Tientallen kwaadaardige Firefox-extensies doen zich voor als Web3-wallets om cryptosleutels te stelen

Onderzoekers van Socket ontdekten minstens 40 Firefox-extensies die zich voordoen als OKX, Rabby Wallet en TronLink om recovery phrases en private keys te stelen. De campagne, actief sinds maart, maakt deel uit van een netwerk van 77 add-ons.

Onderzoekers van het Socket Threat Research team hebben 40 kwaadaardige Firefox-extensies ontdekt die zich voordoen als populaire Web3-producten zoals OKX, Rabby Wallet en TronLink. De extensies maken deel uit van een veel groter netwerk: in totaal delen 77 browser-add-ons broncode en infrastructuur, ontdekt onder de naam “Offside Wallet Theft Factory”.

Volgens onderzoeker Kirill Boychenko werken de extensies via vier verschillende technieken. Zeven extensies gebruiken door de aanvallers beheerde Supabase-projecten als een soort externe schakelaar die op afstand kan worden geactiveerd. Vijftien extensies onderscheppen recovery phrases en private keys via Cloudflare Workers. Dertien extensies zijn aangepaste, kwaadaardige builds van de legitieme Rabby Wallet die geserialiseerde keyrings stelen. De resterende vijf extensies bevatten vaste command-and-control-infrastructuur voor het afvangen van inloggegevens en clipboard-inhoud.

Opvallend is dat de campagne ook gebruikmaakt van 37 extensies die zich voordoen als apps voor voetbal-, basketbal-, NBA- en hockeyscores, aangevuld met nepfuncties als wachtwoordgenerators, dark mode en VPN’s. Die extensies dienen als dekmantel en identiteitsrotatie: de aanvallers hergebruiken bestaande extensie-ID’s, klonen code en wisselen voortdurend van naam om detectie en verwijdering door Mozilla te vertragen.

De campagne is actief sinds maart 2026 en is nog niet gekoppeld aan een bekende dreigingsgroep. Socket benadrukt dat de opbrengst voor de aanvallers de kosten van het steeds opnieuw publiceren van wegwerp-extensies ruimschoots overtreft: één succesvolle installatie kan al een recovery phrase, private key of walletstatus opleveren die veel meer waard is dan de moeite die erin is gestoken.

Voor Nederlandse gebruikers van crypto-wallets is dit een goede reden om browserextensies kritisch te bekijken, zeker als ze toegang vragen tot wallet-gerelateerde gegevens. Installeer wallet-software alleen via de officiële site van de aanbieder, controleer het aantal reviews en de naam van de ontwikkelaar, en wees achterdochtig bij extensies die met een onlogisch aanbod — zoals gratis VPN’s of sportuitslagen — toch toegang tot browserdata vragen. Bedrijven die medewerkers crypto laten beheren doen er goed aan extensies te whitelisten in plaats van installatie vrij te laten, en recovery phrases nooit in een browser te bewaren.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.