
Что произошло
Вредоносные дополнения имитировали три криптокошелька и собирали введённые фразы восстановления.
Почему это важно
Фраза восстановления — критически чувствительные данные, а поддельное расширение может скрывать сбор этой информации за знакомым названием кошелька.
По данным Decrypt, подтверждены 40 вредоносных расширений для Firefox. Они выдавали себя за кошельки OKX, Rabby и TronLink и собирали фразы восстановления у пользователей, которые вводили их в расширение.
Риск связан с тем, что фраза восстановления даёт доступ к криптокошельку. Однако предоставленные материалы содержат только метаданные и краткий синопсис публикации, поэтому детали кампании, список версий расширений и число затронутых пользователей не подтверждены.
Для оценки масштаба нужны технические сведения о вредоносном коде, способах распространения расширений и реакции Mozilla и названных кошельков.
Подтверждённые факты
- Decrypt сообщил о 40 подтверждённых вредоносных расширениях для Firefox.
- Расширения имитировали OKX, Rabby и TronLink.
- Расширения собирали фразы восстановления у пользователей, которые вводили их.
Контекст
Единственный источник в пакете — Decrypt; предоставлен только его метаданный синопсис, а не полный текст или первичное техническое исследование.
Что пока неизвестно
- Кто обнаружил расширения и каким методом подтвердил их вредоносность?
- Доступны ли эти расширения пользователям сейчас и были ли они удалены?
- Сколько пользователей установили их или ввели фразы восстановления?
- Какие версии расширений и каналы распространения затронуты?
- Ответили ли Mozilla, OKX, Rabby или TronLink на инцидент?
Редакционный контекст
Уверенность: средняя
Если описание Decrypt подтвердится техническими данными, следующим практическим сигналом станет публикация списка расширений, их удаления из каталога или предупреждений от Mozilla и названных кошельков. Существенная неопределённость сохраняется: в пакете нет первичного исследования и данных о пострадавших.
Дополнительные оценки
Ollama Cloud
GLM 5.2
Поддельные расширения для браузеров — повторяющийся вектор атаки на пользователей криптовалют, и сбор фраз восстановления делает этот инцидент потенциально критичным. Следующим практическим сигналом станет реакция Mozilla: удаление расширений из каталога и публикация предупреждений, а также заявления OKX, Rabby и TronLink. Существенная неопределённость сохраняется: пакет опирается на единственный источник без первичного технического исследования, данных о пострадавших и подтверждения от платформы или кошельков.
- Фраза восстановления — критически чувствительные данные, и поддельное расширение может скрыть сбор за знакомым брендом кошелька.
- Для оценки масштаба нужны технические сведения о коде, каналах распространения и реакции Mozilla и кошельков.
- Единственный источник без первичного исследования не позволяет подтвердить детали кампании и число пострадавших.
- Указание уровня уверенности «medium» может быть избыточным: без второго источника или технического отчёта база фактически слабая.
- Канонический анализ не разделяет риск для опытных и новых пользователей: последние значительно чаще вводят фразу в поддельное расширение.
- Открытые вопросы можно дополнить проверкой механизма верификации расширений в каталоге Firefox и сроков публикации вредоносных дополнений.
Ollama Cloud
Kimi K2.6
Распространение 40 поддельных расширений Firefox под брендами крупных кошельков — классический вектор атаки на пользовательскую инфраструктуру, где доверие к названию заменяет проверку подлинности. Следующим ожидаемым сигналом станет публикация идентификаторов расширений и их удаление из каталога Mozilla, а также предупреждения от имитируемых кошельков. Существенная неопределённость сохраняется: отсутствуют данные о методе обнаружения, числе жертв и реакции экосистемы, что не позволяет оценить масштаб ущерба и эффективность контрмер.
- Фраза восстановления — критически чувствительные данные, и поддельное расширение действительно эксплуатирует доверие к знакомому бренду.
- Для оценки масштаба необходимы технические детали вредоносного кода и каналы распространения, а не только метаданные публикации.
- Практическим сигналом подтверждения угрозы станут действия Mozilla и кошельков по удалению и предупреждению пользователей.
- 40 «подтверждённых» расширений — это аномально высокое число для ручной модерации каталога Mozilla, что может указывать на автоматизированную кампанию или ошибку в интерпретации данных Decrypt.
- Отсутствие первичного технического исследования в пакете ставит под сомнение саму категорию «подтверждено» — возможно, речь о потенциально подозрительных, а не документированно вредоносных расширениях.
- Фокус на Firefox искажает картину: аналогичные риски существуют для всех браузерных магазинов, и без сравнения с Chrome Web Store невозможно определить специфику угрозы именно для экосистемы Mozilla.