Socket は本日、Firefox の悪意ある拡張機能の一群を公開しました。確認済みでウォレットや認証情報を窃取するものが 40 件あり、さらに同一の配信ネットワークに関連するものが 37 件あります。
「偽ウォレットの出品」よりも注目すべきなのは、一部の拡張が当初はスポーツのスコア速報や一般的なツールのように見えていたのに、同じ Firefox ID を使い続けたままバージョン更新によってウォレット窃取プログラムへと変わるケースです。ユーザーが初めてインストールした時に見える機能は、本当に正常に見える場合もあります。
これがブラウザウォレットのサプライチェーン・リスクです。信頼しているのはインストールパッケージだけではなく、発行者アカウント、以後の自動更新、そして拡張機能が読み込むリモートコンテンツも含まれます。名称や評価を一度確認するだけでは、半年後のバージョンが引き続き正常であることは保証できません。
そのうち 13 の改変版 Rabby 拡張では、keyring がローカルで暗号化される前にそれを外部へ送信します。この点は常識に反しています。たとえウォレットが「データはローカルで暗号化される」と主張していても、悪意あるコードが暗号化の前に挿入されていれば、平文を入手できます。
私の方針は、資産とブラウザを分けることです。頻繁にやり取りするウォレットは少額だけにしておき、長期の資産は日常的なブラウザ拡張に置かないようにします。拡張機能の一覧、発行者、直近のバージョン変更を定期的にチェックします。アイコン、権限、またはUIが突然変わったのを見つけたら、まず無効化し、リカバリーフレーズの入力に急いでは取り戻しません。
公式ストアなら選別の手間は減らせますが、更新チェーンを継続的に検証してくれるわけではありません。
あなたは、ブラウザ内のウォレット拡張をどれくらいの頻度で確認していますか?
「偽ウォレットの出品」よりも注目すべきなのは、一部の拡張が当初はスポーツのスコア速報や一般的なツールのように見えていたのに、同じ Firefox ID を使い続けたままバージョン更新によってウォレット窃取プログラムへと変わるケースです。ユーザーが初めてインストールした時に見える機能は、本当に正常に見える場合もあります。
これがブラウザウォレットのサプライチェーン・リスクです。信頼しているのはインストールパッケージだけではなく、発行者アカウント、以後の自動更新、そして拡張機能が読み込むリモートコンテンツも含まれます。名称や評価を一度確認するだけでは、半年後のバージョンが引き続き正常であることは保証できません。
そのうち 13 の改変版 Rabby 拡張では、keyring がローカルで暗号化される前にそれを外部へ送信します。この点は常識に反しています。たとえウォレットが「データはローカルで暗号化される」と主張していても、悪意あるコードが暗号化の前に挿入されていれば、平文を入手できます。
私の方針は、資産とブラウザを分けることです。頻繁にやり取りするウォレットは少額だけにしておき、長期の資産は日常的なブラウザ拡張に置かないようにします。拡張機能の一覧、発行者、直近のバージョン変更を定期的にチェックします。アイコン、権限、またはUIが突然変わったのを見つけたら、まず無効化し、リカバリーフレーズの入力に急いでは取り戻しません。
公式ストアなら選別の手間は減らせますが、更新チェーンを継続的に検証してくれるわけではありません。
あなたは、ブラウザ内のウォレット拡張をどれくらいの頻度で確認していますか?