---
Тактика: маскировка и технические уловки
Хакеры применили классическую стратегию: сначала завоевать доверие, а затем атаковать. Они публиковали на первый взгляд полезные расширения — например, для отслеживания спортивных результатов или прогноза погоды — и даже собирали положительные отзывы и тысячи загрузок. Но затем последовал подвох: в более поздних версиях проникал вредоносный код. Благодаря автоматическому обновлению пользователи заражались без малейшего подозрения. Настоящий кошмар для всех, кто хранил секреты своих кошельков (seed-фразы или приватные ключи) в браузерных расширениях.
Особенно изощрёнными были методы маскировки, к которым прибегали расширения:
- Динамическая инъекция кода: вредоносный код активировался только после загрузки и постоянно менял свою сигнатуру.
- Проверка среды выполнения: малаялвария проверяла, работает ли она в тестовой среде, прежде чем приступать к действиям.
- Целенаправленные атаки: расширения сканировали память браузера на наличие типичных файлов кошельков (например, MetaMask, Phantom или Trust Wallet) и отправляли данные на внешние серверы.
---
Последствия: украденные секреты остаются угрозой
Socket отслеживала эту кампанию на протяжении месяцев и опубликовала подробный анализ 10 июня 2024 года. Исследователи предупреждают: даже после удаления расширений секреты кошельков остаются под угрозой. Многие пользователи хранили свои seed-фразы или приватные ключи непосредственно в расширениях — практика, которую эксперты по безопасности уже давно считают крайне рискованной.
Всего было идентифицировано 40 различных дополнений, работающих по одной и той же схеме. Вместе они насчитывали более 1,3 миллиона загрузок — пугающая ц
Торгуйте крипто на Bybit – низкие комиссии
Global, secure and regulated platform.
Открыть счёт Bybit →ифра, показывающая, насколько доверчив пользователь к внешне безобидным инструментам. Список вредоносных расширений (например, "Sports Score Live", "Weather Forecast" или "Crypto Tracker") был быстро удалён Mozilla из магазина дополнений Firefox, но для тех, кто успел их установить до удаления, опасность сохраняется.
---
Что делать пострадавшим?
Если вы установили одно из заражённых расширений, вам нужно срочно принять меры:
1. Удалите расширение — даже если вредоносный код уже был активирован.
2. Считайте все секреты кошельков скомпрометированными — даже после удаления расширения.
3. Создайте новые кошельки и перенесите свои seed-фразы/ключи в безопасный, новый кошелёк.
4. Мониторинг транзакций: проверьте адреса ваших кошельков на наличие подозрительной активности.
5. Включите двухфакторную аутентификацию (2FA), если она ещё не активирована.
---
Почему браузерные расширения — лёгкая добыча для хакеров?
Проблема кроется в самом дизайне многих криптокошельков: пользователи часто хранят свои учётные данные прямо в браузере или в расширениях — это удобно, но крайне рискованно. Хакеры знают об этом и целенаправленно эксплуатируют эту уязвимость. Особенно популярны:
- Кошельки, работающие в браузере (например, MetaMask в режиме браузерного расширения).
- Расширения с интеграцией кошельков (например, "Crypto Dashboard").
- Инструменты для управления seed-фразами.
Эксперты настоятельно рекомендуют:
- Использовать аппаратные кошельки (Ledger, Trezor) для долгосрочного хранения.
- Создавать отдельные профили браузера для криптовалютных операций.
- Регулярно создавать резервные копии и хранить их офлайн.
---
Mozilla реагирует — но ответственность лежит на пользователях
Mozilla удалила заражённые расширения из магазина дополнений Firefox и сотрудничает с Socket, чтобы предотвратить подобные атаки в будущем. Однако, в конечном счёте, безопасность зависит от пользователей. Крипто-сообществу необходимо осознать, что каждое расширение может стать потенциальным лазейкой для злоумышленников.
---
Вывод: эта атака — ещё один сигнал тревоги, подчёркивающий, насколько важна строгая культура безопасности в крипто-мире. Чтобы действительно защитить свои цифровые активы, стоит придерживаться проверенных практик — и никогда не хранить секреты кошельков легкомысленно. Берегите себя!
📰 Читайте также
→ Zerohash не сдаётся: новый штурм банковской лицензии OCC→ GTA VI на Solana? Документы SEC от Take-Two порождают спекуляции→ LayerZero запускает торговую инфраструктуру для криптовалют и токенизированных рынков