一场大规模窃取加密资产的行动在热门浏览器商店中被发现。经过深入分析,我成功识别出18个用于Google Chrome的恶意扩展程序,以及1个用于Microsoft Edge的扩展程序,它们充当着完整的“钱包排空器”(wallet drainers),清空用户钱包并窃取敏感数据。其中仅一个扩展程序的两个版本,其累计受众就达到了80,000人,且相当一部分受害者位于俄罗斯。

攻击机制设计得极为周密。恶意代码并非从一开始就暴露无遗。攻击者从原始开发者手中收购合法扩展程序,随后通过自动更新植入危险的模块化框架。这使得攻击能够数月不被察觉,而窃取功能则按需精准触发。

技术细节与威胁分布

最具代表性的例子之一是扩展程序Enable Right Click & Copy — Smart Unlock + OCR,它同时出现在Chrome和Edge中。其在Chrome中的安装量超过70,000次,在Edge中约为10,000次。安装后,该程序会与指挥服务器(C2)建立加密的WebSocket连接,加载额外的JS模块,并解除网站上的内容安全策略(CSP)保护。这使得攻击者能够拦截输入数据并篡改界面。

尤其令人担忧的是被窃取数据的范围。这些模块旨在清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。攻击者创建Ledger和Trezor网站的钓鱼副本,以骗取助记词,同时还窃取各大交易所的凭证和资产,包括Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit和MetaMask。此外,这些扩展程序还收集密码、浏览器历史记录以及Facebook和LinkedIn账户数据。

尽管所有被发现的扩展程序已从Chrome Web Store中移除,但据我所知,适用于Edge的版本在Microsoft商店中存续时间更长。该活动的最早痕迹可追溯至2024年,这表明其具有长期性和系统性。

建议与结论

对于所有怀疑自己安装了此类扩展程序的用户,我强烈建议将其数据视为已泄露。必须立即更改密码,并将加密资产转移到新的、干净的钱包地址。将资金存放在热钱包中,尤其是具有扩展权限的热钱包,目前风险极高。

此次攻击再次提醒我们,浏览器扩展生态系统仍然是安全的“灰色地带”。即使是经过时间考验的工具,也可能被收购并变成木马。定期审计已安装的扩展列表,并对请求广泛权限保持警惕,这不是偏执,而是任何处理数字资产的人所必需的基本安全习惯。市场在应对威胁,但攻击者总是领先一步,因此用户的警惕性是最后也是最重要的一道防线。