BlockBeats haberine göre, 25 Ağustos'ta güvenlik şirketi Socket, Firefox kullanıcılarını hedef alan bir dizi kötü amaçlı kripto cüzdan uzantısı tespit etti ve bunları "Offside Wallet Theft Factory" adlı saldırı kampanyasıyla ilişkilendirdi. Şu ana kadar 77 uzantı kimliğiyle bağlantı kuruldu ve bunlardan 40'ının kötü amaçlı davranış sergilediği doğrulandı. Kampanya en az Mart 2026'dan Ağustos'a kadar sürdü.
Bu uzantılar çoğunlukla OKX, Rabby Wallet, TronLink gibi tanınmış Web3 cüzdanlarının kimliğine bürünüyor ve yüksek derecede gerçekçi cüzdan arayüzleriyle kullanıcıları mevcut cüzdanlarını içe aktarmaya ikna ederek anımsatıcı ifadeleri veya özel anahtarları çalıyor. Bunların yaklaşık yarısı doğrudan kullanıcıdan anımsatıcı ifade girmesini isterken, 13'ü değiştirilmiş Rabby sürümleri olup kullanıcı cüzdan hesap bilgilerini kaydettiğinde verileri harici bir sunucuya gönderiyor. Ayrıca 5 uzantı, kaydedilmiş kimlik bilgilerini ve pano içeriğini topluyor.
Socket ayrıca en az 9 kötü amaçlı uzantının daha önce futbol, basketbol, NBA gibi spor skoru uygulamaları olarak faaliyet gösterdiğini, kullanıcı ve yorum biriktirdikten sonra güncellemeler yoluyla cüzdan hırsızlığı kodlarıyla değiştirildiğini tespit etti. Ek olarak, 37 uzantı şifre üreticisi, VPN, döviz çevirici gibi araçlar olarak gizleniyor ancak aslında spor skoru programları çalıştırıyor.
Socket, kullanıcıların ilgili uzantılara anımsatıcı ifade veya özel anahtar girmiş olması durumunda, cüzdan kimlik bilgilerinin kalıcı olarak sızdığını kabul etmeleri gerektiğini; yalnızca uzantıyı kaldırmanın dışarı sızan anımsatıcı ifade veya özel anahtarı geri alamayacağını ve varlıkların derhal yeni bir cüzdana taşınması gerektiğini hatırlatıyor.
