
Pengguna Firefox telah menjadi sasaran lini produksi ekstensi dompet kripto palsu, beberapa di antaranya menghabiskan waktu berbulan-bulan menerbitkan skor sepak bola langsung sebelum diam-diam diubah menjadi alat untuk mencuri frasa pemulihan.
Tim riset ancaman Socket menerbitkan temuannya minggu lalu, mengaitkan 77 identitas ekstensi melalui kode, infrastruktur, dan pola penerbitan yang sama, serta mengonfirmasi 40 di antaranya sebagai berbahaya. Catatan penandatanganan Mozilla menempatkan kampanye ini dari 9 Maret hingga 3 Agustus, dengan beberapa ekstensi masih aktif saat Socket melaporkannya.
Socket Threat Research uncovered a 77-extension Firefox campaign:
40 steal wallet secrets and credentials. Another 37 posed as unrelated tools but displayed sports scores. Nine began as score apps before later updates turned them into wallet malware.https://t.co/WNwoL7M0O7
— Socket (@SocketSecurity) August 19, 2026
Add-on berbahaya ini meniru OKX, Rabby Wallet, TronLink, dan produk Web3 lainnya, seringkali menggunakan karakter yang sangat mirip dengan nama asli sehingga sulit dibedakan. Sekitar setengahnya menampilkan antarmuka dompet yang meyakinkan dan meminta pengguna untuk mengimpor dompet yang sudah ada, mengumpulkan frasa pemulihan atau kunci pribadi apa pun yang diketik. 13 lainnya adalah versi modifikasi dari Rabby yang berfungsi normal sambil mengirim data akun yang tersimpan di dompet ke server eksternal saat disimpan. Lima di antaranya malah mengumpulkan kredensial yang tersimpan dan isi papan klip.
37 identitas lainnya menyamar sebagai generator kata sandi, pengalih mode gelap, VPN, pengonversi mata uang, dan alat pencatat, tetapi sebenarnya menjalankan aplikasi skor olahraga langsung, semuanya berbagi satu kredensial yang tertanam untuk penyedia data olahraga yang sah.
Sembilan ekstensi berbahaya yang dikonfirmasi dimulai dengan cara yang sama, menerbitkan aplikasi skor sepak bola, bola basket, NBA, atau sepak bola Amerika di bawah ID Firefox yang sama sebelum pembaruan selanjutnya mengganti kode tersebut dengan pencuri dompet, mewarisi basis instalasi dan riwayat ulasan yang telah dibangun oleh yang asli. Socket menamai kampanye ini Offside Wallet Theft Factory berdasarkan pola tersebut, sambil memperingatkan bahwa mereka belum menetapkan satu operator di balik setiap ekstensi.
Salah satu dompet OKX palsu hanya meminta dua izin, penyimpanan dan tab, karena tidak pernah perlu mencari apa pun di peramban. Itu hanya memuat halaman jarak jauh dan menunggu pengguna memasukkan frasa pemulihan, yang oleh Socket ditandai sebagai batasan dalam menilai ekstensi berdasarkan akses yang mereka minta.
Siapa pun yang memasukkan frasa pemulihan atau kunci pribadi ke salah satu di antaranya harus menganggapnya "secara permanen disusupi" dan memindahkan dana ke dompet baru, kata tim Socket, karena menghapus instalasi ekstensi tidak membatalkan frasa yang sudah dikirim ke tempat lain.
Ekstensi peramban telah menjadi jalur berulang untuk pencurian kripto, dengan sebuah ekstensi Chrome baru-baru ini terungkap telah menyedot biaya dari para trader Solana selama berbulan-bulan sebelum tertangkap, sementara penyerang juga menyembunyikan pencuri dalam perangkat lunak bajakan, aplikasi papan klip Mac palsu, dan game PC yang didistribusikan melalui Steam.