کار کردند، برنامه‌های نمایش نتایج فوتبال، بسکتبال، NBA یا فوتبال آمریکایی را تحت همان شناسه‌های فایرفاکس منتشر کردند قبل از اینکه به‌روزرسانی‌های بعدی آن کد را با سرقت‌کننده‌های کیف پول جایگزین کنند و پایگاه نصب و سابقه بررسی‌هایی را که نسخه اصلی ایجاد کرده بود، به ارث ببرند. Socket این کمپین را «کارخانه سرقت کیف پول آف‌ساید» (Offside Wallet Theft Factory) نامید، در حالی که هشدار داد یک عامل واحد در پشت هر افزونه را مشخص نکرده است.

یک کیف پول جعلی OKX تنها دو مجوز، ذخیره‌سازی و تب‌ها را درخواست کرد، زیرا هرگز نیازی به جستجو در مرورگر برای چیزی نداشت. این کیف پول به سادگی یک صفحه از راه دور را بارگذاری می‌کرد و منتظر می‌ماند تا کاربر یک عبارت بازیابی را وارد کند، که Socket این را به عنوان محدودیتی در قضاوت افزونه‌ها بر اساس دسترسی‌هایی که درخواست می‌کنند، پرچم‌گذاری می‌کند.

تیم Socket گفت هر کسی که عبارت بازیابی یا کلید خصوصی خود را در یکی از اینها وارد کرده است باید آن را «به طور دائم به خطر افتاده» تلقی کند و وجوه خود را به یک کیف پول جدید منتقل کند، زیرا حذف نصب یک افزونه، عبارتی را که قبلاً به جای دیگری ارسال شده است، باطل نمی‌کند.

افزونه‌های مرورگر به مسیری مکرر برای سرقت رمزارز تبدیل شده‌اند، به طوری که اخیراً یک افزونه کروم فاش شد که ماه‌ها قبل از دستگیری، کارمزدهایی را از معامله‌گران سولانا کلاهبرداری می‌کرده است، در حالی که مهاجمان همچنین سرقت‌کننده‌ها را در نرم‌افزارهای دزدی دریایی، یک برنامه جعلی کلیپ‌بورد مک و بازی‌های رایانه‌ای توزیع شده از طریق Steam پنهان کرده‌اند.