Sedici estensioni Firefox clonano wallet e rubano seed phrase
Socket ha identificato 16 estensioni malevole per Firefox che imitano Rabby Wallet e OKX e rubano recovery phrase e private key durante l’import del wallet. Non si tratta di un singolo addon difettoso, ma di una campagna coordinata con più clone e la stessa infrastruttura di invio.
Le estensioni si presentano come interfacce credibili, aspettano il momento in cui viene inserita la seed phrase o una chiave privata e copiano il segreto in background verso Cloudflare Workers controllati dagli attaccanti. Il punto debole non è il browser in sé, ma la fiducia concessa all’estensione che sembra parte normale del flusso di setup.
Per chi gestisce import di wallet in Firefox, anche su macchine amministrate, la compromissione nasce nel momento stesso in cui il segreto viene digitato: a quel punto il wallet va considerato perso, non semplicemente infetto. Rimuovere l’estensione non revoca una seed phrase già sottratta.