تحقیقات تیم Socket Threat Research نشان میدهد مجموعهای از 40 افزونه مخرب فایرفاکس از مارس 2026 طی کمپینی که «Offside Wallet Theft Factory» نامگذاری شده، با تقلید از کیفپولها و محصولات شناختهشده Web3 مانند OKX، Rabby Wallet و TronLink عبارات بازیابی و کلیدهای خصوصی کاربران را سرقت کردهاند.
روشهای عملیاتی؛ سه مسیر اصلی سرقت
افزونهها در قالب مجموعهای 77 افزونهای با اشتراک کد و زیرساخت منتشر شدهاند و برای استخراج اطلاعات سه شیوهٔ اصلی به کار رفته است:
- بارگذاری صفحات کیفپول جعلی از راه دور که کاربر را به وارد کردن عبارت بازیابی یا کلید خصوصی فریب میدهد.
- جاسازی قابلیتهای سرقت داخل افزونه؛ هنگام تعامل با کیفپول، دادهها محلی ضبط و به سرور مهاجم ارسال میشوند.
- استخراج کلیدها از نسخههای تغییر یافته کیفپول—مثلاً نمونههای مبتنی بر Rabby که serialized keyrings را قبل از رمزنگاری محلی بیرون میکشند.
زیرساخت، کانالهای خروجی و نقش سرویسهای ابری
جزئیات فنی منتشرشده حاکی از بهرهگیری مهاجمان از ترکیبی از سرویسهای ابری و زیرساخت هاردکد است:
- 7 افزونه از پروژههای Supabase بهعنوان سوئیچ راهدور برای بارگذاری محتوای فیشینگ استفاده شدهاند.
- 15 افزونه دادههای حساس شامل عبارت بازیابی و کلید خصوصی را ضبط و از طریق Cloudflare Workers ارسال میکنند.
- 13 افزونه نسخههای تغییر یافتهٔ Rabby را هدف قرار داده و کلیدریگها را پیش از رمزنگاری محلی استخراج میکنند.
- 5 افزونه با زیرساخت فرماندهی و کنترل (C2) هاردکد شده، اطلاعات ورود و محتوای کلیپبورد را ثبت میکنند.
پوششگذاری: انتشار بهظاهر بیخطر با پوستههای نتایج ورزشی
بخش قابل توجهی از مجموعه برای پنهانسازی نیت مخرب ابتدا بهعنوان افزونههای مربوط به نتایج ورزشی یا ابزارهای جنبی مانند حالت تاریک، تبدیل ارز یا تولید گذرواژه منتشر شدهاند. رفتار توزیع، هاردکد سرویسهای ورزشی و اشتراک کدها نشان میدهد حدود 37 افزونه در این «عملیات پوستهٔ چندورزشی» مشارکت داشتهاند و موضوعاتی مثل فوتبال، بسکتبال، NBA و هاکی را تقلید میکردهاند.
نمونه اسامی افزونههای مخرب
- Safe-Themes - Browser Extension (bliss-heaven@webbrol.com)
- Rabbit For Desktop (bright-save-feed@tabtools.org)
- Rabby Wallet (flex-clock-dash@extrakits.com)
- Rabb-Wallet CryptoPortfolio (free-note-bolt@webtools.co)
- RABB-Wallet Web3 & EVM (safe-stat-pure@proaddons.net)
- Rabbit/WALLET - EVM (sharp-stat-gear@netplugs.net)
چرا مهاجمان افزونهها را انتخاب میکنند؟
کیریل بویچنکو، پژوهشگر امنیتی، توضیح میدهد یک نصب موفق میتواند عبارت بازیابی، کلید خصوصی یا وضعیت کامل کیفپول را فاش کند؛ منفعت اقتصادی حاصل از این دادهها به مراتب بیشتر از هزینهٔ انتشار افزونههای یکبارمصرف است. لذا مهاجمان با کلونکردن کد، تغییر شناسهها و توزیع عملکرد مخرب بین افزونهها و صفحات از راه دور، نفوذ را کمهزینه و تکرارشونده میکنند.
توصیههای امنیتی برای کاربران Web3
برای کاهش ریسک و محافظت از داراییهای رمزارزی، اقدامات زیر پیشنهاد میشود:
- فهرست افزونههای نصبشده را بازبینی کنید و افزونههای ناشناخته یا مشکوک را فوراً حذف نمایید.
- فقط از منابع رسمی و صفحهٔ توسعهدهندهٔ معتبر افزونه دانلود کنید؛ از بستههای ناشناس و لینکهای ارسالشده در شبکههای اجتماعی چشمپوشی کنید.
- در صورت احتمال افشای عبارت بازیابی، سریعاً عبارت را تغییر دهید و کیفپول را با عبارت جدید بازیابی کنید؛ در صورت امکان داراییها را به کیفپول سختافزاری (مانند Ledger یا Trezor) منتقل کنید.
- مجوزهای افزونهها و دسترسیهای قراردادها را بررسی و هر دسترسی مشکوک یا غیرضروری را لغو کنید.
- مرورگر و افزونهها را بهروز نگه دارید و از نصب افزونههایی که درخواست مجوزهای غیرمعمول میکنند خودداری کنید.
- در صورت مشکوکبودن به نشت اطلاعات، از ابزارهای تحلیل تراکنش استفاده کرده و در صورت نیاز با صرافیها یا خدمات مربوطه تماس بگیرید.
پویایی تهدید و الزامات مقابله
کمپین Offside Wallet Theft Factory نشان میدهد مهاجمان بهجای توسعهٔ یک بدافزار واحد، با انتشار افزونههای کمعمر و تقسیم عملکرد مخرب بین سرویسهای ابری و صفحات از راه دور، یک اکوسیستم جرم کوچک شکل دادهاند. مقابله مؤثر نیازمند پایش مستمر، بازنگری مجوزها، گزارش افزونههای مخرب به مارکتها و افزایش آگاهی عمومی کاربران است.
برای مراجعه به منابع مرجع میتوانید به مطالب عمومی دربارهٔ Web3 و مستندات رسمی Supabase و Cloudflare Workers مراجعه کنید.





