---
O modus operandi: disfarce e truques técnicos
Os hackers usam uma estratégia clássica: primeiro ganham confiança para depois agir. Eles publicaram extensões aparentemente úteis – como para pontuação esportiva ou previsão do tempo – e até acumularam avaliações positivas e muitos downloads. Mas o golpe veio depois: em versões posteriores, códigos maliciosos ocultos foram inseridos. Por meio de atualizações automáticas, os usuários eram infectados sem perceber. Um verdadeiro pesadelo para quem guardava segredos de carteira (como frases-semente ou chaves privadas) em extensões do navegador.
O que tornava essas extensões especialmente sofisticadas era como elas tentavam se esconder:
- Injeção dinâmica de código: O código malicioso só era ativado após o download e mudava constantemente sua assinatura.
- Verificação de sandbox: O malware verificava se estava sendo executado em um ambiente de teste antes de agir.
- Ataques direcionados: As extensões vasculhavam a memória do navegador em busca de arquivos típicos de carteiras (como MetaMask, Phantom ou Trust Wallet) e enviavam os dados para servidores externos.
---
As consequências: segredos roubados continuam em risco
A Socket detectou essa campanha durante meses e publicou uma análise detalhada em 10 de junho de 2024. Os pesquisadores alertam: mesmo após desinstalar as extensões, os segredos das carteiras ainda estão em risco. Muitos usuários haviam armazenado suas frases-semente ou chaves privadas diretamente nas extensões – uma prática que especialistas em segurança há anos classificam como extremamente perigosa.
No total, foram identificadas 40 extensões diferentes, todas operando com o mesmo método. Juntas, elas haviam acumulado mais de 1,3 milhão de downloads – um número assustador que mostra como os usuários confiam em ferrament
as aparentemente inofensivas. Embora a lista de extensões maliciosas (como "Sports Score Live", "Weather Forecast" ou "Crypto Tracker") tenha sido rapidamente removida da loja de complementos do Firefox pela Mozilla, para quem as instalou antes da remoção, o perigo permanece.
---
O que as vítimas precisam fazer
Se você instalou uma das extensões infectadas, aja agora mesmo:
1. Desinstale a extensão – mesmo que o malware já tenha agido.
2. Considere todos os segredos da carteira como comprometidos – mesmo após a remoção da extensão.
3. Crie novas carteiras e transfira suas frases-semente/chaves para uma carteira segura e nova.
4. Monitore transações: Verifique endereços de carteira em busca de atividades suspeitas.
5. Ative a autenticação em duas etapas (2FA), se ainda não o fez.
---
Por que extensões do navegador são um alvo fácil para hackers
O problema está no design de muitas carteiras de criptomoedas: muitos usuários armazenam suas credenciais diretamente no navegador ou em extensões – uma prática conveniente, mas extremamente arriscada. Os hackers conhecem essa fragilidade e exploram exatamente esse ponto. São especialmente visados:
- Carteiras baseadas em navegador (ex.: MetaMask no modo navegador).
- Extensões que prometem integração com carteiras (ex.: "Crypto Dashboard").
- Ferramentas de gerenciamento de frases-semente.
Especialistas recomendam veementemente nunca armazenar segredos de carteiras em extensões ou até mesmo na memória do navegador. É melhor:
- Usar carteiras de hardware (Ledger, Trezor) para armazenamento de longo prazo.
- Criar perfis separados no navegador para atividades com criptomoedas.
- Fazer backups regulares e armazená-los offline.
---
Mozilla reage – mas a responsabilidade é dos usuários
A Mozilla removeu as extensões afetadas da loja de complementos do Firefox e trabalha com a Socket para evitar ataques semelhantes no futuro. No entanto, a segurança, em última análise, está nas mãos dos usuários. A comunidade de criptomoedas precisa entender que qualquer extensão pode ser uma porta de entrada para atacantes.
---
Conclusão: esse ataque é mais um alerta sobre a importância de uma cultura rigorosa de segurança no mundo das criptomoedas. Quem quer realmente proteger seus ativos digitais deve adotar práticas comprovadas – e nunca divulgar levianamente os segredos de suas carteiras. Fique seguro!
📰 Leia também
→ Zerohash não desiste: Novo movimento para licença bancária da OCC→ GTA VI no Solana? Documentos da SEC da Take-Two acendem especulações→ LayerZero lança infraestrutura de negociação para mercados de cripto e tokenizados