Malware · 2 ore fa
Socket ha identificato 16 estensioni malevole per Firefox che imitano Rabby Wallet e OKX e rubano recovery phrase e private key durante l’import del wallet. Non si tratta di un singolo addon difettoso, ma di una campagna coordinata con più clone e la stessa infrastruttura di invio.
Le estensioni si presentano come interfacce credibili, aspettano il momento in cui viene inserita la seed phrase o una chiave privata e copiano il segreto in background verso Cloudflare Workers controllati dagli attaccanti. Il punto debole non è il browser in sé, ma la fiducia concessa all’estensione che sembra parte normale del flusso di setup.
Per chi gestisce import di wallet in Firefox, anche su macchine amministrate, la compromissione nasce nel momento stesso in cui il segreto viene digitato: a quel punto il wallet va considerato perso, non semplicemente infetto. Rimuovere l’estensione non revoca una seed phrase già sottratta.
2 fonti che coprono questa storia
16 Malicious Firefox Extensions Pose as Rabby and OKX Wallets to Steal Recovery Phrases
Sixteen malicious Firefox extensions imitate Rabby and OKX wallets to intercept recovery phrases and private keys during wallet imports.
16 Malicious Firefox Extensions Steal Cryptocurrency Wallet Credentials
Socket found 16 malicious Firefox extensions designed to steal crypto wallet recovery phrases and private keys using cloned Rabby and OKX interfaces.
Part of the PlainSec briefing for 2026-10-08