16 Add-ons kopierten die Oberfläche von Krypto-Wallets
Eine Gruppe von 16 schädlichen Mozilla-Firefox-Erweiterungen gab sich als Rabby Wallet, OKX Wallet und zugehörige Browser-Hilfsprogramme aus, um Zugangsdaten zu Kryptowährungs-Wallets abzugreifen.
Laut einer Analyse, die dem Socket-Forscher Joseph Edwards zugeschrieben wird, hatten es die Add-ons auf Wiederherstellungsphrasen und private Schlüssel abgesehen, die bei der Importierung von Wallets eingegeben wurden. Anschließend versuchte ihr Code, diese Geheimnisse an von Angreifern kontrollierte Infrastruktur auf Cloudflare Workers zu übermitteln.
Vier Erweiterungen wurden als Rabby-Wallet-Klone beschrieben, die übrigen zwölf zielten auf Nutzer von OKX Wallet. Aus den verfügbaren Berichten geht nicht hervor, welche einzelnen Erweiterungs-IDs welcher Marke zugeordnet waren.
Die zitierten Erkenntnisse enthalten keine Hinweise darauf, dass die legitimen Produkte Rabby Wallet oder OKX Wallet kompromittiert wurden. Stattdessen setzte die Kampagne auf gefälschte Erweiterungen, die vertrauenswürdiger Wallet-Software ähneln sollten.
Die 16 Add-ons stehen für 16 schädliche Softwareeinträge, nicht für 16 bestätigte Opfer. Der Bericht nennt weder eine Zahl von Opfern noch eine verifizierte Schadenssumme oder Belege dafür, dass ein bestimmter Nutzer Kryptowährungen verloren hat.
Dem Bericht zufolge waren alle identifizierten Erweiterungen bis zum 5. Oktober 2026 entfernt worden. Die Entfernung aus einem Erweiterungs-Store sagt jedoch nicht automatisch aus, ob eines der aufgeführten Add-ons noch in einem bestehenden Firefox-Profil installiert ist. Eine direkte Überprüfung ist daher weiterhin ratsam.
Der Diebstahl der Zugangsdaten erfolgt beim Importieren einer Wallet
Die schädlichen Erweiterungen gaben sich als Wallet-Portale, Desktop-ähnliche Hilfsprogramme oder Browser-Tools aus. Das gefährliche Verhalten trat zutage, wenn Nutzer versuchten, eine bestehende Wallet zu importieren.
Beim Import einer Kryptowährungs-Wallet müssen häufig äußerst sensible Daten eingegeben werden, etwa eine Wiederherstellungsphrase oder ein privater Schlüssel. Bei den gemeldeten Erweiterungen fing der Code diese Daten ab, sobald sie über die gefälschte Oberfläche übermittelt wurden, und versuchte, sie an eine von den Betreibern kontrollierte Infrastruktur zu senden.
Diese Unterscheidung ist wichtig, um das Risiko einzuschätzen. Die Installation einer der Erweiterungen bedeutete ein potenzielles Risiko. Die dringendsten Empfehlungen des Berichts richten sich jedoch an Personen, die zusätzlich eine echte Wiederherstellungsphrase oder einen privaten Schlüssel eingegeben haben.
Wer eines dieser Geheimnisse besitzt, kann möglicherweise die zugehörige Wallet übernehmen und deren Guthaben übertragen. Die verfügbaren Erkenntnisse belegen allerdings weder, dass jedes Add-on abgefangene Daten erfolgreich übermittelt hat, noch dass jede Installation den Importvorgang erreichte oder eine bestimmte Wallet geleert wurde.
Mit Ausnahme einer Erweiterung kommunizierten dem Bericht zufolge alle mit:
*.icy-star-f45c.workers[.]dev
Aus den vorliegenden Informationen geht nicht hervor, welches Add-on die Ausnahme darstellte. Weitere Infrastrukturindikatoren werden ebenfalls nicht genannt.
Laut der Analyse diente Cloudflare Workers bei dieser Aktivität als Hosting-Infrastruktur. Das ist kein Hinweis darauf, dass Cloudflare selbst an der Kampagne beteiligt war oder seine Plattform insgesamt kompromittiert wurde.
Wechselnde Identitäten verschleierten die fortlaufende Kampagne
Socket stufte die Gruppe als Fortsetzung schädlicher Erweiterungsaktivitäten ein, über die das Unternehmen im August 2026 berichtet hatte. Die Verbindung beruhte auf wiederkehrenden technischen und gestalterischen Merkmalen, nicht auf identischen Store-Einträgen.
Den Forschern zufolge änderten die Betreiber Paketnamen, Versionsnummern, Erweiterungs-IDs, Beschreibungen und das Erscheinungsbild. Gleichzeitig verwendeten sie Wallet-Oberflächen, die Logik zur Verarbeitung von Zugangsdaten und die Netzwerkinfrastruktur erneut.
Solche Änderungen erschweren die Erkennung, wenn sie sich allein auf den öffentlichen Namen oder die Beschreibung einer Erweiterung stützt. Ein unter einer Identität entferntes Add-on kann mit anderen Metadaten neu veröffentlicht werden und dabei weiterhin dieselben Codepfade und Server zur Erbeutung von Zugangsdaten nutzen.
Die Einschätzung deutet auf eine Kontinuität zwischen den beobachteten Wellen hin. Die vorliegenden Erkenntnisse identifizieren jedoch weder die Betreiber noch ordnen sie die Kampagne einer bekannten Bedrohungsgruppe zu. Auch ist nicht angegeben, wann die einzelnen Erweiterungen veröffentlicht, installiert oder erstmals gegen ein Ziel eingesetzt wurden.
Das zitierte Material nennt weder eine CVE-ID noch eine formale Schweregradbewertung. Es beschreibt eine Kampagne mit schädlichen Erweiterungen und keine Ausnutzung einer dokumentierten Schwachstelle in Firefox, Rabby Wallet oder OKX Wallet.
Vollständige Liste der gemeldeten Erweiterungen
Nutzer und Administratoren sollten ihre installierten Firefox-Erweiterungen mit den folgenden IDs und Versionsnummern abgleichen:
[email protected]@6.12.2[email protected]@8.1.18[email protected]@9.21.9[email protected]@4.12.24[email protected]@8.24.21[email protected]@2.1[email protected]@1.4[email protected]@4.21.8[email protected]@4.17.1[email protected]@1.4[email protected]@1.4[email protected]@1.4[email protected]@1.4[email protected]@1.4[email protected]@1.4[email protected]@1.4
Die IDs sind die zuverlässigsten Vergleichsmerkmale, da die Betreiber Berichten zufolge Namen, Beschreibungen und weitere Angaben zum Erscheinungsbild änderten. Der Bericht nennt nicht, welche vier Einträge Rabby Wallet und welche zwölf OKX Wallet imitierten.
Der Entfernungsstatus im Store ersetzt keine Prüfung vor Ort. Nutzer können die installierten Firefox-Add-ons überprüfen und passende Einträge entfernen. Das gilt auch für Erweiterungen, die sie nicht mehr kennen oder benötigen.
Wer ein Geheimnis eingegeben hat, sollte die Wallet migrieren
Wer eine echte Wiederherstellungsphrase oder einen privaten Schlüssel in eine dieser Oberflächen eingegeben hat, sollte die zugehörige Wallet laut Bericht als kompromittiert betrachten.
Das bloße Deinstallieren der Erweiterung macht ein möglicherweise bereits abgegriffenes Geheimnis nicht ungültig. Empfohlen wird, auf einem sauberen System eine neue Wallet einzurichten und das Guthaben aus der möglicherweise offengelegten Wallet dorthin zu übertragen.
Dabei ist die Reihenfolge wichtig:
- Ein sauberes Gerät oder eine saubere Systemumgebung verwenden.
- Eine neue Wallet mit neu generierten Zugangsdaten erstellen.
- Guthaben von der Wallet übertragen, zu der die offengelegte Phrase oder der Schlüssel gehört.
- Die schädliche Erweiterung entfernen und weitere installierte Browser-Add-ons überprüfen.
Die möglicherweise offengelegte Wiederherstellungsphrase sollte nicht in die Ersatz-Wallet importiert werden. Andernfalls würde das kompromittierte Zugangsmittel weiterverwendet, statt es zu ersetzen.
Organisationen, die Firefox-Installationen verwalten, sollten die bereitgestellten Erweiterungen in ihrer gesamten Umgebung überprüfen. Der Bericht empfiehlt außerdem eine Laufzeit- und Verhaltensüberwachung, die verdächtige Erweiterungsaktivitäten erkennen kann, darunter Versuche, Zugangsdaten abzugreifen oder mit unerwarteten Remotediensten zu kommunizieren.
Die verfügbaren Informationen enthalten weder bestätigte Mitteilungen an Opfer noch Angaben zu konkreten Vermögensverlusten. Deshalb sollte die Gefährdung anhand lokaler Hinweise beurteilt werden: War eine der aufgeführten Erweiterungen installiert, und wurden echte Wallet-Zugangsdaten eingegeben?
Weitere Erweiterungskampagnen zeigen die Risiken im Browser
Der Bericht behandelt auch andere schädliche oder fragwürdige Browser-Erweiterungen, ordnet sie jedoch nicht dieser Gruppe von 16 Wallet-Erweiterungen zu.
Eine weitere Firefox-Erweiterung mit der ID [email protected] und dem Namen „ID- Pay“ gibt sich Berichten zufolge als Dienst zur Identitätsprüfung für geschützte PDF-Dokumente aus. Angeblich kann sie eine Payload aus der Ferne abrufen und JavaScript in accounts.google[.]com einschleusen, um Sitzungscookies zu stehlen.
Eine andere Gruppe umfasst 32 Chrome- und Edge-Erweiterungen, die sich als Produktivitäts-Tools ausgeben. Diese seit März 2025 aktive Kampagne sammelt Berichten zufolge Daten, überwacht das Surfverhalten und kann mithilfe einer Konfiguration aus der Ferne den aktiven Tab ersetzen. Der Bericht schreibt sie einem koreanischsprachigen Angreifer zu.
Weitere angeführte Fälle betreffen Weiterleitungen zu Wallet-Phishing-Seiten, russischsprachige Proxy-Erweiterungen sowie Add-ons, denen vorgeworfen wird, Unterhaltungen mit KI-Chatbots zu sammeln oder Anweisungen auszuführen, die sie aus der Ferne erhalten. Diese Beispiele veranschaulichen den Missbrauch von Berechtigungen für Browser-Erweiterungen, sollten aber nicht mit den gefälschten Rabby- und OKX-Add-ons gleichgesetzt werden.
Bei der Firefox-Wallet-Kampagne ist die unmittelbare Gefährdung klar eingegrenzt: Am direktesten bedroht sind Nutzer, die eine der 16 aufgeführten Erweiterungen installiert und eine echte Wiederherstellungsphrase oder einen privaten Schlüssel preisgegeben haben. Dass keine bestätigten Verlustzahlen vorliegen, macht diese Zugangsdaten nicht weniger sensibel.




