恶意浏览器扩展:16个插件如何掏空加密钱包
安全·9 分钟阅读

恶意浏览器扩展:16个插件如何掏空加密钱包

Socket的安全研究人员拆解了16个面向Google Chrome和Microsoft Edge的插件,它们悄悄掏空加密钱包并窃取凭据。这个故事让人不安的地方在于:几乎所有插件进入商店时都是干净的,之后才通过没人会看的静默更新装上了恶意载荷。

以下是这套手法的运作方式、恶意浏览器扩展会露出哪些马脚,以及如果你把加密资产放在浏览器钱包里,今天该做什么。

研究人员究竟发现了什么

Socket描述了一个由16个插件组成的集群,同时活跃在两个商店里——Chrome网上应用店和Microsoft Edge插件市场。其中几个已经在货架上待了好几年,评分正常、评论真实、还有活跃用户。

最典型的例子是Enable Right Click & Copy - Smart Unlock + OCR,一个解除复制限制的工具。等它变成敌人的时候,它在Chrome上已有超过7万用户,在Edge上约1万。一个因为真正有用的功能而被安装的插件,界面一个像素都没变,一夜之间就成了武器。

研究人员把这些活动追溯到至少2024年。十六个之中有五个只是从原作者手里买来的——连同用户群、口碑和发布更新的权利。

干净的工具如何变成敌人

这套手法依赖两件事:对商店的信任,以及更新会在后台静默安装这一事实。

  1. 收购或接管。攻击者从作者手中买下插件,或者拿到开发者账号的访问权限。
  2. 一次悄无声息的发布。下一个版本带上一个加载器——它本身无害,里面没有明显的恶意载荷。
  3. 远程投递。加载器在安装之后从服务器拉取恶意代码,因此商店审核什么都查不到。
  4. 可扩展性。模块的设计就是为了按需追加:今天注入广告,明天窃取助记词。

这正是恶意浏览器扩展如此难以捕捉的原因。发布时无可检测,而谁会收到哪种载荷,是在攻击者的服务器上决定的。

安装之后代码会做什么

技术上这条链是这样的。插件与命令服务器建立加密的WebSocket连接,接收JavaScript模块,并通过隐藏的HTML元素把它们注入页面。一路上它还会从你打开的每个网站剥掉内容安全策略头——等于关掉了页面自身对第三方脚本的防御。

从那一刻起,浏览器不再是一扇中立的窗口。你看到和输入的一切都对外来代码可见,而这些活动在后台运行,没人会去看。

钱包和交易所首当其冲

攻击中与加密相关的部分最为痛苦。这些模块可以:

  • 通过替换「Connect Wallet」和「Swap」按钮,掏空EVM、Solana和Tron网络上的钱包;
  • 投放Ledger和Trezor网站的钓鱼副本以窃取助记词;
  • 窃取Coinbase、Binance、Kraken、OKX、MEXC、KuCoin和Bybit上的账号凭据与资产,以及MetaMask内部的资产。

请留意界面替换这一点。人在熟悉的网站上点了熟悉的按钮,而签名授权的却是转给攻击者的一笔转账。硬件设备在这里只能帮上一半忙——它保护的是密钥,不是你的判断,你在屏幕上批准什么,它就会忠实地签什么。

还有什么会被偷走

同样这些模块会收集你在任何网站上输入的密码,从Facebook和LinkedIn账号中拉取数据,并导出浏览历史。换句话说,这是对机密数据的完全控制,而不只是对一个钱包。

另有一招是伪造的浏览器更新弹窗:受害者被诱导执行一条命令,从而在设备上装上一个功能齐全的窃密程序。

广告分支:没那么吓人,却常见得多。

并不是每个恶意插件都盯着加密资产。你更常遇到的是广告软件,它靠倒卖你的流量赚钱。

广告软件会替换默认搜索引擎,围绕选定的关键词集合改写结果,并把点击导向联盟链接。它还会更改起始页,在搜索结果中插入自己的板块,并在从未投放过广告的网站上注入横幅。

两个分支的区别只在目的。机制完全相同:一个拥有宽泛权限的插件、远程投递的代码,以及几个月都察觉不到的用户。把广告软件当作侦察——同一条通道下周就可能送来助记词窃取器。

商店为什么会放行

商店审核在很大程度上是静态的:审核员看的是开发者上传的代码。恶意浏览器扩展轻松就能过这一关,因为审核时安装包是干净的,恶意载荷在发布一周后才到。

第二个因素是数量。每天有成千上万个产品上架,恶意的那些在洪流中无人察觉,直到投诉堆积起来。从感染到下架要过好几周,有时是几个月,而这段时间威胁一直在真实用户身上运行。

第三个因素是所有权转让。形式上它不违反任何规则——作者可以出售自己的项目。商店不会把这笔交易通知用户,于是恶意版本顶着旧名字、带着旧评分就到了。

值得注意的迹象

恶意浏览器扩展很少自报家门,但完全看不见的攻击同样罕见。以下情况应当引起警觉:

  • 浏览器变卡以及设备上无法解释的负载;
  • 你没有选过的起始页或搜索引擎;
  • 从来没有广告的网站上出现了广告,点击被导向联盟链接;
  • 一个你不记得装过的插件;
  • 一个用了多年的工具突然索要新权限。

单独算一类:索要访问所有网站全部数据权限的插件。有时这是合理的,但对翻译工具或广告拦截器来说,这样的权限过头了。

如何自查已安装的扩展

今天就做,而不是改天。核查自己的列表,是找出profile里已有恶意浏览器扩展的唯一可靠办法,两个浏览器的步骤是一样的。

Chrome。打开chrome://extensions,开启开发者模式,通读完整列表。对每一项检查权限、最近更新日期,以及商店里是否还存在该条目——消失的卡片是信号,不是巧合。

Edge。打开edge://extensions重复一遍。Edge用户尤其要小心:报告公开时,这批插件中的一部分在该商店里仍然可以下载。

每个插件的核对清单:

  1. 开发者是谁,是否有一个具备真实历史的站点。
  2. 申请了多少权限,是否与其声称的功能相称。
  3. 最近一次发布是什么时候,所有权是否易主。
  4. 近期评论里是否有人抱怨搜索结果被劫持。

如何挑选更安全的工具

可靠性不是用星级衡量的。三件事最重要:谁在开发这个产品、它索要什么权限、以及它在同一个所有者手下存在了多久。

免费工具风险更高——它们更容易连同用户群一起被买卖。这并不意味着每个免费选项都危险,而是意味着审视的门槛更高。对加密相关的操作来说,最安全的安排是完全不用浏览器插件,把兑换和汇率比较放在一个什么都不用装的网站上完成。

一条实用规则:权限越宽,口碑就必须越硬。一个能读取并修改所有网站数据的工具,理应属于一个有公开履历的团队——否则它易主的那天就变得危险。

如何降低风险

你无法完全排除恶意浏览器扩展,但几个简单习惯会抬高攻击你的成本。

  • 把大部分资金放在浏览器之外。热钱包用于日常余额;长期持仓应当放在硬件设备上,或者放在有提现确认的交易所里,在你确认之前就能看到手续费
  • 分开profile。一个不装任何插件、只用于加密操作的专用浏览器profile,是能拿到的最便宜的防护。
  • 不要为了一个功能去装工具。大多数转换器、下载器和解锁器,都可以用内置功能或一个网页服务替代。
  • 读一读安装时的提示。允许在所有网站上读取和更改数据,意味着对你会话的完全控制。
  • 签名前核对地址。正规服务从不索要助记词。

如果已经装过被感染的插件该怎么办

步骤不多,但顺序重要。

  1. 删除可疑插件并重启浏览器。
  2. 更改密码,从邮箱和交易所开始,而不是从次要服务开始。
  3. 在此前缺失的地方全部开启双因素认证。
  4. 如果助记词有可能被输入过假页面,就把资金转到新钱包。
  5. 扫描设备:伪造的更新弹窗常常会留下一个单独的恶意程序。

落到攻击者手里的助记词就是永久失陷。没有轮换,也没有找回——钱必须转到新地址。

简短版本

这类案例有一个共同点:受害者并没有做什么明显鲁莽的事。他们没有下载破解文件,也没有点垃圾链接。他们用的是很久以前装好、后来悄悄换了主人的工具。核查列表并为加密操作保留一个干净的profile,十分钟就能堵上其中大部分风险敞口。

FAQ
安装量上百万的扩展可以信任吗?

安装量衡量的是流行度,不是安全性。本文里的那个插件有几万用户和很高的评分——而这一切都随着代码库一起转到了攻击者手上。

硬件钱包在这里能保护我吗?

它保护私钥,但不保护你的确认动作。如果屏幕上显示的是被替换过的地址,设备会诚实地签下这笔转账。

杀毒软件足以对付恶意浏览器扩展吗?

不够。恶意载荷活在浏览器内部,并且是在安装之后才从服务器到达的,所以传统的文件扫描常常发现不了。

我怎么知道一个扩展易主了?

没有任何通知。间接迹象包括:商店页面风格突然变化、更新时索要新权限,以及近期评论中投诉激增。

关于作者
加密市场专家兼内容与营销部主管

EIDEX 加密市场专家兼内容与营销部主管。专注于市场结构、交易所基础设施和跨链交易,将链上数据和市场变化转化为面向交易者的清晰、可落地的研究。

分享本文TelegramX