BTC$79,222.00 0.4%
ETH$2,474.21 1.1%
XRP$1.47 2.4%
BNB$698.09 1.7%
SOL$98.11 1.3%
DOGE$0.0888 3.2%
ADA$0.2153 3.7%
TRX$0.3416 0.6%
LINK$11.54 1.0%
AVAX$7.49 1.2%
BTC$79,222.00 0.4%
ETH$2,474.21 1.1%
XRP$1.47 2.4%
BNB$698.09 1.7%
SOL$98.11 1.3%
DOGE$0.0888 3.2%
ADA$0.2153 3.7%
TRX$0.3416 0.6%
LINK$11.54 1.0%
AVAX$7.49 1.2%
Finanças On-Chain
PTEN

A ler: Dezenas de extensões falsas do Firefox roubaram frases de recuperação de carteiras cripto

Web3

Dezenas de extensões falsas do Firefox roubaram frases de recuperação de carteiras cripto

Fonte: Decrypt·Publicado em 25/08/2026 às 15:02

A equipa de investigação de ameaças da Socket revelou na semana passada uma campanha massiva de extensões falsas para o Firefox, direcionada ao roubo de credenciais de carteiras de criptomoedas. Os investigadores ligaram 77 identidades de extensões através de código partilhado, infraestrutura comum e padrões de publicação, tendo confirmado 40 como maliciosas. De acordo com a Decrypt, os registos de assinatura da Mozilla situam a campanha entre 9 de março e 3 de agosto, com várias extensões ainda ativas quando a Socket as reportou.

As extensões maliciosas imitavam produtos conhecidos do ecossistema Web3, incluindo a OKX, Rabby Wallet, TronLink e outras carteiras populares, utilizando frequentemente caracteres que se assemelham aos nomes reais de forma suficientemente convincente para passar despercebidos. Cerca de metade apresentava uma interface de carteira credível e solicitava ao utilizador que importasse uma carteira existente, capturando assim qualquer frase de recuperação ou chave privada introduzida. Outras 13 extensões eram versões modificadas da Rabby que funcionavam normalmente, mas enviavam os dados da conta armazenados para um servidor externo no momento em que eram guardados. Cinco recolhiam credenciais guardadas e conteúdos da área de transferência.

Outras 37 identidades disfarçavam-se como geradores de palavras-passe, alternadores de modo escuro, VPNs, conversores de moeda e ferramentas para tomar notas, mas executavam na realidade aplicações de resultados desportivos ao vivo, todas partilhando uma única credencial codificada para um fornecedor legítimo de dados desportivos. Nove extensões confirmadas como maliciosas começaram desta forma, publicando aplicações de resultados de futebol, basquetebol, NBA ou futebol americano sob os mesmos IDs do Firefox, antes de atualizações posteriores substituírem esse código por ferramentas de roubo de carteiras, herdando a base de instalações e o histórico de avaliações que o original havia construído.

A Socket batizou a campanha de Offside Wallet Theft Factory devido a este padrão, embora tenha alertado que não estabeleceu um único operador por trás de todas as extensões. Uma das falsificações da carteira OKX solicitava apenas duas permissões - armazenamento e separadores - porque nunca precisou de pesquisar o navegador. Simplesmente carregava uma página remota e aguardava que o utilizador introduzisse uma frase de recuperação, o que a Socket assinala como uma limitação de avaliar extensões apenas pelo acesso que solicitam.

A equipa da Socket advertiu que qualquer pessoa que tenha introduzido uma frase de recuperação ou chave privada numa destas extensões deve tratá-la como permanentemente comprometida e transferir fundos para uma nova carteira, uma vez que desinstalar uma extensão não revoga uma frase já enviada para outro local. As extensões de navegador tornaram-se um vetor recorrente de roubo de criptomoedas, com uma extensão do Chrome recentemente exposta por ter desviado taxas de traders do Solana durante meses antes de ser detetada.

Os atacantes também têm escondido ferramentas de roubo em software pirata, numa aplicação falsa de área de transferência para Mac e em jogos de PC distribuídos através da Steam. A campanha no Firefox representa uma operação particularmente sofisticada, tendo combinado engenharia social com um período de estabelecimento de confiança através de aplicações aparentemente inofensivas de resultados desportivos, antes da transformação em malware.