חוקרי Socket חשפו גל חדש של תוספי Firefox זדוניים שמתחזים לארנקי קריפטו ולכלי דפדפן, ולוכדים ביטויי שחזור ומפתחות פרטיים ברגע שהמשתמש מייבא ארנק. מי שהזין סודות אמיתיים בתוסף כזה צריך להניח שהם נחשפו.
הפרטים
לפי המחקר, מדובר ב-16 תוספים: ארבעה מחקים את Rabby Wallet ו-12 את OKX Wallet. הם מוצגים כשערי ארנק, כלי שולחן עבודה או כלי דפדפן. בתהליך ייבוא הארנק הקוד שלהם לוכד את הסודות ושולח אותם לשרתי Cloudflare Workers בשליטת התוקפים; כמעט כולם פונים לאותה תבנית דומיין.
זו המשכה של גל שתועד באוגוסט 2026: המפעילים מחליפים שמות, גרסאות, מזהים ותיאורים, אך משתמשים באותם ממשקי ארנק, באותה לוגיקה ובאותה תשתית. נכון ל-5 באוקטובר 2026 כל התוספים הוסרו מחנות התוספים.
נקודות לשים לב
- אם הזנת ביטוי שחזור או מפתח פרטי אמיתי בתוסף כזה, הנח שהוא נחשף: צור ארנק חדש ממערכת נקייה והעבר אליו את הנכסים.
- עבור על רשימת התוספים המותקנים בדפדפן והסר כל מה שאינך צריך או מכיר.
- בסביבות מנוהלות, סקור תוספים מותקנים ובדוק תקשורת לדומייני workers.dev החשודים כפי שפורסמו במחקר.
- הסרה מהחנות אינה מוכיחה שהתוסף הוסר ממחשבים שבהם כבר הותקן; בדוק ידנית.
- הורד ארנקים רק מהאתר הרשמי של היצרן, ולא מחיפוש בחנות התוספים.
מקורות: Socket · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.