Сегодня Socket 披露了一批 Firefox 恶意扩展:40 个已确认窃取钱包或凭据,另有 37 个与同一发布网络存在关联。

比“假钱包上架”更值得注意的是,有些扩展最初只是体育比分或普通工具,后来沿用相同的 Firefox ID,通过版本更新变成钱包窃取程序。用户第一次安装时看到的可能确实是正常功能。

Это и есть риск цепочки поставок для браузерных кошельков: вы доверяете не только установочному пакету, но и учетной записи издателя, последующим автоматическим обновлениям и удаленному контенту, который загружается вместе с расширением. Проверка названия и рейтинга на момент установки лишь доказывает, что тогда оно выглядело нормально, но не гарантирует, что через полгода версия останется такой же.

Среди них 13 модифицированных расширений Rabby будут передавать keyring наружу до того, как он будет локально зашифрован. Эта деталь противоречит здравому смыслу: даже если кошелек заявляет, что «данные шифруются локально», вредоносный код, вставленный до шифрования, все равно получает доступ к открытому тексту.

Мой подход — разделять активы и браузер: кошелек для частых операций держать только с небольшой суммой; долгосрочные активы не хранить в повседневных расширениях браузера; регулярно проверять список расширений, издателей и изменения в недавних версиях. Если значок, разрешения или интерфейс внезапно меняются — сначала отключить, и не спешить с вводом фразы для восстановления.

Официальный магазин может снизить затраты на отбор, но не может вместо вас постоянно проверять цепочку обновлений.

Как часто вы проверяете кошельковые расширения в своем браузере?