Bitcoin wallet hack

40 Firefox-extensies stelen walletsleutels terwijl nepapps echte merken kopiëren

Internationaal21 aug , 7:05
Eén verkeerde Firefox-extensie kan genoeg zijn om een volledige cryptowallet prijs te geven. Onderzoekers hebben 40 kwaadaardige extensies gevonden die onder meer OKX, Rabby Wallet en TronLink imiteren.
De malware jaagt op recovery phrases, private keys en opgeslagen walletsleutels. Nog eens 37 verdachte extensies horen bij dezelfde operatie, maar bevatten in de onderzochte versies geen bewezen diefstalcode.
Dat verschil is belangrijk. De totale operatie telt 77 gekoppelde extensie-ID’s, maar 40 daarvan zijn technisch bevestigd als malware.

77 extensies leiden naar dezelfde operatie

Onderzoekers van Socket brachten de campagne in kaart en noemen deze voorlopig de Offside Wallet Theft Factory.
Het volledige technische onderzoek van Socket koppelt 77 Firefox-extensies aan elkaar via gedeelde code, publicatiepatronen, namen, servers en eerdere versies.
De operatie loopt volgens de onderzoekers minstens sinds maart 2026. Activiteit werd tot diep in augustus teruggevonden.
Van de 77 extensies zijn er 40 bevestigd als kwaadaardig. De overige 37 gedroegen zich misleidend en toonden bijvoorbeeld sportuitslagen terwijl zij als wachtwoordtool, VPN of valutaconverter werden aangeboden.
Socket vond in die 37 onderzochte builds geen code die bewezen walletgegevens of wachtwoorden stal.
Dat maakt ze niet betrouwbaar. Het wordt zelfs vreemder.

Sportapp verandert later in walletdief

Negen extensie-ID’s die later als malware werden bevestigd, begonnen in oudere versies als sportapp.
Dezelfde Firefox-ID kon eerst basketbal-, voetbal- of American-footballuitslagen tonen. Een latere versie veranderde vervolgens in software die walletsleutels probeerde te stelen.
Daar zit een lastig beveiligingsprobleem.
Een gebruiker kan een extensie installeren wanneer die weinig verdachts doet. Bij een latere update kan dezelfde extensie ander gedrag krijgen, zonder dat de gebruiker bewust een nieuwe app installeert.
Socket zag precies zulke overgangen terug in de versiegeschiedenis.

Nep-OKX vroeg simpelweg om recovery phrase

Een van de duidelijkste voorbeelden heet 0KX WEB3.
De naam gebruikt een nul in plaats van de letter O. Daardoor lijkt hij op OKX wanneer iemand vluchtig door een lijst met extensies kijkt.
Volgens Socket bevatte de extensie zelf niet eens normale walletfuncties. Geen beheer van keys, geen transacties ondertekenen en geen echte verbinding met blockchainnetwerken.
De software kon wel op afstand een professioneel ogende Web3-pagina laden.
Daar kreeg de gebruiker keuzes als het aanmaken of importeren van een wallet. Wie koos voor importeren, kon worden gevraagd zijn recovery phrase of private key in te voeren.
Dat is voldoende voor volledige overname.
Een recovery phrase bestaat meestal uit 12 of 24 woorden waarmee een cryptowallet kan worden hersteld. Wie die woorden bezit, kan vaak op een ander apparaat opnieuw toegang tot de wallet krijgen.
Een wachtwoord wijzigen helpt dan niet.

Zeven extensies konden op afstand worden omgeschakeld

Zeven bevestigde malware-extensies gebruikten projecten bij Supabase als afstandsbediening.
Supabase zelf is een normale clouddienst. De aanvallers gebruikten eigen projecten om te bepalen welke pagina de extensie aan een slachtoffer liet zien.
Dat maakte een slimme wisseltruc mogelijk.
De extensie kon eerst onschuldige inhoud tonen. Door één waarde op afstand te veranderen, konden de aanvallers later een phishingpagina activeren.
Daarvoor hoefde geen nieuwe versie in de Firefox-winkel te verschijnen.
Het onderzochte 0KX WEB3 vroeg bovendien maar om beperkte browserrechten. Dat laat zien waarom weinig permissies niet automatisch weinig risico betekenen.
De extensie hoefde immers geen bestaande private key uit Firefox te trekken. Hij hoefde het slachtoffer alleen te overtuigen die zelf in te typen.

Vijftien extensies stuurden walletsleutels door

Een tweede groep werkte directer.
Socket vond 15 extensies waarin de diefstalfunctie in de extensie zelf zat. Deze varianten probeerden recovery phrases, private keys en andere walletgeheimen te verzamelen.
De buit werd vervolgens via Cloudflare Workers doorgestuurd.
Ook hier gaat het om misbruik van een normale clouddienst door aanvallers. De dienst zelf is niet de bron van de kwaadaardige extensies.
Voor slachtoffers maakt de technische route weinig verschil.
Zodra een private key of herstelzin een externe server bereikt, moet worden aangenomen dat de wallet niet langer veilig is.

Gemanipuleerde Rabby-code steelt vóór encryptie

De gevaarlijkste techniek zit mogelijk in een andere groep van dertien extensies.
Deze varianten bevatten aangepaste code van Rabby Wallet.
De malware onderschepte zogenoemde keyrings. Daarin zitten gegevens waarmee walletaccounts en sleutels worden beheerd.
De diefstal vond plaats voordat de normale lokale versleuteling werd uitgevoerd.
Dat maakt een belangrijk beveiligingsidee waardeloos.
Je kunt gegevens op je computer sterk versleutelen, maar daar heb je niets aan wanneer kwaadaardige software ze vlak vóór die stap al kopieert en verstuurt.
De gemanipuleerde wallet kon daarna blijven werken.
Een slachtoffer hoeft daardoor niet direct te merken dat de sleutels al zijn buitgemaakt.

Vijf extensies keken ook naar het klembord

Nog vijf bevestigde extensies richtten zich breder op browsergegevens.
Ze verzamelden inloggegevens en inhoud van het klembord en stuurden die naar vaste servers.
Voor cryptogebruikers is vooral dat klembord gevoelig.
Walletadressen worden voortdurend gekopieerd. Hetzelfde geldt soms voor wachtwoorden of andere gegevens die nooit buiten het eigen apparaat zouden moeten komen.
Deze groep laat zien dat niet iedere aanval rechtstreeks om een recovery phrase hoeft te vragen.
Een extensie die in de browser draait, kan op meerdere plekken proberen informatie te verzamelen.

Mozilla verwijderde onderzochte nepwallet

Socket meldde extensies die tijdens het onderzoek nog actief waren bij het beveiligingsteam van Mozilla.
0KX WEB3 werd volgens de onderzoekers vóór publicatie van hun rapport door Mozilla verwijderd.
Mozilla waarschuwt zelf al langer voor kwaadaardige wallet-extensies. De organisatie zegt de afgelopen jaren honderden scamwallets te hebben aangetroffen en gebruikt automatische controles plus menselijke reviewers.
Het advies van Mozilla is simpel: ga eerst naar de officiële website van de wallet en gebruik alleen de extensie waar die website zelf naar verwijst.
Een vermelding in een browserwinkel is dus geen eindbewijs dat software betrouwbaar is.
Dat is precies wat deze operatie blootlegt.

Recovery phrase ingevoerd? Verwijderen is niet genoeg

Wie een verdachte extensie heeft geïnstalleerd maar nooit een recovery phrase of private key heeft ingevoerd, zit in een andere situatie dan iemand die dat wel heeft gedaan.
Bij gelekte walletsleutels is alleen de extensie verwijderen onvoldoende.
Een aanvaller heeft Firefox dan niet meer nodig. De buitgemaakte woorden of private key kunnen elders worden gebruikt om de wallet te herstellen.
Dezelfde regel geldt bij andere vormen van phishing waarbij een seed phrase wordt buitgemaakt: eenmaal gedeelde herstelwoorden moeten als verloren geheim worden behandeld.
Wie concrete reden heeft om te denken dat zijn recovery phrase of private key is gelekt, kan daarom het beste uitgaan van volledige compromittering:
  • maak op een schoon en betrouwbaar apparaat een nieuwe wallet met een nieuwe recovery phrase;
  • verplaats resterende tegoeden naar adressen van die nieuwe wallet;
  • gebruik de oude recovery phrase daarna niet opnieuw.
Dat moet gebeuren voordat een aanvaller de resterende assets zelf verplaatst.

Hardware wallet helpt niet als je de seed weggeeft

Ook een hardware wallet biedt hier geen magische uitweg.
Zo’n apparaat kan private keys beter scheiden van de browser, maar een gebruiker kan alsnog zelf zijn herstelwoorden op een neppagina invoeren.
CryptoBenelux beschreef eerder waarom bij hardware wallets de recovery phrase het zwakke bezit blijft.
Wie de seed heeft, hoeft het fysieke apparaat vaak helemaal niet te stelen.
Daarom hoort een herstelzin niet in een browserextensie, chatvenster of website te worden ingevoerd omdat een pop-up daar plotseling om vraagt.
Een officiële wallet zal normaal niet uit het niets eisen dat je bestaande herstelwoorden opnieuw invoert om een update uit te voeren.

Zelfs bekende walletmerken worden als lokaas gebruikt

De aanval maakt misbruik van een simpel psychologisch voordeel.
OKX, Rabby Wallet en TronLink zijn bekende namen. Een gebruiker die zo’n logo en vrijwel dezelfde naam in Firefox ziet, hoeft maar één detail te missen.
Daarom werken tekens die op elkaar lijken zo goed.
Een nul wordt een O. Een vreemde letter lijkt op een normale letter. Een extensienaam krijgt net genoeg Web3-termen om echt te voelen.
Hetzelfde patroon komt terug bij bredere walletphishing: de aanvaller hoeft de cryptografie niet te breken wanneer hij de gebruiker zover krijgt zelf de sleutel af te geven.
De Offside-campagne maakt die aanval schaalbaar.
Veertig extensies bevatten bewezen diefstalcode. Nog eens 37 verdachte varianten laten zien hoe makkelijk nieuwe namen en functies kunnen worden klaargezet.
Het gevaarlijkste onderdeel van de campagne is daarom misschien niet de nepwallet die vandaag wordt verwijderd.
Het is de extensie die gisteren nog alleen sportuitslagen liet zien.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading