تحقیقات تیم Socket Threat Research نشان می‌دهد مجموعه‌ای از 40 افزونه مخرب فایرفاکس از مارس 2026 طی کمپینی که «Offside Wallet Theft Factory» نام‌گذاری شده، با تقلید از کیف‌پول‌ها و محصولات شناخته‌شده Web3 مانند OKX، Rabby Wallet و TronLink عبارات بازیابی و کلیدهای خصوصی کاربران را سرقت کرده‌اند.

روش‌های عملیاتی؛ سه مسیر اصلی سرقت

افزونه‌ها در قالب مجموعه‌ای 77 افزونه‌ای با اشتراک کد و زیرساخت منتشر شده‌اند و برای استخراج اطلاعات سه شیوهٔ اصلی به کار رفته است:

  • بارگذاری صفحات کیف‌پول جعلی از راه دور که کاربر را به وارد کردن عبارت بازیابی یا کلید خصوصی فریب می‌دهد.
  • جاسازی قابلیت‌های سرقت داخل افزونه؛ هنگام تعامل با کیف‌پول، داده‌ها محلی ضبط و به سرور مهاجم ارسال می‌شوند.
  • استخراج کلیدها از نسخه‌های تغییر یافته کیف‌پول—مثلاً نمونه‌های مبتنی بر Rabby که serialized keyrings را قبل از رمزنگاری محلی بیرون می‌کشند.

زیرساخت، کانال‌های خروجی و نقش سرویس‌های ابری

جزئیات فنی منتشرشده حاکی از بهره‌گیری مهاجمان از ترکیبی از سرویس‌های ابری و زیرساخت هاردکد است:

  • 7 افزونه از پروژه‌های Supabase به‌عنوان سوئیچ راه‌دور برای بارگذاری محتوای فیشینگ استفاده شده‌اند.
  • 15 افزونه داده‌های حساس شامل عبارت بازیابی و کلید خصوصی را ضبط و از طریق Cloudflare Workers ارسال می‌کنند.
  • 13 افزونه نسخه‌های تغییر یافتهٔ Rabby را هدف قرار داده و کلیدریگ‌ها را پیش از رمزنگاری محلی استخراج می‌کنند.
  • 5 افزونه با زیرساخت فرماندهی و کنترل (C2) هاردکد شده، اطلاعات ورود و محتوای کلیپ‌بورد را ثبت می‌کنند.

پوشش‌گذاری: انتشار به‌ظاهر بی‌خطر با پوسته‌های نتایج ورزشی

بخش قابل توجهی از مجموعه برای پنهان‌سازی نیت مخرب ابتدا به‌عنوان افزونه‌های مربوط به نتایج ورزشی یا ابزارهای جنبی مانند حالت تاریک، تبدیل ارز یا تولید گذرواژه منتشر شده‌اند. رفتار توزیع، هاردکد سرویس‌های ورزشی و اشتراک کدها نشان می‌دهد حدود 37 افزونه در این «عملیات پوستهٔ چندورزشی» مشارکت داشته‌اند و موضوعاتی مثل فوتبال، بسکتبال، NBA و هاکی را تقلید می‌کرده‌اند.

نمونه اسامی افزونه‌های مخرب

  • Safe-Themes - Browser Extension (bliss-heaven@webbrol.com)
  • Rabbit For Desktop (bright-save-feed@tabtools.org)
  • Rabby Wallet (flex-clock-dash@extrakits.com)
  • Rabb-Wallet CryptoPortfolio (free-note-bolt@webtools.co)
  • RABB-Wallet Web3 & EVM (safe-stat-pure@proaddons.net)
  • Rabbit/WALLET - EVM (sharp-stat-gear@netplugs.net)

چرا مهاجمان افزونه‌ها را انتخاب می‌کنند؟

کیریل بویچنکو، پژوهشگر امنیتی، توضیح می‌دهد یک نصب موفق می‌تواند عبارت بازیابی، کلید خصوصی یا وضعیت کامل کیف‌پول را فاش کند؛ منفعت اقتصادی حاصل از این داده‌ها به مراتب بیشتر از هزینهٔ انتشار افزونه‌های یک‌بارمصرف است. لذا مهاجمان با کلون‌کردن کد، تغییر شناسه‌ها و توزیع عملکرد مخرب بین افزونه‌ها و صفحات از راه دور، نفوذ را کم‌هزینه و تکرارشونده می‌کنند.

توصیه‌های امنیتی برای کاربران Web3

برای کاهش ریسک و محافظت از دارایی‌های رمزارزی، اقدامات زیر پیشنهاد می‌شود:

  1. فهرست افزونه‌های نصب‌شده را بازبینی کنید و افزونه‌های ناشناخته یا مشکوک را فوراً حذف نمایید.
  2. فقط از منابع رسمی و صفحهٔ توسعه‌دهندهٔ معتبر افزونه دانلود کنید؛ از بسته‌های ناشناس و لینک‌های ارسال‌شده در شبکه‌های اجتماعی چشم‌پوشی کنید.
  3. در صورت احتمال افشای عبارت بازیابی، سریعاً عبارت را تغییر دهید و کیف‌پول را با عبارت جدید بازیابی کنید؛ در صورت امکان دارایی‌ها را به کیف‌پول سخت‌افزاری (مانند Ledger یا Trezor) منتقل کنید.
  4. مجوزهای افزونه‌ها و دسترسی‌های قراردادها را بررسی و هر دسترسی مشکوک یا غیرضروری را لغو کنید.
  5. مرورگر و افزونه‌ها را به‌روز نگه دارید و از نصب افزونه‌هایی که درخواست مجوزهای غیرمعمول می‌کنند خودداری کنید.
  6. در صورت مشکوک‌بودن به نشت اطلاعات، از ابزارهای تحلیل تراکنش استفاده کرده و در صورت نیاز با صرافی‌ها یا خدمات مربوطه تماس بگیرید.

پویایی تهدید و الزامات مقابله

کمپین Offside Wallet Theft Factory نشان می‌دهد مهاجمان به‌جای توسعهٔ یک بدافزار واحد، با انتشار افزونه‌های کم‌عمر و تقسیم عملکرد مخرب بین سرویس‌های ابری و صفحات از راه دور، یک اکوسیستم جرم کوچک شکل داده‌اند. مقابله مؤثر نیازمند پایش مستمر، بازنگری مجوزها، گزارش افزونه‌های مخرب به مارکت‌ها و افزایش آگاهی عمومی کاربران است.

برای مراجعه به منابع مرجع می‌توانید به مطالب عمومی دربارهٔ Web3 و مستندات رسمی Supabase و Cloudflare Workers مراجعه کنید.